Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Contratista dental creó cuenta secreta para acceder a 4.000 expedientes de pacientes antes de abandonar la empresa


El texto presenta diversos fallos de seguridad, destacando el caso de una clínica dental que mantuvo activa una cuenta de administrador de un proveedor externo desde 2021. Esto expuso miles de datos de pacientes debido a la falta de auditorías y la inexistencia de protocolos para revocar accesos. La lección principal es realizar revisiones periódicas de todas las cuentas activas para evitar riesgos invisibles pero graves.






Nuestra historia llega cortesía de Chris Kirksey, fundador y CEO de Direction, una empresa de marketing digital y SEO que trabaja en la industria de la salud. También realiza auditorías de seguridad de los sistemas de sus clientes.

El año pasado, Kirksey estaba revisando los sistemas de una clínica dental y notó algo extraño. Había tres cuentas que tenían acceso de administrador a la base de datos de pacientes, incluida una que pertenecía a una empresa de programación que los dentistas habían dejado de utilizar allá por 2021.

La cuenta había estado activa durante al menos tres años y podía acceder a 4.000 registros de pacientes. Dejar una cuenta innecesaria con acceso a información sanitaria protegida creó un riesgo potencial de cumplimiento de HIPAA, particularmente si alguien que ya no estaba autorizado para ver los datos aún podía acceder a ellos.

El gerente de la oficina responsable de utilizar el sistema ni siquiera sabía que existía este inicio de sesión peligroso. Al parecer, un contratista que configuró la cuenta nunca se lo dijo a nadie y luego dejó la empresa. Debido a que nadie sabía que la cuenta existía, nadie supo que debía eliminarla.

Kirksey procedió inmediatamente a eliminar las tres cuentas de administrador que encontró en el sistema de la clínica dental. Luego estableció nuevas políticas para su cliente.

“Construí una regla permanente después de eso”, dijo. “Cada relación con un proveedor que termina ahora activa un cierre de acceso automático y la lista completa se revisa dos veces al año sin importar qué”.

Desde el incidente, Kirksey ha encontrado agujeros de seguridad similares en otras seis clínicas sanitarias con las que ha trabajado. ¡Vaya!

“Todo el mundo se preocupa por la nota adhesiva con una contraseña o el archivo llamado simplemente passwords.xls, porque esos se detectan rápido y crean una buena historia”, nos dijo. “Nadie se preocupa por el inicio de sesión que olvidaron que existía, y ese es usualmente el que sigue abierto años después, causando daños reales e invisibles”.

La lección aquí es bastante sencilla. Usted necesita ver todas las cuentas que tienen acceso a sus datos y asegurarse de que todas tengan una razón para existir. Realice auditorías regulares, incluso si nada parece estar mal.

Y, como hemos visto antes, las cuentas zombis pueden matar. Cuando un empleado o contratista se va, verifique no solo qué cuentas utilizó, sino también qué cuentas creó mientras realizaba el trabajo.

Fuente:
TheRegister

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.