Een Iers ziekenhuis heeft een boete van 300.000 euro gekregen wegens een datalek veroorzaakt door ransomware. Bij de aanval werden namen, contactgegevens, laboratoriumuitslagen en diagnostische tests van 84.000 patiënten gecompromitteerd. De data werd door de aanvallers versleuteld. Onderzoekers konden door een gebrek aan beschikbare informatie niet uitsluiten dat de gegevens ook waren buitgemaakt.
In eerste instantie dacht het Midlands Regional Hospital Tullamore de getroffen data via back-ups te kunnen herstellen, maar van anderhalf jaar aan data voordat het incident plaatsvond bleek geen back-up te zijn, en kon zodoende ook niet worden hersteld. Uit forensisch onderzoek naar het incident bleek dat de aanvallers door middel van een onbeveiligde remote access poort op de firewall en een zwak en ‘voor de hand liggend’ admin-wachtwoord toegang tot een server hadden gekregen. Vanaf deze server konden andere systemen worden gecompromitteerd en versleuteld.
Volgens de Ierse privacytoezichthouder DPC schoten de technische en organisatorische maatregelen voor het beschermen van persoonsgegevens ernstig tekort. Naast de bovengenoemde misstanden draaide er ook een systeem met een niet meer ondersteund besturingssysteem, was de antivirussoftware op sommige van de gehackte systemen niet up-to-date, werd versleutelde data niet ‘at rest’ versleuteld en vonden er geen adequate securitytests plaats, zoals vulnerability scans en penetratietests. Verder ontbraken up-to-date offsite back-ups en was er geen gecentraliseerde governance met betrekking tot security-audits.
Daarnaast kregen slachtoffers van het datalek niet alle noodzakelijke informatie te horen. Volgens de DPC heeft het ziekenhuis dan ook meerdere bepalingen van de AVG overtreden. Het ziekenhuis had een boete van 1 miljoen euro kunnen krijgen, maar de uiteindelijke boete komt uit op 300.000 euro. De Ierse privacytoezichthouder zegt hierbij rekening te houden met de inzet van het ziekenhuis om snel verbeteringen door te voeren en dat het de tekortkomingen erkende. Het incident deed zich eind 2018 voor. De DPC is nu pas met het boetebesluit gekomen (pdf).
Bron: Security.nl
Een Iers ziekenhuis heeft een boete van 300.000 euro gekregen wegens een datalek veroorzaakt door ransomware. Bij de aanval werden namen, contactgegevens, laboratoriumuitslagen en diagnostische tests van 84.000 patiënten gecompromitteerd. De data werd door de aanvallers versleuteld. Onderzoekers konden door een gebrek aan beschikbare informatie niet uitsluiten dat de gegevens ook waren buitgemaakt.
In eerste instantie dacht het Midlands Regional Hospital Tullamore de getroffen data via back-ups te kunnen herstellen, maar van anderhalf jaar aan data voordat het incident plaatsvond bleek geen back-up te zijn, en kon zodoende ook niet worden hersteld. Uit forensisch onderzoek naar het incident bleek dat de aanvallers door middel van een onbeveiligde remote access poort op de firewall en een zwak en ‘voor de hand liggend’ admin-wachtwoord toegang tot een server hadden gekregen. Vanaf deze server konden andere systemen worden gecompromitteerd en versleuteld.
Volgens de Ierse privacytoezichthouder DPC schoten de technische en organisatorische maatregelen voor het beschermen van persoonsgegevens ernstig tekort. Naast de bovengenoemde misstanden draaide er ook een systeem met een niet meer ondersteund besturingssysteem, was de antivirussoftware op sommige van de gehackte systemen niet up-to-date, werd versleutelde data niet ‘at rest’ versleuteld en vonden er geen adequate securitytests plaats, zoals vulnerability scans en penetratietests. Verder ontbraken up-to-date offsite back-ups en was er geen gecentraliseerde governance met betrekking tot security-audits.
Daarnaast kregen slachtoffers van het datalek niet alle noodzakelijke informatie te horen. Volgens de DPC heeft het ziekenhuis dan ook meerdere bepalingen van de AVG overtreden. Het ziekenhuis had een boete van 1 miljoen euro kunnen krijgen, maar de uiteindelijke boete komt uit op 300.000 euro. De Ierse privacytoezichthouder zegt hierbij rekening te houden met de inzet van het ziekenhuis om snel verbeteringen door te voeren en dat het de tekortkomingen erkende. Het incident deed zich eind 2018 voor. De DPC is nu pas met het boetebesluit gekomen (pdf).
Bron: Security.nl
Deel dit bericht: