Uit http://www.diagnostiekvooru.nl/secure/resources/1322468755handleidingcyberlabseptember2011definitief2.pdf:1.3 GEBRUIKERSNAAM EN WACHTWOORDAls nieuwe gebruiker heeft u van ons een gebruikersnaam en wachtwoord ontvangen. Deze kunt u gebruiken voor het inloggen in Cyberlab. Wij
raden u ten zeerste aan om direct na het inloggen uw wachtwoord te wijzigen. Hoe u dat moet doen, staat omschreven op pagina 4 van deze handleiding.
[...]
2.1 WACHTWOORD WIJZIGENWanneer u voor de eerste maal inlogt, krijgt u de volgende melding:
Uw wachtwoord is verstreken. Kies een nieuw wachtwoord.
[ OK ]
Klik op “OK” om verder te gaan
Wij raden u ten strengste aan om in verband met de veiligheid het wachtwoord te wijzigen naar een persoonlijk wachtwoord. Niets wijst erop dat de gebruiker gedwongen wordt om z'n nieuwe wachtwoord te veranderen. En als hij dat al doet, dan wijst niets erop dat daar bijzondere complexiteitseisen aan gesteld worden.
De getoonde dialoogbox suggereert wel dat de gebruiker regelmatig gevraagd zal worden zijn wachtwoord te wijzigen. Dat helpt tegen shouldersurfers als je dat elke keer doet direct nadat iemand je wachtwoord afgekeken
zou kunnen hebben (hoeveel patiënten heeft een dokter per dag?), in alle andere gevallen vergroot verplicht wachtwoordwijzigen in mijn ervaring het risico.
Ook interessant:
Java ondersteuning nodig in webbrowser - dus zo lek als een mandje (tenzij de gebruiker aanvullende maatregelen neemt, of een recente Firefox gebruikt).
M.b.t. genoemde "voordelen":
• Als PC's uitsluitend via een VPN toegang zouden hebben, had Krol de hack niet zomaar elders kunnen uitvoeren
•
Een volledig beveiligd en gecontroleerd systeem: dat is dus onwaar. In het persbericht staat namelijk niet "Direct nadat ons volledig beveiligde systeem zichzelf controleerde en een inbraak ontdekte..." maar "Onmiddellijk nadat Diagnostiek voor U de mediaberichtgeving via een journalist van het ANP vernam..."
• Laten we vooral printvriendelijke PDF rapporten met patiëntgegevens naar elkaar gaan
e-mailen (onversleuteld natuurlijk, met forwards naar hotmail/live/google etc. Uitwisselen via dropbox of pastbebin kan natuurlijk ook).
Nb. dat in bedoelde rapporten patiëntengevens staan kun je afleiden uit de grijs gemaakte namen in
http://www.diagnostiekvooru.nl/secure/resources/umail-april-zorgdomein-special.pdf (er is 1 naam volledig leesbaar gelaten, maar die is mogelijk van de auteur van de publicatie:
http://nl.linkedin.com/pub/anja-geertsen/10/777/900).
Dit lees ik als: "Gelukkig ging het bij dit incident niet om één van de groepaccounts (want dan had Henk Krol alle patiëntenrecords in kunnen zien), maar ging het om een verloskundige met maar een beperkt aantal klantjes".
De vraag is of dat waar is (en was) natuurlijk. Misschien had Henk toch wat meer dan 17 accounts moeten proberen...
Uit http://www.diagnostiekvooru.nl/secure/resources/1335958869-persbericht-en-veelgestelde-vragen-antwoorden.pdf:Waarom doet Diagnostiek voor U aangifte?In het kader van de wet op de computercriminaliteit is aangifte gedaan. Personen hebben zich toegang verschaft tot
het systeem door de bestaande inlognaam en wachtwoord van één aanvrager, die toegang had tot de gegevens van
zijn patiënten, te misbruiken. Uit nader onderzoek in ons systeem blijkt dat met dit onrechtmatig verkregen account de
laboratoriumgegevens van 17 patiënten zijn ingezien. Om dit in de toekomst te voorkomen is het belangrijk om te
weten hoe dit heeft kunnen gebeuren. De politie kan dit onderzoeken.
Bizar dat ze daar de politie voor nodig hebben. Iedereen die maar een beetje verstand van computers heeft kan je vertellen dat je dit soort incidenten in de toekomst kunt voorkomen door je niet alleen op een username+wachtwoord te baseren voor authenticatie.
Ten slotte, als je wat verder zoekt en leest dan denk ik dat dit het topje van de ijsberg is en het EPD (of openEPD) al dan niet samen met ZorgDomein (zie
http://www.zorgdomein.nl/nl_nl/zorgdomein/faq-algemeen/ en "FAQ beveiliging" daaronder) niet meer zijn tegen te houden. Zolang je met standaard PCtjes, onversleutelde e-mails, authenticatie slechts door username/wachtwoord en enorme aantallen mensen die erbij kunnen zit, zullen onze gegevens, ondanks talloze Krollen, gewoon over straat blijven rollen (rijmt leuk hè).
Of wacht, het wordt alleen maar erger...
Edit 00:54: typo's/kleine aanpassingen/rijmelarij erbij