美国加州布罗沃德县卫生系统遭供应链攻击

2024-01-12 06:32

本文主要是介绍美国加州布罗沃德县卫生系统遭供应链攻击,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

78723b02758259e2ebacd289e97da0c4.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

bac6e30e6b22e1384b878547728e20a1.png

专栏·供应链安全

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。

为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。

注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。

24876720b9ff9417b084bfcbd82b08af.png

美国佛罗里达州布罗沃德县卫生系统发布公告称,1,357,879名患者最敏感的医疗数据在去年秋天遭攻陷,说明医疗软件供应链将成为2022年备受网络犯罪分子青睐的目标。

2021年10月15日,攻击者攻陷了一家第三方提供商,进而攻陷布罗沃德县的卫生网络,访问了病人的姓名,出生日期,住址,电话号码,金融或银行信息,社保号码,保险信息和账号,医疗信息如病历、治疗方案和诊断信息,驾照号码,以及邮件地址。

布罗沃德卫生系统表示,已加固系统安全并正在向受害者提供为期两年的免费身份盗取监控服务,并表示,“未发现您的个人信息已被用于欺诈活动”。这种信息在网络犯罪活动中可能会有长尾效应。

布罗沃德卫生系统并未在声明中披露具体的受影响病人数据,但有义务向缅因州检察长办公室提供庞大的130万多名居民数据。

受影响的布罗沃德病人数量庞大,正如Shared Assessments 公司的副总裁 Ron Bradley 指出的那样,“它只是2021年和医疗损失相关的沧海一粟”。

Healthcare IT 机构指出,单在2021年,就至少向美国联邦政府报告了400万份受陷病人数据。除此之外,无数的医疗系统攻击使医疗保健成为安全代价最大的行业,去年其平均代价是923万美元,而2020年是713万美元。

未修复的遗留系统、过多员工以及数量庞大的联网设备数量和第三方软件提供商,导致医疗保健组织机构易受攻击,而第三方软件提供商更可能在2022年遭攻击。

即使是在医疗保健设置中使用的最简单应用也可导致病人数据遭暴露:上个月,卡巴斯基实验室发现30%的医疗保健提供商报告称在远程咨询中,员工攻陷了病人数据,通常只是因为远程咨询中所使用的应用如 FaceTime、Facebook Messenger、WhatsApp、Zoom 等并不注重病人隐私。

ed5779594a4daeb481ad412621bb9da5.gif

加固医疗保健供应链安全

Bradley 表示,“布罗沃德卫生系统表示攻击是因为第三方服务提供商授权访问系统造成的。虽然HIPAA 和 HITECH 规则已向数据安全增加了很多层防护措施,但事实仍然是,医疗保健仍然是高价值目标。”

Tripwire 公司的产品管理和战略副总裁 Tim Erlin 指出,这说明除了管理疫情,医疗保健行业需要认真对待软件供应链安全。他解释称,“虽然你不可能直接审计所有的供应链,但可以询问他们所遵循的标准以及他们的遵守情况。NIST和互联网安全中心提出的最佳实践为多数组织机构提供了坚实的基础。” Erlin 指出,这项工作应该成为常规工作,“至少应该是每年询问一次情况。这是加固组织机构数字化资产完整性和防御类似威胁的重要步骤。”

Laminar 公司的技术解决方案副总裁 Adir Gruss 指出,向云的加速转变使得医疗保健数据更难以保护,“数据安全团队当前面临的最大挑战是,随着越来越多的组织机构向云转变,它们已经失去对敏感数据所在位置的追踪。我们无法保护我们不了解的东西。”Gruss 建议团队控制自己的云数据,包括供应链访问权限在内。了解这些知识后,数据防护团队可从守门员转变为促成者。“

Pantheon 公司的联合创始人兼首席技术官 David Strauss 指出,这次攻击事件并未影响病人护理是一件好事,但如何防御未来发生类似事件应该是优先任务。总体而言,医疗保健行业的IT安全团队应当认真对待软件供应链事件。他指出,“随着越来越多的组织机构对外部服务的依赖加强,IT管理员必须考虑安全事件所带来的影响,比如,如何第一时间通知数据安全事件以及如何阻止攻击扩大。隔离角色不同的基础设施(病人医疗保健系统、账务系统、公开网站、内网)有助于阻止攻击事件向更糟糕的方向演变。“


