image

Groningse zorginstelling waarschuwt voor datalek na inbraak bij Carenzorgt

maandag 31 oktober 2022, 10:39 door Redactie, 5 reacties

De Groningse zorginstelling De Zijlen heeft cliënten gewaarschuwd voor een datalek nadat een aanvaller wist in te breken op het digitale zorgplatform Caren, ontwikkeld door softwareleverancier Nedap. De politie wist onlangs een 19-jarige man uit Krimpen aan den IJssel aan te houden die wordt verdacht van de inbraak en het stelen van tienduizenden patiëntendossiers.

Caren is een digitale gezondheidsomgeving waarmee mensen hun eigen (mantel-) zorgproces kunnen inrichten en kunnen verbinden met de professionele zorg. Ook zorginstellingen maken er gebruik van. Volgens Nedap maakte de aanvaller misbruik van een kwetsbaarheid, waarbij er bestanden zijn gedownload die via Carenzorgt.nl door zorgorganisaties zijn aangeboden. De documenten werden gedownload via een gebruikersaccount van Caren. Er zijn vooralsnog geen aanwijzingen dat de documenten verspreid zijn.

De softwareleverancier werd begin deze maand over de kwetsbaarheid ingelicht, die twee uur na de melding werd verholpen. Verder onderzoek wees uit dat er misbruik van het lek was gemaakt. Na aangifte van het bedrijf is de politie een onderzoek gestart naar de inbraak en mogelijke verspreiding van buitgemaakte gegevens. Eén van de getroffen zorginstellingen is De Zijlen, dat zorgt biedt aan mensen met een verstandelijke beperking.

"We hechten veel waarde aan privacy. Daarom vinden wij het voor betrokkenen erg vervelend dat dit gebeurd is. Inmiddels is iedereen die binnen De Zijlen gebruik maakt van Carenzorgt op de hoogte gebracht van het incident", aldus De Zijlen in een verklaring op de eigen website. Exacte details zijn niet bekend. "Om welke documenten het gaat is helaas niet vast te stellen. Nedap weet alleen welke gebruikersaccounts van Caren er getroffen zijn en hoeveel documenten er zijn gedownload." De zorginstelling heeft bij de Autoriteit Persoonsgegevens melding gemaakt van een datalek.

Reacties (5)
31-10-2022, 11:15 door Anoniem
Dat lijkt mij te betekenen dat alle zorginstellingen die van Carenzorgt gebruik van maken getroffen (kunnen) zijn. Ik ben ook een gebruiker als mantelzorger en heb nog niets gehoord van de zorginstelling.
31-10-2022, 12:53 door Anoniem
Door Anoniem: Dat lijkt mij te betekenen dat alle zorginstellingen die van Carenzorgt gebruik van maken getroffen (kunnen) zijn. Ik ben ook een gebruiker als mantelzorger en heb nog niets gehoord van de zorginstelling.

Die conclusie kan ik niet direct trekken, omdat ik een tegenstrijdigheid in het verhaal vind zitten, danwel dat niet duidelijk is wat er precies gebeurd is.

* Volgens Nedap maakte de aanvaller misbruik van een kwetsbaarheid
* De documenten werden gedownload via een gebruikersaccount van Caren

Als het zo is dat iemand zonder account over gegevens van binnen Caren kan beschikken, ja, dan kan in principe iedereen getroffen zijn
Als het zo is dat iemand met een geldig account gegevens kan downloaden dan wordt de kans al een stuk kleiner - zeker wanneer het alleen om informatie van binnen de eigen organisatie zou gaan

Nu is het natuurlijk zo met de hedendaagse gemakzucht waarmee met wachtwoorden omgegaan wordt dat iemand van buitenaf best nog weleens over een account kan komen te beschikken, maar het maakt naar mijn mening wel behoorlijk wat verschil.
31-10-2022, 14:15 door _R0N_
Door Anoniem: Dat lijkt mij te betekenen dat alle zorginstellingen die van Carenzorgt gebruik van maken getroffen (kunnen) zijn. Ik ben ook een gebruiker als mantelzorger en heb nog niets gehoord van de zorginstelling.

Gaat dus alleen om "De Zijlen", die maken blijkbaar gebruik van de Caren diensten.
https://dezijlen.nl/2022/10/beveiligingsincident-carenzorgt/
31-10-2022, 15:22 door Anoniem
Alle instellingen die gebruik maken van Caren (kunnen) zijn getroffen. Het betreft in totaal waarschijnlijk enige tienduizenden accounts waarvan documenten zijn buitgemaakt. Zie het volgende document van Caren: https://www.tangenborgh.nl/uploads/qa-caren-nedap.pdf
01-11-2022, 06:48 door Anoniem
Geen veilige parameters gebruikt, maakt dat de IT verantwoordelijke daar nu "huilt".
Re: https://en.internet.nl/site/dezijlen.nl/1758925/#control-panel-14

Moet het nu altijd zo gaan bij mensen: "Als het kalf verdronken is, dempt men etc. etc.".

#obserwator
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.