Vụ ESHYFT, “Uber cho điều dưỡng”, làm lộ hơn 86.000 hồ sơ y tế và PII qua bucket S3 công khai
(websiteplanet.com)- Một cơ sở dữ liệu công khai liên quan đến công ty HealthTech ESHYFT có trụ sở tại New Jersey đã làm lộ 86.341 bản ghi và 108,8GB dữ liệu; nền tảng này kết nối cơ sở y tế với nhân sự điều dưỡng tại 29 bang
- Dữ liệu bị lộ bao gồm hồ sơ và ảnh khuôn mặt, tệp CSV lịch làm việc theo tháng, chứng chỉ chuyên môn, hợp đồng phân công ca làm, CV/hồ sơ xin việc và thêm nhiều PII khác
- Một số tệp dường như là tài liệu y tế được tải lên ứng dụng để chứng minh lý do vắng mặt hoặc nghỉ ốm, có chứa thông tin chẩn đoán, kê đơn và điều trị, nên có thể thuộc phạm vi điều chỉnh của HIPAA
- Sau khi nhà nghiên cứu gửi thông báo công bố có trách nhiệm, quyền truy cập vào cơ sở dữ liệu chỉ bị hạn chế sau hơn một tháng; tuy vậy, chủ thể quản lý, thời gian phơi lộ và việc bên thứ ba có truy cập hay không vẫn chưa được xác nhận
- Các nền tảng nhân sự y tế cần có mã hóa dữ liệu nhạy cảm, kiểm toán bảo mật định kỳ, lưu trữ tối thiểu và ẩn danh hóa, tách biệt lưu trữ theo mức độ nhạy cảm, MFA, cùng kế hoạch ứng phó sự cố và kênh báo cáo
Phơi lộ được xác nhận từ cơ sở dữ liệu công khai của ESHYFT
- Nhà nghiên cứu an ninh mạng Jeremiah Fowler đã phát hiện một cơ sở dữ liệu không có bảo vệ bằng mật khẩu hay mã hóa và chia sẻ với Website Planet
- Cơ sở dữ liệu chứa 86.341 bản ghi dường như thuộc về ESHYFT, với tổng dung lượng 108,8GB
- Tên cơ sở dữ liệu và các tài liệu nội bộ cho thấy các bản ghi này thuộc sở hữu của ESHYFT; phần lớn tài liệu nằm trong thư mục “App”
- ESHYFT là công ty HealthTech có trụ sở tại New Jersey, vận hành nền tảng ứng dụng di động kết nối cơ sở y tế với nhân sự y tế
- Nhân sự mục tiêu gồm Certified Nursing Assistants(CNAs), Licensed Practical Nurses(LPNs), Registered Nurses(RNs)
- Ứng dụng có trên Apple App Store và Google Play Store
- Theo Google Play Store, số lượt tải đã vượt 50.000
- Apple không còn cung cấp thống kê người dùng
Các tệp bị lộ và mức độ nhạy cảm của thông tin y tế
- Qua việc kiểm tra một mẫu giới hạn, đã phát hiện nhiều loại tệp khác nhau
- Hồ sơ người dùng hoặc ảnh khuôn mặt
- Tệp .csv chứa nhật ký lịch làm việc theo tháng
- Chứng chỉ chuyên môn
- Hợp đồng phân công ca làm
- CV, hồ sơ xin việc và thông tin nhận dạng cá nhân (PII) bổ sung
- Một tài liệu bảng tính đơn lẻ chứa hơn 800.000 mục
- ID nội bộ của điều dưỡng
- Tên cơ sở
- Ngày và giờ ca làm
- Số giờ làm việc, v.v.
