Sveikatos priežiūra pirmauja visose srityse pagal pažeidimų išlaidas
14-tus metus iš eilės sveikatos priežiūra turi aukščiausias pažeidimų išlaidas iš visų sektorių. "IBM" 2025 m. ataskaita vidutinę sumą nustato 7,42 mln. USD vienam pažeidimui. Tai sumažėjimas nuo 9,77 mln. USD 2024 m. Tačiau tai vis tiek gerokai viršija bet kurią kitą sritį.
Bendras vidurkis visose srityse: 4,44 mln. USD.
Pagrindiniai skaičiai
| Rodiklis | Vertė | Šaltinis |
|---|---|---|
| Vidutinė pažeidimo kaina | 7,42 mln. USD | "IBM" 2025 |
| Kaina vienam atskleistam įrašui | 398 USD | "IBM" 2025 |
| Dienų aptikimui ir sustabdymui | 279 dienos | "IBM" 2025 |
| Dideli pažeidimai (2025 m.) | 710 | HHS OCR |
| Paveikti žmonės (2025 m.) | 62 milijonai | HHS OCR |
| Išpirkos programų atakos | 445 | "Comparitech" 2025 |
Sveikatos priežiūros pažeidimams aptikti ir sustabdyti reikia 279 dienų. Tai penkiomis savaitėmis daugiau nei pasaulio vidurkis. Beveik 10 mėnesių atviros rizikos.
Kodėl medicininiai įrašai parduodami brangiai
Medicininiai įrašai tamsiajame tinkle parduodami 10–40 kartų brangiau nei kredito kortelės. Kodėl? Viename įraše yra daug informacijos.
Turtingi tapatybės duomenys
Kiekvienas įrašas gali apimti:
- Pilną vardą, gimimo datą, socialinio draudimo numerį
- Adresą, telefono numerį ir el. paštą
- Draudimo ir darbo duomenis
- Šeimos narių duomenis
Daugelis sukčiavimo tipų
Pavogti įrašai leidžia:
- Tapatybės vagystę medicinoje
- Draudimo sukčiavimą
- Receptų sukčiavimą
- Mokesčių sukčiavimą su socialinio draudimo numeriais
Duomenys, kurių negalima pakeisti
Kredito kortelę galite atšaukti. Negalite pakeisti savo medicininės praeities, socialinio draudimo numerio ar gimimo datos. Štai kodėl įrašai kriminalistams išlieka naudingi metų metais.
"Change Healthcare" ataka
Didžiausias kada nors užfiksuotas sveikatos priežiūros pažeidimas ištiko "Change Healthcare" 2024 m. vasario mėn. Ataką įvykdė "BlackCat/ALPHV" išpirkos programų grupė.
| Rodiklis | Vertė |
|---|---|
| Paveikti įrašai | 192,7 mln. |
| Bendros išlaidos | 3,1 mlrd. USD |
| Sumokėta išpirka | 22 mln. USD |
| Neveikiančios sistemos | Savaitės |
Ataka nutraukė pretenzijų ir vaistų apdorojimą visoje JAV. Paslaugų teikėjai negalėjo pateikti pretenzijų. Pacientai negalėjo gauti vaistų. Pajamos sustojo.
Grupė paėmė 22 mln. USD išpirką — ir vis tiek nutekino pacientų duomenis internete. Mokėjimas nepadėjo.
Kaip pasikeitė išpirkos programos
Išpirkos programos sveikatos priežiūroje labai pasikeitė nuo 2024 iki 2025 m.
| Rodiklis | 2024 m. | 2025 m. | Pokytis |
|---|---|---|---|
| Failų užrakinimo dažnis | 74 % | 34 % | -54 % |
| Duomenų vagystės dažnis | 94 % | 96 % | +2 % |
| Vidutinis išpirkos reikalavimas | 4 mln. USD | 343 000 USD | -91 % |
| Vidutinė sumokėta išpirka | 1,47 mln. USD | 150 000 USD | -90 % |
Užpuolikai dabar daugiausia dėmesio skiria duomenų vagystei, o ne failų užrakinimui. Atsarginės kopijos pagerėjo, todėl failų užrakinimai veikia mažiau efektyviai. Pavogti duomenys išlaiko vertę ilgai po atakos pabaigos.
96 % vagystės dažnis reiškia, kad beveik kiekviena ataka dabar paima duomenis.
