
Wpis użytkownika 30ohm w Hydepark
30ohmGURU
13piorunówZa moment będzie znów sraka o wycieku danych pacjentów z kolejnego systemu dla przychodni. Dzisiaj nie o tym, ale o zlewaniu procedur bezpieczeństwa IT w sektorze medycznym.
Od pół roku chodzę po różnych przychodniach prywatnych albo państwowych raz z małym raz ze starszym pacjentem. Obserwuje ten dramat zwany sektorem ochrony zdrowia. Pewne rzeczy wywołują u mnie śmiech a inne zapalają czerwone lampki.
Czy jakieś wycieki mnie dziwią? Nie, za długo pracuje w IT gdzie duży procent mojej drogi zawodowej jest związany z bezpieczeństwem. Większość ma wywalone na rodo, przetwarzanie i ochronę danych.
W jednej z przychodni będąc po raz pierwszy, na start rozwaliło mnie, że proszą o płacenie gotówką a nie kartą. Terminal oczywiście jest. To już samo w sobie jest podejrzane. Czyżby komornik siedział na kontach?
Wprowadzanie danych medycznych po rejestracji w specjalnym oddzielnym pokoju, aby inni pacjenci nie słyszeli. Podejście 10/10.
Wchodzimy do gabinetu i widzę bardzo ciekawy eksponat. Lekarz na biurku ma laptopa który na oko ma tak średnio 18 lat. Skąd wiem? Sam miałem właściwie identyczny z tej samej serii lub nawet identyczny, kupiony pod koniec 2008 roku.
Wychodził on wtedy z vistą, dało się zrobić downgrade do windows xp. Windows 7 też działał., o 10 nie mam pojęcia bo komputer po tych 8 latach używania można było uznać za trupa. Mimo dość wysokiej ceny jakość wykonania była kiepska. Ten egzemplarz wyjątkowo dobrze się trzyma jak na wiek. Pewnie wklepują tylko dane do systemu. Czy tam przypudrowali wsadzając dysk ssd - nie wiem.
Największym zaskoczeniem jednak był widoczny na dole charakterystyczny niebieski pasek. Tak, w roku 2026 używają windows xp. Pozostaje mieć nadzieje, że bez dostępu do internetu. Jeśli taki dostęp jest, to gratuluje bo sami się wystawiają na wyciek danych. Wystarczy otwarcie jakiegoś maila z syfem na tym komputerze lub innym w tej samej sieci. Jestem pewny, że nie ma żadnej separacji w sieci. Big happy lan do wszystkiego.
Tutaj przechodzimy do sedna problemu. Myślenia, że skoro działa to po co zmieniać. Niestety ale czasy się zmieniły. Sprzęt może działać, ale będzie zbyt stary na oprogramowanie które jest bezpieczne. Niektórzy zapytają dlaczego nie zrobią np. #linux
po pierwsze to te gówno systemy medyczne nie działają pod innym systemem jak #windows a po drugie na ten konkretny model laptopa nie powstały nigdy sterowniki pod linux do komponentów które ma w sobie.
Komentarze (5)
@30ohm Ogólnie w ogóle moje pierwsze pytanie brzmi - jakim cudem do c⁎⁎ja te dane w ogóle k⁎⁎wa wyjeżdżają do zewnętrznych systemów online, poza przychodnię? Czy ty czy ja udzielaliśmy zgody na przetwarzanie naszych danych medycznych przez jakieś trzecie firmy? Że informację o tym, że nie trzymasz moczu, masz problemy z potencją czy w d⁎⁎ie robaki lecą do jakiejś bazy online, gdzie jakaś firma (dostawca oprogramowania) ma dostęp i se pracownicy tej firmy mogą podglądać twoje prywatne dane medyczne?
Czy taki system nie powinien działać lokalnie, offline, na terenie danej przychodni a dostęp do danych powinni mieć tylko pracownicy placówki medycznej?
K⁎⁎wa żeby dostać dane medyczne bliskiej osoby musisz mieć zgodę sądu (jeżeli bliska osoba nie podpisała wcześniej zgody - a jak podpisała zgodę to musi być określone też, które dane medyczne, czyli np. możesz określić że wszystkie poza nie wiem, wenerycznymi - bo nie chcesz żeby stara dowiedziała się że załapałeś kiłę w Tajlandii), ale jakiś Przemo z firmy Gównosoft spółka z o.o. jak ma wjazd na środowisko produkcyjne, to se może przeglądać ogólnopolską bazę danych z danymi medycznymi wszystkich pacjentów?
@30ohm A gdzie w Polsce nie zlewaja (lub w ogole nie znaja procedur) bezpieczenstwa? :smiley:
sprzęt to jedno, ale samo oprogramowanie też nie jest najwyższych lotów. W 2026 roku leci info, że załatano SQL injection to witki opadają.
Co do SQL injection to jest jeszcze śmieszniejsza sprawa bo w dzisiejszych czasach jest naprawdę trudno żeby w ogóle dopuścić do takiego ataku. Jak się uczyłem programować w technikum 10 lat temu to żeby zrozumieć naturę takiego ataku chciałem sobie go sam na sobie przeprowadzić. I mi się kurde nie udało przez dłuższy czas ponieważ dosłownie każda technologia po drodze miała już wbudowaną automatyczną ochronę przed tym. Mam na myśli wszelkie biblioteki, frameworki, ORMy itp (stack full JS). Jak już się poddałem i po prostu zrobiłem czystą aplikacje w PHP z ręcznie wpisanymi kwerendami w zmiennych które potem podmieniałem na inputy użytkownika to dostałem kolejny zonk bo okazało się, że bieda hosting PHP za 5zł miesięcznie z którego wtedy korzystałem miał wbudowaną ochronę przed SQL injection jeszcze na samym serwerze niezależnie od aplikacji użytkownika xD. A to było 10 lat temu.
sprzęt to jedno, ale samo oprogramowanie też nie jest najwyższych lotów. W 2026 roku leci info, że załatano SQL injection to witki opadają.
@jakibytulogin I dlatego tylu "programistów" poleciało z powodu AI. Claude czy Codex, o ile się naprawdę nie postarasz, takiej dziury nie zostawią.