Omogućen daljinski pristup bez MFA autentifikacije, preslaba lozinka admina sustava, netestiran i neučinkovit sustav detekcije proboja u sustave, izostanak enkripcije „at-rest“, vrlo parcijalno i nepotpuno provedeni pentestovi, nestručno izvedena segmentacija mreže, backup sustavi neučinkovito izolirani od ostatka mreže, zanemarivanje obveza redovitog preispitivanja siigurnosti cijelog sustava, trajno izbrisani medicinski zapisi za period od 17 mjeseci, nemogućnost forenzičkog utvrđivanja kojim osobnim podacima pacijenata su napadači pristupili i koje su izvukli iz sustava…

Ovo je samo dio utvrđenih propusta bolnice u Irskoj koja je na taj način omogućila napadačima lako horizontalno kretanje kroz bolničke IT sustave i mrežu, čime je uz reputacijsku štetu dobila i kaznu od 300.000 EUR od strane nadzornog tijela zbog kršenja članka 32. GDPR-a.

Ukupno se radilo o kompromitiranju medicinskih zapisa 84.000 pacijenata i podataka liječničkog osoblja, a bolnica je tada nestručnošću službenika za zaštitu podataka ili neke druge odgovorne osobe ocijenila da se u tom slučaju nije radilo o povredi podataka s visokim rizikom na kompromitirane pojedince, pa ih nisu ni na koji način o tome ni obavijestili, a što GDPR nalaže.

 

Kod nas takvo nešto ne može dogoditi, zar ne?

 

Više o slučaju na:

https://gdprhub.eu/index.php?title=DPC_%28Ireland%29_-_IN-19-9-4&mtc=newsletter&mtm_kwd=33_2026

 

Image from Magnific

 

[ ovaj post i fotka nisu AI-generated ]

#gdprcroatia