推荐阅读

在线阅读版:《2021中国软件供应链安全分析报告》全文

美国商务部发布软件物料清单 (SBOM) 的最小元素(下)

美国商务部发布软件物料清单 (SBOM) 的最小元素(中)

美国商务部发布软件物料清单 (SBOM) 的最小元素(上)

NIST 发布关于使用“行政令-关键软件”的安全措施指南

NIST 按行政令关于加强软件供应链安全的要求,给出“关键软件”的定义及所含11类软件

SolarWinds 攻击者再次发动供应链攻击

美国“加强软件供应链安全实践的指南” (SSDF V1.1草案) 解读来了

软件供应链安全现状分析与对策建议

“木马源”攻击影响多数编程语言的编译器,将在软件供应链攻击中发挥巨大作用

GitHub 在 “tar” 和 npm CLI 中发现7个高危的代码执行漏洞

流行的 NPM 包依赖关系中存在远程代码执行缺陷

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

Npm 恶意包试图窃取 Discord 敏感信息和浏览器文件

微软“照片”应用Raw 格式图像编码器漏洞 (CVE-2021-24091)的技术分析

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

SolarWinds 供应链事件后,美国考虑实施软件安全评级和标准机制

找到软件供应链的薄弱链条

GitHub谈软件供应链安全及其重要性

揭秘新的供应链攻击:一研究员靠它成功入侵微软、苹果等 35 家科技公司

开源软件漏洞安全风险分析

开源OS FreeBSD 中 ftpd chroot 本地提权漏洞 (CVE-2020-7468) 的技术分析

集结30+漏洞 exploit,Gitpaste-12 蠕虫影响 Linux 和开源组件等

限时赠书|《软件供应链安全—源代码缺陷实例剖析》新书上市

热门开源CI/CD解决方案 GoCD 中曝极严重漏洞,可被用于接管服务器并执行任意代码

GitKraken漏洞可用于盗取源代码,四大代码托管平台撤销SSH密钥

因服务器配置不当,热门直播平台 Twitch 的125GB 数据和源代码被泄露

彪马PUMA源代码被盗,称客户数据不受影响

原文链接

https://threatpost.com/broward-breach-healthcare-supply-chain/177401/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

93b28318a4dff78d125d3b0c884d90a2.png

87604e7eb70da7254a1ac2a10e72813e.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   c6fe955760d06545dcb224b869ee45cd.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

这篇关于美国加州布罗沃德县卫生系统遭供应链攻击的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/597080

相关文章

速盾高防cdn是怎么解决网站攻击的?

速盾高防CDN是一种基于云计算技术的网络安全解决方案,可以有效地保护网站免受各种网络攻击的威胁。它通过在全球多个节点部署服务器,将网站内容缓存到这些服务器上,并通过智能路由技术将用户的请求引导到最近的服务器上,以提供更快的访问速度和更好的网络性能。 速盾高防CDN主要采用以下几种方式来解决网站攻击: 分布式拒绝服务攻击(DDoS)防护:DDoS攻击是一种常见的网络攻击手段,攻击者通过向目标网

2024年AMC10美国数学竞赛倒计时两个月:吃透1250道真题和知识点(持续)

根据通知,2024年AMC10美国数学竞赛的报名还有两周,正式比赛还有两个月就要开始了。计划参赛的孩子们要记好时间,认真备考,最后冲刺再提高成绩。 那么如何备考2024年AMC10美国数学竞赛呢?做真题,吃透真题和背后的知识点是备考AMC8、AMC10有效的方法之一。通过做真题,可以帮助孩子找到真实竞赛的感觉,而且更加贴近比赛的内容,可以通过真题查漏补缺,更有针对性的补齐知识的短板。

Web安全之XSS跨站脚本攻击:如何预防及解决

1. 什么是XSS注入 XSS(跨站脚本攻击,Cross-Site Scripting)是一种常见的Web安全漏洞,通过注入恶意代码(通常是JavaScript)到目标网站的网页中,以此在用户浏览网页时执行。攻击者可以通过XSS获取用户的敏感信息(如Cookie、会话令牌)或控制用户浏览器的行为,进而造成信息泄露、身份冒用等严重后果。 2. XSS攻击类型 2.1 存储型XSS 存储型XS