- Cũng có các tài liệu y tế dường như được tải lên ứng dụng
- Có thể là tệp dùng để chứng minh lý do một điều dưỡng bỏ lỡ ca làm hoặc xin nghỉ ốm
- Các báo cáo y tế có chứa thông tin chẩn đoán, kê đơn và điều trị
- Thông tin này có thể thuộc phạm vi điều chỉnh của HIPAA
Hành động sau thông báo và những điểm vẫn chưa rõ
- Nhà nghiên cứu đã ngay lập tức gửi thông báo công bố có trách nhiệm cho ESHYFT
- Cơ sở dữ liệu chỉ bị hạn chế truy cập công khai sau hơn một tháng
- Phản hồi từ phía ESHYFT là: “Thank you! we’re actively looking into this and working on a solution”
- Vẫn còn một số điểm chưa được xác nhận
- Cơ sở dữ liệu do chính ESHYFT sở hữu và quản lý hay do một nhà thầu bên thứ ba quản lý
- Dữ liệu đã bị phơi lộ trong bao lâu trước khi nhà nghiên cứu phát hiện
- Liệu đã có người khác truy cập hay chưa
- Việc có truy cập bổ sung hay hoạt động đáng ngờ hay không chỉ có thể được xác định thông qua kiểm toán pháp chứng số nội bộ
Gánh nặng bảo mật tăng theo quy mô của các nền tảng nhân sự y tế
- ESHYFT cho biết họ cho phép điều dưỡng chọn ca làm phù hợp với lịch của mình, đồng thời cung cấp cho các cơ sở y tế quyền tiếp cận đội ngũ điều dưỡng W-2 đã được xác minh
- Nền tảng hiện có mặt tại 29 bang ở Mỹ
- AL, AZ, AR, CA, CT, DE, FL, GA, IL, IN, IA, KS, KY, MD, MI, MN, MO, NE, NJ, OH, PA, RI, SC, TN, VT, VA, WA, WI, WV
- Báo cáo của Health Resources & Services Administration(NCHWA) dự báo đến năm 2027, tỷ lệ thiếu hụt y tá đăng ký trên toàn nước Mỹ sẽ đạt 10%
- Khi nhu cầu nhân lực y tế tăng lên, các nền tảng như ESHYFT đóng vai trò lấp đầy khoảng thiếu hụt nhân sự
- Khi lực lượng điều dưỡng làm công việc ngoại tuyến ngày càng tích hợp với công nghệ trực tuyến, các công ty HealthTech cần có cơ chế bảo vệ quyền riêng tư mạnh hơn
- Càng nhiều bệnh viện và nhân viên y tế phụ thuộc vào công nghệ cho lưu trữ dữ liệu, quản lý chăm sóc và tuyển dụng, gánh nặng an ninh mạng trên toàn ngành càng lớn
- Bệnh viện được xem là hạ tầng trọng yếu, và trong những năm gần đây nhiều mạng lưới đã hứng chịu các cuộc tấn công ransomware nghiêm trọng
Rủi ro tiềm ẩn và các biện pháp bảo mật cần thiết
- Nếu thông tin nhận dạng cá nhân, dữ liệu lương và lịch sử làm việc của nhân sự điều dưỡng bị lộ, cả cá nhân lẫn cơ sở y tế tuyển dụng đều có thể đối mặt với rủi ro
- Nếu bản scan giấy tờ tùy thân như bằng lái xe hoặc thẻ Social Security bị kết hợp với địa chỉ và thông tin liên hệ, chúng có thể bị lợi dụng cho đánh cắp danh tính hoặc gian lận tài chính
- Việc lộ thông tin cá nhân và nghề nghiệp có thể dẫn đến phishing nhắm mục tiêu sử dụng dữ liệu thật
- Kẻ xấu có thể lừa nạn nhân bằng các chiêu trò tuyển dụng hoặc khiến họ tiết lộ thêm thông tin cá nhân, tài chính
- Tuy nhiên, điều này không có nghĩa là dữ liệu ESHYFT hay dữ liệu người dùng đã thực sự bị lạm dụng cho hành vi gian lận hay sai trái
- Các công ty HealthTech và nhà cung cấp phần mềm y tế nên cân nhắc các biện pháp sau
- Giao thức mã hóa bắt buộc cho dữ liệu nhạy cảm
- Kiểm toán bảo mật định kỳ để xác định lỗ hổng trong hạ tầng nội bộ
- Hạn chế lưu trữ dữ liệu nhạy cảm và ẩn danh hóa khi có thể
- Đặt ngày hết hạn cho dữ liệu không còn được sử dụng
- Tách biệt lưu trữ theo mức độ nhạy cảm của tài liệu
- Trong trường hợp này, các tệp của người dùng dường như được tải lên cùng một thư mục mà không được tách riêng theo tiêu chí nhạy cảm
