Свыше 45 миллионов медицинских сканов оказались в открытом доступе

Свыше 45 миллионов медицинских сканов оказались в открытом доступе

Свыше 45 миллионов медицинских сканов оказались в открытом доступе

Две тысячи серверов, совокупно хранящих 45 млн рентгеновских снимков и других результатов медицинских обследований, в течение года находились в публичном доступе без каких-либо средств защиты. На некоторых из этих ресурсов были обнаружены откровенно вредоносные скрипты.

Выявить масштабный слив конфиденциальной информации помогло исследование, проведенное в CybelAngel — компании, специализирующейся на предоставлении услуг по управлению рисками. Целью исследования являлось определение уровня защищенности сетевых хранилищ (NAS) и связи по протоколу DICOM (Digital Imaging and COmmunications in Medicine) — стандарту де факто, который медики используют для передачи и обработки данных.

За полгода аналитики просканировали около 4,3 млрд IP-адресов и выявили более 2140 общедоступных серверов, на которых суммарно хранилось свыше 45 млн уникальных DICOM-изображений. Эти серверы были размещены в 67 странах, в том числе в США, Великобритании, Франции и Германии.

Каждый медицинский скан сопровождался записью, содержащей персональные данные пациентов, а также сведения о состоянии здоровья, полученной медицинской помощи и оплате таких услуг. В большинстве случаев доступ к этой информации не требовал пароля, а на порталах, предусматривающих регистрацию, войти можно было, не заполняя поля логина и пароля.

Как оказалось, специализированные сервисы тоже не застрахованы от ошибок, грозящих утечками. Один из поставщиков платных услуг по безопасному хостингу DICOM-изображений забыл защитить службу NFS (Network File System, сетевая файловая система) на порту 2049 и в итоге слил в интернет порядка 500 тыс. файлов.

Исследователи предупреждают, что публичный доступ к конфиденциальным данным провоцирует мошенничество, вымогательство и шантаж. Халатное отношение к защите такой информации также может грозить провайдеру санкциями — за нарушение GDPR (General Data Protection Regulation, регламент ЕС о защите данных) или HIPAA (Health Insurance Portability and Accountability Act, американский Закон о сохранении медицинского страхования и персонифицированном учёте в здравоохранении).

Обеспечить безопасность хранения и передачи данных, по мнению экспертов, помогут следующие меры:

  • введение и контроль соблюдения строгих политик доступа к NAS-устройствам и приложениям для обмена файлами;
  • сегментация сетей с подключенным к интернету медицинским оборудованием, предельное ограничение доступа к критически важным средствам диагностики;
  • проведение аудита у подрядчиков для выявления случаев нарушения отраслевых стандартов и нормативов;
  • проведение работ по оценке защищенности данных, определению рисков и приоритетных проблем с привлечением сторонних экспертов.

ИИ запоминает ваши откровения, половина пользователей об этом не знает

Чат-боты тихо переквалифицировались из поисковых помощников в цифровых исповедников. Согласно исследованию DuckDuckGo, почти каждый третий пользователь ИИ рассказывал нейросети то, чем не готов поделиться с друзьями, родственниками, коллегами или врачами. Среди убеждённых поклонников искусственного интеллекта таких уже 56%.

В опросе приняли участие около 2000 взрослых жителей США. Выяснилось, что люди охотно выгружают в чат-боты личные переживания, мысли и подробности жизни, но довольно смутно представляют дальнейшую судьбу этой информации.

Так, 53% респондентов не знали или не были уверены, что большинство чат-ботов по умолчанию могут использовать разговоры для обучения моделей. Только четверть участников понимала, что переписку с ИИ в некоторых случаях могут запросить правоохранительные органы.


После знакомства с этой кухней 58% опрошенных признались, что им не нравится использование диалогов для обучения нейросетей. Почти треть оказалась крайне недовольна.

Особенно разговорчивыми оказались родители. Среди пользователей ИИ, воспитывающих детей, 43% доверяли чат-боту информацию, которую прежде не рассказывали никому. У людей без детей дома показатель составил 25%.


В DuckDuckGo считают, что разработчики сами подталкивают аудиторию к откровенности, рекламируя ИИ в качестве понимающего собеседника без осуждения. Вот только цифровой психотерапевт может запоминать больше, чем хотелось бы пациенту.


С доверием тоже негусто: 39% участников вообще не верят крупным ИИ-компаниям в вопросах защиты данных. Впрочем, американскому правительству повезло ещё меньше — ему не доверяют 48%.

Прежде чем вываливать нейросети семейные тайны, медицинские подробности или рабочие секреты, неплохо проверить политику хранения данных.

RSS: Новости на портале Anti-Malware.ru