Medtronic پس از ادعای ShinyHunters هک را تأیید کرد

Medtronic اعلام کرده است که پس از ادعای گروه ShinyHunters درباره سرقت میلیونها رکورد، دسترسی غیرمجاز به بخشهایی از محیط corporate IT خود را تأیید کرده است. این شرکت در 28 آوریل گفت که تاکنون نشانهای از اختلال در محصولات، ایمنی بیماران، تولید، توزیع یا سیستمهای متصل به مشتریان پیدا نکرده، اما هنوز در حال بررسی این است که آیا اطلاعات شخصی مورد دسترسی قرار گرفتهاند یا نه.
اهمیت ماجرا در همین تفاوت است. Medtronic یک شرکت نرمافزاری معمولی نیست. این شرکت در زیرساخت درمان حضور عمیق دارد و از pacemaker تا سیستمهای دیابت و ابزارهای جراحی را پوشش میدهد. وقتی چنین شرکتی وقوع یک breach را تأیید میکند، پرسش اصلی فقط درباره دادههای احتمالی فاششده نیست، بلکه درباره این است که آیا جداسازی شبکهها بهاندازه کافی مؤثر بوده تا از آسیب عملیاتی یا بالینی جلوگیری شود.
به گزارش SecurityWeek، گروه ShinyHunters اوایل این ماه Medtronic را در leak site خود قرار داده و مدعی شده بود بیش از 9 میلیون رکورد و چندین ترابایت داده شرکتی در اختیار دارد. Medtronic این رقم را تأیید نکرده، اما گفته در حال شناسایی این موضوع است که چه نوع اطلاعات شخصی ممکن است در معرض دسترسی قرار گرفته باشد. این شرکت همچنین تأکید کرده شبکههای مربوط به corporate IT، محصولات و عملیات تولیدی از یکدیگر جدا هستند و شبکههای بیمارستانی مشتریان نیز بهطور مستقل مدیریت میشوند.
این network segmentation مهمترین نکته فنی داستان است. در یک حمله به حوزه سلامت، compromise شدن سیستمهای back-office با تحت تأثیر قرار گرفتن محیطهای product یکسان نیست. Medtronic عملاً به مشتریان و نهادهای ناظر میگوید که این incident ظاهراً در محدوده corporate systemها باقی مانده است. زیرمجموعه MiniMed این شرکت هم در یک filing نزد SEC گفته سیستمهای IT خودش تحت تأثیر قرار نگرفتهاند.
اهمیت بزرگتر ماجرا این است که مهاجمان همچنان شرکتهایی را هدف میگیرند که ارزش آنها فراتر از قیمت فروش دادههای شخصی در بازار سیاه است. شرکتهای healthcare و medical-device به دلیل حساسیت نظارتی، اهمیت عملیاتی و ریسک اعتباری، اهداف جذابی برای extortion هستند حتی وقتی سرویسهای بیمارمحور آنلاین باقی میمانند. فعلاً بیانیه Medtronic نشان میدهد شرکت از بدترین سناریو فاصله گرفته، اما تا پایان بررسیهای forensic، این همچنان یک incident امنیتی زنده با پرسشهای مهم درباره میزان افشای داده و شفافیت پاسخگویی است.
Originally reported by SecurityWeek. Read the original article for additional details.
View original source