- Ảnh hồ sơ người dùng có thể có độ nhạy thấp
- Giấy tờ chứng minh khám bệnh có thể có độ nhạy cao
- Về lý thuyết, hai loại tài liệu này không nên được lưu trong cùng một thư mục
- Việc tách biệt và mã hóa dữ liệu nhạy cảm cung cấp thêm một lớp bảo vệ khi xảy ra phơi lộ ngoài ý muốn hoặc tấn công ác ý
- Các ứng dụng có thể truy cập thông tin hoặc tài liệu nhạy cảm cần có MFA
- Điều này giúp giảm khả năng truy cập ngay vào ứng dụng hoặc bảng điều khiển người dùng ngay cả khi thông tin xác thực như tên đăng nhập và mật khẩu bị lộ
- Các công ty HealthTech cần có kế hoạch ứng phó vi phạm dữ liệu và một kênh liên lạc chuyên dụng để báo cáo các sự cố bảo mật tiềm ẩn
- Nếu chỉ có liên hệ hỗ trợ khách hàng hoặc bộ phận kinh doanh, thông tin có thể bị chậm chuyển đến những người phụ trách cốt lõi cần hành động khi xảy ra vi phạm dữ liệu
- Khi dữ liệu nhạy cảm bị phơi lộ công khai, sự chậm trễ trong giảm thiểu và khôi phục có thể mang tính chí mạng
- Sau một sự cố dữ liệu, cần cung cấp thông báo công bố có trách nhiệm kịp thời cho những người dùng có thể bị ảnh hưởng trực tiếp
- Người dùng nên được hướng dẫn cách nhận biết các nỗ lực phishing liên quan đến ứng dụng hoặc dịch vụ đó
- Điều này không có nghĩa Shiftster LLC dba ESHYFT, các nhà thầu hay công ty liên kết đã có hành vi trái pháp luật, cũng không phải là khẳng định rằng dữ liệu nội bộ hay dữ liệu người dùng đã đối mặt với nguy cơ cận kề
1 bình luận
Ý kiến trên Hacker News
Gần đây tôi có nghe nói công ty này trước khi đề xuất việc làm sẽ dùng báo cáo tín dụng để đánh giá bạn đang nợ bao nhiêu, tức là tuyệt vọng đến mức nào, rồi lợi dụng thông tin đó để giảm mức lương theo giờ được đề nghị
Nếu vụ rò rỉ này gây ra bất kỳ bất lợi nào cho họ, thì có lẽ họ cũng đáng phải nhận hơn thế nữa
Khi nhận ca thì phải bật ứng dụng theo dõi vị trí, và kể cả khi gặp kẹt xe hay điện thoại mất sóng thì vẫn bị cộng điểm phạt, rồi điểm phạt đó lại dẫn tới giảm lương
Về cơ bản là vũ khí hóa môi trường làm việc điều dưỡng vốn đã tệ, nơi bệnh nhân thì quá đông, nhân lực hỗ trợ thì thiếu, và sau ca 12 tiếng vẫn còn phải làm hồ sơ. Vợ tôi là y tá nên điều này nghe rất thực tế
Đặc biệt nếu là y tá lành nghề thì chẳng có lý do gì phải dùng một ứng dụng tệ hại chuyên ép lương, gần như cơ sở y tế nào cũng phải có thể tuyển họ gần như ngay lập tức, và nếu là RN thì có vẻ lựa chọn khám chữa bệnh từ xa cũng rất rộng
Họ có thể có vợ/chồng, có thể bố mẹ trả hộ hóa đơn thẻ tín dụng, có thể tín dụng xấu mà cũng chẳng mấy bận tâm, hoặc gia đình vốn đã có tiền
Dù nợ ít họ vẫn có thể đang rất cần việc, nên tôi nghi ngờ không biết cách này có thực sự hiệu quả không
Trong mục Data Security của chính sách quyền riêng tư, họ nói rằng có sử dụng các biện pháp bảo vệ vật lý, quản trị và kỹ thuật để tăng tính toàn vẹn và an toàn của thông tin được thu thập và lưu trữ, nhưng cũng nói không có biện pháp bảo mật nào là hoàn hảo hay không thể bị xâm nhập, và họ không bảo đảm tránh được rò rỉ, truy cập, công khai, sửa đổi hay phá hủy
Đặc biệt, dịch vụ này còn nêu rõ là không được thiết kế để lưu trữ hay bảo vệ thông tin sức khỏe được bảo vệ theo HIPAA, nhưng tôi không rõ liệu chỉ cần nói “xin lỗi, chúng tôi không xây hệ thống tuân thủ HIPAA” thì có thể xóa bỏ trách nhiệm hay không
0: https://eshyft.com/wp-content/uploads/2019/06/ESHYFT-Privacy...
