image

Zorgverlener VS lekt data 3.000 patiënten via open S3-bucket

donderdag 20 september 2018, 16:19 door Redactie, 2 reacties

Een Amerikaanse zorgverlener heeft de gegevens van bijna 3.000 patiënten via een open S3-bucket gelekt die voor heel het internet toegankelijk was. Het gaat om MedCall Healthcare Advisors, dat als tussenpartij fungeert tussen medewerkers en noodhulp, bijvoorbeeld als er sprake is van een bedrijfsongeval.

Bedrijven kunnen MedCall bellen en een incident doorgeven, waarna de zorgverlener ze in contact brengt met bijvoorbeeld een arts voor advies. Een onderzoeker van securitybedrijf UpGuard ontdekte op 24 augustus een onbeveiligde Amazon S3-bucket genaamd "medcall" met 7 gigabyte aan data. Via een S3-bucket kunnen organisaties allerlei gegevens in de cloud van Amazon opslaan. Standaard staan S3-buckets zo ingesteld dat ze niet voor onbevoegden toegankelijk zijn.

In het geval van MedCall was deze instelling aangepast, waardoor iedereen toegang tot de gegevens had kunnen krijgen. Alleen het weten van de url was voldoende. In de bucket werden aanmeldformulieren van 181 verschillende bedrijven gevonden met persoonlijke identificeerbare informatie, omschrijvingen van letsels en ziekte en details over het dienstverband van de medewerker en werkgever.

Tevens werden opnamen van telefoongesprekken tussen MedCall-operators en artsen gevonden, alsmede een bestand met de persoonsgegevens en het volledige social security nummer van bijna 3.000 patiënten. MedCall werd op 30 augustus ingelicht, waarna de S3-bucket de volgende dag werd beveiligd.

Reacties (2)
20-09-2018, 21:54 door Anoniem
Dat is de zoveelste keer.
Wanneer leert men daar eens wat van. Lezen ze security.nl niet?
Of nee, security.nl is natuurlijk in het Nederlands.
Tijd voor een language option in security.nl?.....
21-09-2018, 10:22 door Anoniem
Misschien moet Amazon - als service naar de klant - emails gaan sturen naar de beheerders van de buckets als deze "open" staan. Dat zal misschien een beetje kunnen helpen...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.