Sağlık sektöründe dijital güvenlik açıklarının yarattığı riskler, yakın zamanda yaşanan bir olayla bir kez daha gündeme geldi. Bir diş hekimliği kliniğinde, iş birliği yapılan bir yüklenici firmanın yıllar önce ayrılmasına rağmen sistemde aktif bir gizli hesap bıraktığı tespit edildi. Dijital pazarlama ve güvenlik denetimi uzmanı Chris Kirksey, klinik sistemlerini incelerken fark ettiği bu güvenlik açığının 4.000 hasta kaydını tehlikeye attığını ortaya çıkardı. 2021 yılında ilişkisi kesilen bir planlama şirketine ait olan ve üç yıldır fark edilmeden aktif kalan bu hesap, kritik hasta verilerine izinsiz erişim imkanı sunuyordu.
- Diş kliniği sisteminde 2021 yılından beri aktif olan bir yönetici hesabı 4.000 hasta kaydına erişim sağladı.
- Yüklenici firma tarafından oluşturulan ve kimsenin varlığından haberdar olmadığı gizli hesap güvenlik riski oluşturdu.
- Denetim uzmanı Chris Kirksey, benzer güvenlik açıklarının altı farklı sağlık kuruluşunda daha bulunduğunu açıkladı.
- Kurumlar, tedarikçi ilişkileri sonlandığında erişim yetkilerini otomatik olarak durduran yeni güvenlik protokolleri geliştirdi.
Gizli hesaplar ciddi güvenlik riskleri oluşturuyor
Güvenlik uzmanı Chris Kirksey tarafından yapılan denetimler, klinik yöneticilerinin bile varlığından haberdar olmadığı bu ‘zombi’ hesabın, sistemde derin bir boşluk yarattığını gösterdi. Yüklenici firmanın projeyi tamamlayıp ayrılmasından sonra, oluşturduğu yönetici yetkili hesabı silmeden sistemi terk etmesi, hem HIPAA uyumluluk standartlarına aykırı bir durum oluşturdu hem de verilerin kötü niyetli kişilerin eline geçme ihtimalini artırdı. Sağlık sektöründeki birçok kurum, çalışanların veya dışarıdan gelen danışmanların iş süreçleri boyunca oluşturduğu arka kapıları takip etmekte yetersiz kalıyor.
Düzenli denetimlerin önemi artıyor
Kirksey, bu olayın ardından kendi danışmanlık süreçlerinde kalıcı bir kural seti oluşturduğunu belirtti. Artık her tedarikçi ilişkisi sona erdiğinde sistemdeki tüm erişim hakları otomatik olarak devre dışı bırakılıyor ve erişim listeleri yılda en az iki kez gözden geçiriliyor. Bu proaktif yaklaşım, benzer güvenlik açıklarının tekrar etmesini engellemek için kritik bir adım olarak değerlendiriliyor. Uzmanlar, sadece aktif kullanılan hesaplara değil, geçmişte kurulan tüm erişim noktalarına odaklanılması gerektiği konusunda uyarıyor.
Sektörde benzer açıklar tespit edilmeye devam ediyor
Kirksey’in ulaştığı veriler, söz konusu diş kliniğinin tek vaka olmadığını kanıtlıyor. Güvenlik uzmanı, benzer güvenlik deliklerinin çalıştığı diğer altı farklı sağlık kuruluşunda daha bulunduğunu ifade etti. Çoğu kurumun parola yönetimine odaklandığını ancak unutulmuş veya sisteme gömülü eski yönetici hesaplarının gerçek tehlikeyi temsil ettiğini vurgulayan Kirksey, görünmeyen bu açıkların uzun vadede ciddi zararlara yol açabileceğini belirtti. Kurumsal güvenlik stratejilerinin, sadece günlük rutinleri değil, aynı zamanda sistemin geçmişini de kapsaması gerekiyor.
Sizce sağlık sektöründeki dijital verilerin korunması için kurumlar hangi ek önlemleri almalıdır? Kendi iş yerinizde eski çalışanlara veya yüklenicilere ait erişim haklarının düzenli olarak denetlendiğini düşünüyor musunuz? Görüşlerinizi ve deneyimlerinizi yorum kısmında bizimle paylaşabilirsiniz.