Bài báo nói có vẻ như các y tá đã tải lên ứng dụng các tài liệu y tế chứa thông tin chẩn đoán, kê đơn và điều trị để chứng minh lý do nghỉ làm hay nghỉ bệnh, và những thứ đó có thể thuộc diện thông tin sức khỏe được bảo vệ
Việc công ty này có thuộc phạm vi áp dụng HIPAA hay không phụ thuộc vào việc họ có phải covered entity hay business associate hay không, và nhìn vào chính sách quyền riêng tư thì có vẻ khả năng họ ký Business Associate Agreement là khá thấp
Nói thêm thì bản thân HIPAA cũng không phải tiêu chuẩn bảo mật lý tưởng, nên các công ty lớn vẫn có thể trao đổi lượng lớn thông tin sức khỏe được bảo vệ qua Gmail chỉ vì Gmail được coi là tuân thủ HIPAA
0: https://www.hhs.gov/hipaa/for-professionals/covered-entities...
Đại khái là các nhà cung cấp dịch vụ y tế có nhận bảo hiểm hoặc các công ty bảo hiểm; nhà cung cấp dịch vụ y tế không nhận bảo hiểm thì không cần tuân thủ HIPAA
Ở đây ESHYFT có vẻ chỉ là một công ty cung ứng lao động nên không liên quan trực tiếp đến HIPAA, và cũng không khác nhiều so với các hãng tư vấn lớn cung cấp dịch vụ tăng cường nhân sự
Tuy vậy, phạm vi của nó hẹp hơn người ta tưởng và mức phạt cũng yếu. Ngay cả khi Facebook khiến người ta cài những thứ như pixel theo dõi để lấy dữ liệu y tế cá nhân, rất có thể vẫn không phải là vi phạm pháp luật, và có lẽ chỉ kiện được bên đã tạo ra vụ lộ lọt
Vụ này cũng có vẻ khó dùng HIPAA để hạn chế thiệt hại. Nó giống trường hợp bác sĩ tải dữ liệu bệnh nhân lên Google Drive rồi bị lộ ra ngoài do nhà thầu phụ của Google hoặc do bị hack hơn
Dịch vụ của ESHYFT không cần đến, cũng không được lợi từ loại dữ liệu mà HIPAA bảo vệ, nên có vẻ khó thắng kiện chỉ bằng lập luận vi phạm HIPAA, nhưng các trách nhiệm bồi thường khác thì vẫn có thể có
Vì uy tín mà nhân viên y tế có sẵn nên rất dễ nhầm, nhưng tốt nhất là đừng bao giờ đưa số an sinh xã hội cho bác sĩ hay bệnh viện
Họ không cần nó. Việc xác minh giấy tờ tùy thân cũng không đồng nghĩa với quét hay chụp lại
Bác sĩ, bệnh viện và phòng khám thuộc nhóm tệ nhất về an toàn thông tin, hầu như không được đào tạo, làm sai cũng ít bị phạt, và loại thông tin đó cuối cùng chủ yếu chỉ dùng để lần theo bạn nếu bạn không trả hóa đơn
Tôi tò mò không biết bucket S3 này cũ đến mức nào. Từ một thời điểm nào đó, AWS đã mặc định tạo S3 bucket mới ở chế độ riêng tư
Nếu vậy thì hoặc là đây là một bucket cũ, hoặc là do ứng dụng di động hay dịch vụ không tải lên/tải xuống tệp được nên họ đã liều lĩnh mở công khai
Tôi thắc mắc vì sao tiêu đề lại dùng “Uber cho y tá” thay vì tên công ty thật
Tuần trước thì đổ tại Firebase, giờ lại tính đổ tại AWS sao?