【前端安全】浅谈XSS攻击和防范

定义 XSS是跨站脚本攻击(Cross Site Scripting),为不和层叠样式表(Cascading Style Sheets, CSS)的缩写混淆,故将跨站脚本攻击缩写为XSS。 恶意攻击者往Web页面里插入恶意Script代码,当用户浏览该页之时,嵌入其中Web里面的Script代码会被执行,从而达到恶意攻击用户的目的。 分类 大分类小分类原理非存储DOM型① 不需要经过服务器

新型 RAMBO 侧信道攻击通过 RAM 无线电波泄露数据

内盖夫本·古里安大学的研究人员发现了一种从隔离系统中泄露敏感数据的方法。 引入了一种称为 RAMBO(基于 RAM 的电磁隐蔽通道)的新型攻击技术。 该攻击利用计算机 RAM 产生的电磁辐射,使攻击者能够窃取加密密钥、密码、生物特征数据和文件等信息。 即使在系统与外部网络物理隔离的环境中,这种攻击也能实现。 信息泄露速度达 7.5 kB/分钟 该研究由 Morde

DDoS对策是什么?详细解说DDoS攻击难以防御的理由和对策方法

攻击规模逐年增加的DDoS攻击。据相关调查介绍,2023年最大的攻击甚至达到了700Gbps。 为了抑制DDoS攻击的危害,采取适当的对策是很重要的。 特别是在网站显示花费时间或频繁出现504错误的情况下,可能已经受到了DDoS攻击,需要尽早采取对策。 本文将介绍受到DDoS攻击时的事件、受害内容和作为DDoS对策有效的三种服务。 到底什么是DDoS攻击? 理解事件、手段和损害 D

RAKsmart的美国大带宽服务器适合哪些行业?

RAKsmart的美国大带宽服务器适合多种行业,尤其是那些对带宽需求高、网络稳定性和速度要求较高的行业。下面将详细探讨这些行业的特点以及为何它们适合使用RAKsmart的大带宽服务器,rak小编为您整理发布。 1. 视频和流媒体服务行业    高带宽需求:视频流媒体服务如Netflix、YouTube及直播平台等需要大量的带宽来传输高清视频内容。RAKsmart提供的最高达10Gb

网络安全与恶意攻击:如何应对?

引言 随着技术的发展,我们的生活越来越依赖于网络。但是,这也暴露了我们的系统对各种网络威胁的脆弱性。无论是个人还是企业,网络安全都成为了我们不能忽视的话题。 网络威胁的类型 网络威胁主要有以下几种: 网络钓鱼攻击:这是一种试图通过冒充合法实体来欺骗用户提供敏感信息(例如,密码或信用卡信息)的攻击。 **恶意软件:**恶意软件是设计用来破坏、损坏或者非法获取访问权限的软件。其中包括病

菜鸟供应链实时数据技术架构的演进

大数据技术与架构 点击右侧关注,大数据开发领域最强公众号! 暴走大数据 点击右侧关注,暴走大数据! 本文来自阿里巴巴的缘桥的分享,讲解了菜鸟实时架构的演进过程以及Flink在其中扮演的作用。 我们之前分享过几篇数仓的文章,如下: 《漫谈数仓五重奏》 《用Flink取代Spark Streaming!知乎实时数仓架构演进》 《Flink实时数仓|美团点评实战》 《OneData建设探索之路

经验笔记:跨站脚本攻击(Cross-Site Scripting,简称XSS)

跨站脚本攻击(Cross-Site Scripting,简称XSS)经验笔记 跨站脚本攻击(XSS:Cross-Site Scripting)是一种常见的Web应用程序安全漏洞,它允许攻击者将恶意脚本注入到看起来来自可信网站的网页上。当其他用户浏览该页面时,嵌入的脚本就会被执行,从而可能对用户的数据安全构成威胁。XSS攻击通常发生在Web应用程序未能充分过滤用户提交的数据时,导致恶意脚本得以传递