Het Hospital for Sick Children (SickKids) in Toronto meldt een cybersecurity-incident waarbij onbevoegden toegang kregen tot persoonsgegevens van een deel van de huidige en voormalige medewerkers, en van mensen die bij het ziekenhuis hebben gesolliciteerd. Klinische systemen en patiëntgegevens zijn volgens het ziekenhuis niet geraakt.
Het incident ontstond via een kwetsbaarheid in software van een derde partij, zonder dat SickKids bekendmaakt om welke leverancier, applicatie of kwetsbaarheid het precies gaat. Als directe voorzorgsmaatregel haalde het ziekenhuis de eigen, publiek toegankelijke vacaturewebsite tijdelijk offline; die is inmiddels weer hersteld. SickKids heeft externe cybersecurity-experts ingeschakeld om het incident te onderzoeken en zegt mensen die daadwerkelijk zijn getroffen rechtstreeks te zullen informeren. Hoeveel personen het precies betreft, is nog niet bekendgemaakt. Aan getroffenen biedt het ziekenhuis 24 maanden gratis credit monitoring en identiteitsbescherming aan.
Het is niet het eerste beveiligingsincident bij SickKids: in december 2022 werd het ziekenhuis getroffen door een ransomware-aanval van de LockBit-groep, en in september 2023 kwam het instituut in de problemen door het bredere MOVEit Transfer-lek, waarbij destijds wereldwijd zo’n 3,4 miljoen mensen werden getroffen.
Dat een kinderziekenhuis voor de derde keer in vier jaar met een datalek te maken krijgt, illustreert een patroon dat verder reikt dan SickKids alleen: zorginstellingen zijn voor veel randfunctionaliteit — van vacaturesites tot planningstools — afhankelijk van software van derde partijen, en elke kwetsbaarheid daarin wordt meteen een risico voor de eigen organisatie. Voor Nederlandse zorginstellingen en andere organisaties die met gevoelige personeels- en sollicitantgegevens werken, is de praktische les dat ook “randsystemen” zoals een carrièrewebsite standaard in het eigen kwetsbaarhedenbeheer en incidentresponsplan thuishoren, niet alleen de systemen die patiënten- of klantgegevens direct verwerken.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.