211service.com
La crittografia non avrebbe fermato la violazione dei dati di Anthem
La recente violazione dei dati dell'assicuratore sanitario Anthem ha visto i criminali accedere ai dati personali e ai numeri di previdenza sociale di oltre 80 milioni di persone, il più grande furto di dati sanitari fino ad oggi. I dati medici e di pagamento non sono stati compromessi, ma i nomi, gli indirizzi, i compleanni e i numeri di previdenza sociale a cui hanno accesso possono essere utilizzati dai criminali per commettere vari tipi di frode.
Molte persone sono rimaste sorprese nel sentire che questi dati sensibili non sono stati crittografati e che il mandato federale per la protezione dei dati sanitari, HIPAA, non lo richiede. In effetti, HIPAA incoraggia fortemente la crittografia. Le organizzazioni che scelgono di non utilizzare la crittografia dovrebbero documentare i motivi per cui non lo fanno e implementare una misura alternativa equivalente se ragionevole e appropriata. La vaghezza di questo requisito è il punto cruciale dell'azione collettiva e di altre cause intentate contro Anthem.
Ma anche se Anthem avesse utilizzato la crittografia, i dati avrebbero comunque potuto essere compromessi. La crittografia è solo una parte dell'arsenale che le organizzazioni devono implementare per proteggere i dati sensibili. La crittografia è ottima per proteggere i dati in transito e inattivi, ma se le credenziali e le chiavi vengono compromesse non fa molto per proteggere i dati.
Il problema più grande in molte violazioni è che le organizzazioni non hanno implementato correttamente i controlli di sicurezza dell'accesso ai dati. Devono disporre di salvaguardie nel caso in cui gli aggressori possano aggirare le difese perimetrali e compromettere le credenziali a livello di amministratore.
Questo è esattamente ciò che è successo a Anthem, che afferma che i suoi aggressori hanno avuto accesso almeno cinque set di credenziali dei dipendenti .
È incredibilmente facile per i criminali informatici trovare le informazioni di cui hanno bisogno per compromettere quasi tutte le organizzazioni. Una rapida occhiata alle offerte di lavoro e ai profili LinkedIn di Anthem mi è bastata per identificare il software utilizzato da Anthem per il suo data warehouse.
Da lì, ho potuto facilmente identificare più di 100 persone, come architetti di sistema e amministratori di database, che avrebbero accesso privilegiato al data warehouse che archivia decine di milioni di record personali sensibili. Questa è stata probabilmente la prima cosa che gli aggressori di Anthem hanno ricercato prima di condurre una campagna di phishing per distribuire il malware utilizzato per raccogliere le credenziali dei dipendenti.
Un utente malintenzionato che può compromettere un sistema tramite le credenziali di un utente con accesso a livello di amministratore al data warehouse può facilmente rubare più credenziali, trovare informazioni monetizzabili ed esfiltrare dati non crittografati.
Quindi cosa dovrebbero fare le organizzazioni per proteggere i dati sensibili dei clienti? Gli aggressori sofisticati con tempo e risorse sufficienti possono entrare qualunque organizzazione alla fine. I criminali informatici sono pienamente consapevoli dei continui compromessi che le organizzazioni fanno per bilanciare sicurezza ed efficienza operativa e hanno ripetutamente dimostrato di essere pienamente in grado di sfruttare anche i più piccoli punti deboli della sicurezza.
Anthem non sarà l'ultima organizzazione sanitaria a subire una massiccia violazione. Proprio come per la vendita al dettaglio, molte organizzazioni saranno prese di mira, poiché i punti deboli della sicurezza sono spesso condivisi da un intero settore. Le organizzazioni sanitarie devono rivalutare le proprie pratiche di sicurezza alla luce della violazione di Anthem per assicurarsi di disporre di adeguati controlli di sicurezza in atto per proteggere le proprie reti.
Ken Westin è un analista di sicurezza senior specializzato in criminalità informatica e intelligence sulle minacce per società di sicurezza informatica Tripwire Inc .