Các quy trình bảo mật dùng khi làm đại một thứ để khoe bạn bè lúc 3 giờ sáng không thể được áp nguyên xi cho sản phẩm lưu trữ thông tin nhận dạng cá nhân. Bảo mật dữ liệu cơ bản là thứ bên vận hành phải tự triển khai
Cần đưa nhà phát triển vào một cái bẫy thành công nơi chỉ cần làm theo mặc định cũng đã an toàn
Trong trường hợp này, bucket S3 lẽ ra phải mặc định là riêng tư và được mã hóa, rồi nhà phát triển phải chủ động tắt đi. Bây giờ có thể là như vậy, nhưng trước đây thì không
Ngành y tế đã hỏng từ đầu đến cuối, và cả các công ty công nghệ xung quanh nó cũng có vẻ bất tài
Các bệnh viện tư nhân giá rẻ không muốn tuyển y tá làm nhân viên W2, nên công việc điều dưỡng bị Uber hóa, và sự keo kiệt của bệnh viện rất có thể đã dẫn tới việc chọn một ứng dụng tệ hại như thế này
Có khi quản lý phê duyệt còn được lại quả, và ESHYFT đáng ra phải phá sản vì vụ này, nhưng khả năng lớn hơn là rốt cuộc sẽ chẳng có chuyện gì xảy ra
Chừng nào lãnh đạo chưa vào tù thì mấy chuyện như thế này vẫn sẽ tiếp diễn. Rất có thể đã có người kiếm bộn tiền từ mô hình kinh doanh này bằng cách không đầu tư vào an ninh thông tin
Cái giá của việc tiết kiệm chi phí lại do những người không liên quan tới lợi nhuận phải gánh chịu, và vài năm nữa các lãnh đạo đó có khi còn đi diễn thuyết về cách xây dựng một công ty thành công
Nếu những hành vi như vậy không phải chịu hậu quả gì, công chúng sẽ tiếp tục trả giá cho lợi ích tư nhân
Các hệ thống y tế lớn có sẵn đội ngũ y tá float riêng hoặc hệ thống điều phối nội bộ
Việc có thể tiếp cận cơ chế xử lý nghỉ phép và chỗ trống cũng là một điểm thuyết phục khi bị bán cho hệ thống lớn
Những người biết rõ sai trái lại chính là những người hưởng lợi, nên gần như không có động lực để sửa
Cứ như thể vẫn đang giả vờ tin rằng còn có cơ quan quản lý hoạt động hiệu quả nào có thể xử lý mấy chuyện này
Không hiểu vì sao chuyện này cứ lặp đi lặp lại mãi. Cảm giác như tháng nào cũng có một vụ rò rỉ mới từ bucket S3 mở công khai
Quan trọng hơn là có rất nhiều người có động cơ mạnh để quét tìm trên quy mô lớn. Giờ đây việc rà internet qua GitHub, IP, tên miền v.v. là cực kỳ dễ, và việc phát hiện “cấu hình S3 sai” cũng chỉ ở mức script mà ai cũng dùng được, không cần kỹ năng lập trình cao siêu
Chính sách đó về sau có thể không phù hợp với môi trường production. Không phải nói như vậy là đúng, mà là trên thực tế công việc thường diễn ra như thế
Nếu người dựng hạ tầng đã cấu hình nó trong tình trạng quá kiệt sức rồi sáng ra tỉnh dậy thấy chuyện này, thì quả thật rất đáng thương