18 HIPAA identifikatorių
HIPAA išvardija 18 saugomų sveikatos informacijos (PHI) tipų, kuriems reikia apsaugos. Bet kokie sveikatos duomenys, susiję su šiais elementais, pagal įstatymą tampa PHI.
| Nr. | Identifikatorius | Pavyzdžiai |
|---|---|---|
| 1 | Vardai | Paciento vardas, šeimos vardai |
| 2 | Geografiniai duomenys | Adresas, miestas, pašto kodas |
| 3 | Datos | Gimimo, apsilankymo, išrašymo |
| 4 | Telefono numeriai | Visi telefono numeriai |
| 5 | Fakso numeriai | Visi fakso numeriai |
| 6 | El. pašto adresai | Visi el. pašto adresai |
| 7 | Socialinio draudimo numeris | Socialinio draudimo numeriai |
| 8 | Medicininių įrašų numeriai | MRN, kortelių numeriai |
| 9 | Sveikatos draudimo planų ID | Išmokų numeriai |
| 10 | Sąskaitų numeriai | Pacientų sąskaitų numeriai |
| 11 | Licencijų numeriai | Vairuotojo pažymėjimas ir kt. |
| 12 | Transporto priemonių ID | VIN, valstybiniai numeriai |
| 13 | Įrenginių ID | Medicinos prietaisų serijos |
| 14 | Interneto URL | Pacientų portalo URL |
| 15 | IP adresai | Visi IP adresai |
| 16 | Biometrika | Pirštų atspaudai, balso atspaudai |
| 17 | Veido nuotraukos | Ir panašūs vaizdai |
| 18 | Kiti unikalūs ID | Kodai, bruožai |
Pardavėjai yra silpnoji grandis
Štai esminis faktas kiekvienam sveikatos priežiūros CISO:
Daugiau nei 80 % pavogtų PHI atkeliavo iš trečiųjų šalių pardavėjų, o ne iš ligoninių.
"Change Healthcare" nepažeidė atskirų ligoninių. Ji smogė tarpuskaitos namams, apdorojantiems pretenzijas tūkstančiams paslaugų teikėjų. Vieno pardavėjo nesėkmė išplito į visus juos.
Jūsų PHI saugumas yra toks stiprus, koks yra jūsų silpniausias pardavėjas.
HIPAA baudos auga
HHS Pilietinių teisių biuras (OCR) imasi veiksmų. 2025 m.:
| Rodiklis | Vertė |
|---|---|
| Bylų su baudomis | 21 |
| Bendros baudos | 8,33 mln. USD |
| Pagrindinis dėmesys | Rizikos analizės trūkumai |
OCR taiko priemones grupėms, kurios praleido tinkamas rizikos peržiūras. Tai yra pagrindinis saugumo taisyklės žingsnis — ir dažna spraga.
Kaip "anonym.legal" apsaugo PHI
Visi 18 HIPAA identifikatorių
"anonym.legal" apima visus 18 HIPAA identifikatorių tipų su kontrolinių sumų tikrinimais. Vardai, datos, socialinio draudimo numeriai, medicininių įrašų numeriai, telefonas, faksas, el. paštas — viskas aptariama. Žr. mūsų HIPAA atitikties vadovą dėl detalių.
Grįžtamasis šifravimas
Daugeliui komandų reikia atkurti duomenis tyrimams, auditams ar teisinei peržiūrai. "anonym.legal" naudoja AES-256-GCM šifravimą, kurį galima atšaukti su tinkamais prieigos raktais.
Saugios prieglaudos atitiktis
HIPAA saugios prieglaudos metodas reikalauja pašalinti visus 18 identifikatorių tipų. "anonym.legal" HIPAA išankstinis nustatymas tai daro už jus:
- Vardai → [PERSON]
- Datos → tik metai
- Pašto kodai → pirmieji 3 skaitmenys (jei gyventojų >20 000)
- Tiesioginiai ID → šifruoti žetonai
Vietinis apdorojimas
Esant 7,42 mln. USD vienam pažeidimui, negalite siųsti PHI į išorinius serverius. "anonym.legal" darbalaukio programa veikia jūsų pačių kompiuteryje. Saugomi sveikatos duomenys niekada nepalieka jūsų tinklo.
Neveikimo kaina
| Scenarijus | Išlaidos |
|---|---|
| Vidutinis sveikatos priežiūros pažeidimas | 7,42 mln. USD |
| "anonym.legal" verslo planas | 29 EUR/mėn. |
| Metinės išlaidos | 348 EUR |
| Lūžio taškas | 0,005 % pažeidimo prevencija |
Jei "anonym.legal" sustabdo vos 0,005 % pažeidimo išlaidų, jis atsipirko. "Change Healthcare" ataka kainavo 3,1 mlrd. USD. Geresni PHI valdikliai per visą tą pardavėjų grandinę galėjo tai sustabdyti.
Išvada
Sveikatos priežiūra išliks pagrindinis taikinys. PHI yra vertinga. Sistemos yra sudėtingos. Pardavėjų grandinės prideda rizikos. Ir vidutinis pažeidimas aptinkamas per 279 dienas.
Kai sužinote apie pažeidimą, žala jau padaryta. Geriausias žingsnis — prevencija — prieš prasidedant incidentui.
Pradėkite
- Atsisiųsti darbalaukio programą — failai lieka jūsų kompiuteryje