理论上,Web 3.0 将催生更智能的互联网,数字身份的唯一所有权可通过自主主权身份实现,分布式服务将在去中心化网络中蓬勃发展。

这些举措有望改善安全性,但目前尚无人能完全实现。数据在实体间流转过于顺畅,要在每次传输和操作中安全存储,几乎是不可能完成的任务。确实有公司擅长保护数据,但这些公司的安全强度,取决于其供应链中最薄弱的一环。

Quest Diagnostics 与 LabCorp 的薄弱环节,正是其共用收款机构——美国医疗收款公司(AMCA)。

“坦率地说,我认为这是一个无望的局面,”Gartner 杰出副总裁分析师 Avivah Litan 对 CIO Dive 表示。

“在消费者与直接服务他们的公司之间,存在大量后端数据聚合商、经纪商、服务提供商等,”Litan 说。“只有彻底重构消费者数据的流动方式及控制权,才能对数据保护产生实质性改变。”

Web 3.0、自主主权身份和去中心化网络至少还需数十年才能实现,这意味着数据泄露将继续发生,随后企业通过提供免费信用监控来弥补过失。(AMCA 正为受影响个人提供 24 个月信用监控服务。)

泄露始末

医疗行业在 2018 年网络安全事件中居各行业之首,占所有潜在泄露记录的三分之一。平均而言,医疗机构从初次入侵到发现需 36 天,再需额外 10 天才能控制事态。

AMCA 的未授权访问持续约八个月,从 2018 年 8 月至 2019 年 3 月 30 日。入侵影响了 AMCA 的客户,包括 Quest Diagnostics 近1200 万患者,以及其竞争对手 LabCorp 的近 800 万患者

据 Quest 最新提交的 SEC 文件,AMCA 告知临床检测公司,其网络支付页面出现“潜在未授权活动”。

入侵导致 Quest 的财务信息被未授权访问,包括患者信用卡号、银行账户信息,以及社保号等医疗和其他个人身份信息(PII)。

LabCorp 泄露的数据包括姓名、出生日期、地址、电话、服务日期、服务提供方和余额信息,据其 SEC 文件详述。与 Quest 不同,LabCorp “未向 AMCA 提供任何检测指令、实验室结果或诊断信息”,因此医疗记录未受影响。AMCA 也未存储 LabCorp 患者的社保号及其他 PII,这使得 Quest 承受了更大压力。

AMCA 事件在规模上远不及 2015 年健康保险公司 Anthem 的泄露——后者暴露了 8000 万会员及员工数据。该事件据信源于公司未能修补已知漏洞,遭国家支持的网络攻击。Anthem 还因通知缓慢、PII 和健康数据未加密而受到批评。

AMCA 目前正在进行事后调查,以查明失误环节及入侵者身份。

“在收到与信用卡公司合作的安防合规公司关于可能安全入侵的通知后,我们进行了内部审查,随后下线了网络支付页面,”AMCA 在给 CIO Dive 的邮件声明中表示。

这家收款公司“将网络支付门户服务迁移至第三方供应商”,并寻求其他顾问和执法部门的帮助。

但 AMCA 拒绝将此次网络安全事件称为“泄露”,而称其为“潜在泄露”。

“泄露”一词带有不可原谅的意味,使公司显得不负责任。Equifax 的泄露事件过去两年后,仍影响其声誉。最近,该信用机构因泄露事件首次遭到 Moody's 的展望下调

但与 Equifax 不同,AMCA 的“潜在泄露”正对其医疗客户产生连锁影响。

“坦率地说,这是共同责任,”Litan 说。确保自身组织之外的安全达标看似不可能,但却是必要的。“不幸的是,如果不持续验证,没人能信任他人的安全实践。”

即使生态伙伴大体可信,其安全性也“必须有意识地评估”,Litan 表示。

体检数据之重

医疗记录泄露进一步削弱了消费者对大型企业保护数据的信任。当医疗数据加入被盗数据之列,对恶意行为者及其潜在受害者而言,风险都大幅升级。

恶意行为者可能“冒充医疗服务提供者,发送带有实验室结果的电子邮件,而打开结果时实际包含恶意软件,以此进行社会工程攻击,”Litan 说。

由于医疗记录通常包含仅限患者和医生访问的信息,攻击者可能索要赎金或威胁公开数据,LogicGate 首席执行官 Matt Kunkel 对 CIO Dive 表示。二次攻击——伪装成勒索软件、钓鱼计划或身份盗窃——更有可能发生,因为恶意行为者可构建更详细的个人画像

医疗记录为攻击者提供更私密的画像,这是姓名和社保号无法比拟的。健康记录可能被“国家行为者用来杀害目标受害者”,Litan 说。犯罪可通过将危险物质伪装成看似合法的药品包裹寄给患者来实现。

事态的严重性并未被国会忽视,国会已听取多位泄露公司高管的证词。三位美国参议员——新泽西州民主党人 Bob Menendez 和 Cory Booker,以及弗吉尼亚州民主党人 Mark Warner——向 Quest Diagnostics 首席执行官发出质询信。

“虽然我欣慰地得知目前没有证据表明 Quest Diagnostics 的系统被入侵,但我对贵公司的供应链管理以及第三方选择和监控流程感到担忧,”Warner 写道。“我希望了解贵公司供应商选择和尽职调查流程的更多信息……鉴于这一供应商的漏洞和信息安全失误。”

Menendez 和 Booker 询问 Quest,在 AMCA 暴露期间,该临床检测公司进行了多少次“同时评估 Quest Diagnostics 系统及其外包公司系统”的安全测试。

安全咨询公司 NCC Group 东南区域总监 Jeff Roth 对 CIO Dive 表示,基于商业和政府供应链的现状,公司需考虑以下问题:

  • 外包服务的数量和类型?哪些在离岸进行?
  • 服务提供商、业务伙伴和分包商如何以及在多大程度上遵守安全要求?
  • 供应链威胁和风险分析的深度与频率如何?
  • 公司是否有足够资源实施有效的敏捷供应链网络安全计划?

供应链中的关键风险因素包括:使用缺乏资质的托管服务、未能将公司网络安全要求纳入供应商合同、以及未能将供应链充分整合到公司持续威胁监控中,Roth 说。

公司对自己要求的标准,也应在签署安全合同前就适用于合作伙伴。

在安全即服务模式下,公司不能假设提供商会处理所有问题;多数时候他们只提供防火墙。后续问题——提供哪些服务、补丁部署频率、漏洞分析,以及最终这些服务的成本——都是必要的。对其他供应商也应如此。

在锁定供应商前,公司应制定严格要求以确保客户数据机密性,Sungard Availability Services 首席安全顾问 Asher de Metz 在给 CIO Dive 的邮件中表示。

如果更多 AMCA 客户报告二次泄露影响,类似参议员的质询将出现。公司是否要求 AMCA 提供渗透测试证据?其安全计划数据是什么?de Metz 问道。“公司不应盲目信任合作伙伴。”

参议员们想了解第三方过失如何能如此严重地影响患者。入侵发生在 AMCA 内部,但责任通过其合作伙伴生态系统分担。

合同要求锁定了供应链生态系统中合作伙伴的期望。它们还指定单一实体向股东、客户、公众和监管机构披露信息,Roth 说。供应链上的其他各方在事件恢复中各有角色。

“主要原因是防止不准确甚至误导性的信息发布,或可能妨碍刑事和民事调查的信息发布,”Roth 说。