1,5 mln złotych kary dla firmy medycznej po ataku ransomware
Owszem, pewna spółka medyczna właśnie dostała 1,5 mln zł kary po ataku, który spowodował wyciek danych 21 tys. osób. To jednak nie jest kara “za atak”, ale kara za niedbałość polegającą m.in. na używaniu przestarzałego oprogramowania i niestosowaniu się do własnych zasad.
Co się stało?
Prezes UODO poinformował dziś o wydaniu decyzji DKN.5112.35.2021, którą nałożył karę finansową w wysokości niecałych 1,5 mln zł na spółkę American Heart of Poland SA. Spółka ta padła ofiarą ataku ransomware, który spowodował wyciek danych ze stacji roboczych i dysków sieciowych. Dane trafiły do darknetu. Przestępcy zażądali 3 mln dolarów okupu za nieujawnienie ich.
Dane dotyczyły m.in. osób testowanych na obecność COVID-19 i korzystających z usług zdrowotnych. Kategorie danych obejmowały:
nazwiska i imiona,
imiona rodziców,
daty urodzenia,
numery kont bankowych,
adresy zamieszkania lub pobytu,
numery PESEL,
dane logowania (nazwy użytkowników, hasła),
dane dotyczące zarobków lub majątku,
dane o stanie zdrowia,
dane dokumentów,
numery telefonów.
Za najbardziej prawdopodobny wektor ataku został uznany atak phishingowy oraz wykorzystanie luk bezpieczeństwa w urządzeniach brzegowych. Tutaj ciekawa rzecz. Zgodnie z przyjętymi przez spółkę zasadami wykradzione dane powinny być przechowywane w specjalnym systemie przeznaczonym do przetwarzania danych zdrowotnych. Nie powinny w ogóle trafiać na stacje robocze i dyski sieciowe.
Co poszło nie tak?
Przyczyny zdarzenia nie ustalono jednoznacznie. Analiza przeprowadzona przez niezależnego eksperta wykazała, że doszło do przełamania zabezpieczeń niektórych urządzeń z powodu braku aktualizacji oprogramowania.
Administrator zapewnił, co prawda, co do zasady [...]
#AmericanHeartOfPoland #DaneOsobowe #Kary #OchronaDanych #Prawo #Ransomware #RODO #UODO
https://niebezpiecznik.pl/post/15-mln-zlotych-kary-dla-firmy-medycznej-po-ataku-ransomware/