WA Health: عدم نقض داده های رمزگذاری نشده کووید به معنای سیستم به خوبی مدیریت شده و ایمن است

شهر پرث
تصویر: Getty Images
حسابرس کل استرالیای غربی یک بار دیگر داده است مقامات دولتی یک ضربت برای ضعفهای امنیتی در سیستمهای فناوری اطلاعات مورد استفاده در این ایالت، با گزارشی در مورد سیستم یکپارچه بهداشت عمومی COVID (PHOCUS) در روز چهارشنبه ارائه شد.
PHOCUS در داخل WA برای ثبت و ردیابی و ردیابی موارد مثبت COVID در ایالت استفاده میشود و میتواند حاوی اطلاعات شخصی مانند مصاحبههای موردی، تماسهای تلفنی، پیامهای متنی، ایمیلها، اسناد قانونی، نتایج پاتولوژی، سابقه تماس، علائم، شرایط پزشکی موجود باشد. ، و جزئیات دارو. سیستم ابری همچنین میتواند اطلاعاتی را از برنامه SafeWA هنگام ورود به سیستم – که حسابرس کل قبلاً پیدا کرده بود، دریافت کند. پلیس WA توانستند دسترسی پیدا کنند – و همچنین از مانیفست های پرواز، کارت های حمل و نقل، سوابق کارمندان تجاری و مشتریان، داده های گذرگاه مرزی G2G، و فیلم های دوربین مدار بسته.
این گزارش نشان میدهد که WA Health فقط از رمزگذاری در محیط آزمایشی خود استفاده میکند، نمیتواند تشخیص دهد که آیا فعالیت مخرب رخ میدهد یا خیر، و فاقد برنامه مدیریت قرارداد با فروشنده خود است.
در این گزارش آمده است: “WA Health گزارشهای دسترسی “مشاهده” کاربران به اطلاعات در PHOCUS را نگه نمیدارد. فقط “ویرایشها” (تغییر یا حذف) اطلاعات در سیستم ثبت شده است اما WA Health این گزارشها را برای فعالیت نامناسب نظارت نکرده است.” .
«WA Health نمیداند که آیا اطلاعات شخصی یا پزشکی بهطور نامناسبی (توسط کارکنان WA Health یا فروشندگان شخص ثالث آنها مشاهده یا ویرایش شده است) دسترسی پیدا کرده است.
“به دنبال بررسیهای ممیزی ما، WA Health به ما توصیه کرد که آنها اکنون فرآیندی را برای نظارت بر دسترسی ویرایش (تغییرات دادهها) پیادهسازی کردهاند، اما به دلیل مشکلات عملکرد سیستم، فرآیندی برای ثبت دسترسی مشاهده (برای شناسایی جاسوسی) پیادهسازی نکردهاند.”
این دپارتمان همچنین اطلاعات شخصی و پزشکی را پس از ممیزی رمزگذاری کرد، پوشش دادهها را به همه اطلاعات در محیط آزمایشی خود افزایش داد، و پس از اینکه حسابرس کل دریافت فایلهای بالقوه مخرب را میتوان در سیستم آپلود کرد، یک فهرست رد بارگذاری فایل را پیادهسازی کرد و یک اسکنر بدافزار را آنلاین آورد. .
“هیچ کنترلی برای جلوگیری از از دست دادن دادهها برای جلوگیری از اشتراکگذاری غیرمجاز اطلاعات شخصی و پزشکی در PHOCUS وجود نداشت، و WA Health اسناد به اشتراکگذاشتهشده با طرفهای خارجی و غیرمجاز را نظارت نکرد. کنترلهای ضعیف میتواند منجر به افشای غیرمجاز اطلاعات حساس و آسیب به اعتبار شود. WA Health” در این گزارش آمده است.
علاوه بر این، در این گزارش آمده است که فروشنده شخص ثالث WA Health به اطلاعات موجود در محیط تولید دسترسی کامل دارد، که به گفته WA Health در برابر نیاز به ساخت سریع سیستم ارزیابی و متعادل شده است. دو حساب مدیر از یک فروشنده قبلی باقی مانده است. و قراردادهای فروشنده فاقد “الزامات امنیتی مهم” بودند.
در پاسخ به ممیزی، WA Health گفت که به دلیل اجرای همزمان چهار سیستم دیگر مرتبط با کووید، مسائل به طور مناسب مدیریت شده و سرعت توسعه، کیفیت و تقاضای منابع را متعادل کرده است.
این اداره گفت: “هیچ گونه نقض حریم خصوصی در رابطه با سیستم اتفاق نیفتاده است، پاکسازی مداوم داده ها و بررسی کیفیت انجام می شود، هیچ اشتباهی در مورد وضعیت تأثیرگذار بر مدیریت یافت نشد و هیچ استفاده نامناسبی از سیستم ثبت نشد.”
این نشان دهنده استحکام PHOCUS و اینکه داده ها به خوبی مدیریت و ایمن هستند را نشان می دهد.
پوشش مرتبط
دولت WA 25.5 میلیون دلار استرالیا را برای گسترش خدمات امنیت سایبری اختصاص می دهد
واحد امنیت سایبری دفتر دولت دیجیتال به پرسنل اضافی تحت این بودجه امتیاز می دهد.
WA Health اطلاعات ورود به سیستم SafeWA را برای اهدافی غیر از ردیابی تماس COVID-19 منتشر کرد، با وجود پیامهایی که توسط دولت ارسال شده بود، شش درخواست توسط پلیس ارائه شده بود مبنی بر اینکه این اطلاعات فقط برای پشتیبانی از ردیابی تماس مورد استفاده قرار میگیرد.
حسابرس کل WA دولت های محلی را به مدیریت مخاطره سایبری می کشاند
استفاده از نرمافزار منسوخ شده برای برخورد ویژه توسط حسابرس کل استرالیای غربی، با یک نهاد در برابر آسیبپذیری 15 ساله آسیبپذیر شد.
استرالیای غربی لیست کارهای دیجیتالی را در اولین انتشار نقشه راه مشخص می کند
این ایالت مرز سخت 22 پروژه را در 12 سازمان دولتی اجرا می کند تا یک گام به دستیابی به استراتژی دیجیتالی کل دولتی خود نزدیکتر شود.
328 نقطه ضعف توسط حسابرس کل WA در 50 سیستم دولت محلی یافت شد
سیستمهای رایانهای 50 نهاد دولتی محلی استرالیای غربی مورد بررسی قرار گرفتند و نتیجه آن یافتن 328 ضعف کنترلی بود که 33 مورد از آنها توسط حسابرس کل مهم در نظر گرفته شد.
لینک منبع