image

Lekken in software voor patiëntendossiers gepatcht

donderdag 30 oktober 2014, 11:09 door Redactie, 3 reacties

In software voor het bijhouden van elektronische patiëntendossiers zijn verschillende kwetsbaarheden gepatcht waardoor een aanvaller gevoelige patiëntgegevens kon stelen of patiënten kon mailen, zo laat het CERT Coordination Center (CERT-CC) van de Carnegie Mellon Universiteit weten.

De kwetsbaarheden bevonden zich in de Electronic Health Record (EHR) webapplicaties van de Amerikaanse leverancier drchrono. Via cross-site scripting (XSS) en cross-site request forgery (CSRF) was het mogelijk om nieuwe gebruikers in de software aan te maken, waaronder beheerders, alle data te lezen en patiënten e-mails te sturen. Om de aanvallen uit te voeren had een aanvaller een ingelogde gebruiker, bijvoorbeeld een arts, naar een pagina moeten lokken waar de aanvalscode op aanwezig was.

"Door een gebruiker een speciaal geprepareerde pagina te laten bezoeken, kan een aanvaller bijna alle EHR-data bemachtigen, waaronder gevoelige patiëntgegevens en persoonlijk identificeerbare informatie", aldus het CERT-CC. De kwetsbaarheden werden begin deze maand gepatcht. Of de software ook in Nederland wordt gebruikt is onbekend. Wel staat het pakket vermeld in de Digitale Zorggids.

Reacties (3)
30-10-2014, 13:37 door Anoniem
Wat een beveiliging ...XSS en CSRF aanvallen mogelijk...werkelijk waar wat een goed systeem. Geeft zoveel vertrouwen dat deze basis aanvallen mogelijk waren in het product.

EPD is en blijft een waardeloos en gevaarlijk systeem.
30-10-2014, 14:10 door Anoniem
Kijk, eigenlijk is dit gewoon niet goed genoeg. Als die data eenmaal gelekt is, blijft'ie gelekt. En dit is uiterst gevoelige data. Waarmee iets in de markt zetten waar later gaten in blijken te zitten een complete fail oplevert, hoe snel je ook patcht.

Waarmee de enige juiste conclusie is dat zelfs met alle huidige best current practices, de verkrijgbare techniek gewoon niet goed genoeg is voor dit soort toepassingen op publieke netwerken. Hetzelfde geldt voor, bijvoorbeeld, electronisch stemmen. We moeten gewoon toegeven dat wat we presteren ondermaats is, en niet blijven proberen de schijn op te houden. Pas daarna kunnen we ons bezinnen hoe nu verder. Dat we dan de geprojecteerde (en grotendeels uit de duim gezogen, zoals altijd) voordelen van verregaande verdigitalisatie niet kunnen plukken doet daar niets aan af. Het grondbeginsel moet zijn: Vooraleerst, doe geen kwaad. Veroorzaak dus ook geen informatieschade.
31-10-2014, 11:32 door Anoniem
In Sovyet Russia, data steals you!
Net als de bij de FSB dus weer typemachines aanschaffen en dossiers in een niet-papierloos kantoor opslaan. Ook papieren dossiers kunnen gestolen danwel gekopieerd worden, maar dan gaat dat niet met een x-aantal dossiers tegelijk naar de andere kant van de oceaan.
Overigens, het bedrijf dat achter het LSP zit gaat rechtstreeks over de grens, maar onze volksvertegenwoordiger houdt vol dat alles veilig is... Burgers zijn maar lastig!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.