
Wpis użytkownika 30ohm w Hydepark
30ohmGURU
34piorunówZa moment będzie znów sraka o wycieku danych pacjentów z kolejnego systemu dla przychodni. Dzisiaj nie o tym, ale o zlewaniu procedur bezpieczeństwa IT w sektorze medycznym.
Od pół roku chodzę po różnych przychodniach prywatnych albo państwowych raz z małym raz ze starszym pacjentem. Obserwuje ten dramat zwany sektorem ochrony zdrowia. Pewne rzeczy wywołują u mnie śmiech a inne zapalają czerwone lampki.
Czy jakieś wycieki mnie dziwią? Nie, za długo pracuje w IT gdzie duży procent mojej drogi zawodowej jest związany z bezpieczeństwem. Większość ma wywalone na rodo, przetwarzanie i ochronę danych.
W jednej z przychodni będąc po raz pierwszy, na start rozwaliło mnie, że proszą o płacenie gotówką a nie kartą. Terminal oczywiście jest. To już samo w sobie jest podejrzane. Czyżby komornik siedział na kontach?
Wprowadzanie danych medycznych po rejestracji w specjalnym oddzielnym pokoju, aby inni pacjenci nie słyszeli. Podejście 10/10.
Wchodzimy do gabinetu i widzę bardzo ciekawy eksponat. Lekarz na biurku ma laptopa który na oko ma tak średnio 18 lat. Skąd wiem? Sam miałem właściwie identyczny z tej samej serii lub nawet identyczny, kupiony pod koniec 2008 roku.
Wychodził on wtedy z vistą, dało się zrobić downgrade do windows xp. Windows 7 też działał., o 10 nie mam pojęcia bo komputer po tych 8 latach używania można było uznać za trupa. Mimo dość wysokiej ceny jakość wykonania była kiepska. Ten egzemplarz wyjątkowo dobrze się trzyma jak na wiek. Pewnie wklepują tylko dane do systemu. Czy tam przypudrowali wsadzając dysk ssd - nie wiem.
Największym zaskoczeniem jednak był widoczny na dole charakterystyczny niebieski pasek. Tak, w roku 2026 używają windows xp. Pozostaje mieć nadzieje, że bez dostępu do internetu. Jeśli taki dostęp jest, to gratuluje bo sami się wystawiają na wyciek danych. Wystarczy otwarcie jakiegoś maila z syfem na tym komputerze lub innym w tej samej sieci. Jestem pewny, że nie ma żadnej separacji w sieci. Big happy lan do wszystkiego.
Tutaj przechodzimy do sedna problemu. Myślenia, że skoro działa to po co zmieniać. Niestety ale czasy się zmieniły. Sprzęt może działać, ale będzie zbyt stary na oprogramowanie które jest bezpieczne. Niektórzy zapytają dlaczego nie zrobią np. #linux
po pierwsze to te gówno systemy medyczne nie działają pod innym systemem jak #windows a po drugie na ten konkretny model laptopa nie powstały nigdy sterowniki pod linux do komponentów które ma w sobie.
Komentarze (16)
PANIE JAKIE BEZPIECZEŃSTWO WIESZ JAKIE TO SĄ KOSZTY? TO SIĘ NIE OPŁACA. MAŁO KOMU WYCIEKAJĄ DANE, NAM MOŻE NIE WYCIEKNĄ I TE PIENIĄDZE NA BEZPIECZEŃSTWO BĘDĄ WYWALONE W BŁOTO. BEZ SENSU
Rozmowa jak z antyszczepionkowcami gdy mają argument "a może mnie nie dotknie" xd
@30ohm Ogólnie w ogóle moje pierwsze pytanie brzmi - jakim cudem do c⁎⁎ja te dane w ogóle k⁎⁎wa wyjeżdżają do zewnętrznych systemów online, poza przychodnię? Czy ty czy ja udzielaliśmy zgody na przetwarzanie naszych danych medycznych przez jakieś trzecie firmy? Że informację o tym, że nie trzymasz moczu, masz problemy z potencją czy w d⁎⁎ie robaki lecą do jakiejś bazy online, gdzie jakaś firma (dostawca oprogramowania) ma dostęp i se pracownicy tej firmy mogą podglądać twoje prywatne dane medyczne?
Czy taki system nie powinien działać lokalnie, offline, na terenie danej przychodni a dostęp do danych powinni mieć tylko pracownicy placówki medycznej?
K⁎⁎wa żeby dostać dane medyczne bliskiej osoby musisz mieć zgodę sądu (jeżeli bliska osoba nie podpisała wcześniej zgody - a jak podpisała zgodę to musi być określone też, które dane medyczne, czyli np. możesz określić że wszystkie poza nie wiem, wenerycznymi - bo nie chcesz żeby stara dowiedziała się że załapałeś kiłę w Tajlandii), ale jakiś Przemo z firmy Gównosoft spółka z o.o. jak ma wjazd na środowisko produkcyjne, to se może przeglądać ogólnopolską bazę danych z danymi medycznymi wszystkich pacjentów?
@30ohm Dokładnie tak. W przypadku włamania, ktoś musi się włamać do sieci lokalnej tej konkretnej przychodni i dostanie dane tylko z tej jednej przychodni. A nie że gdzieś sobie istnieje bazka, do której ktoś się włamuje i ściąga sobie dane ćwierci populacji Polski XD
Zresztą tak przecież działają prywatne firmy, które nie będą wywalać w świat do jakichś zewnętrzych serwisów całego swojego know how. Stanów magazynowych, bazy kontrahentów, rozliczeniach, wielkości transakcji, bazy pracowników wraz z informacjami o wypłatach itp. Mają serwery z zainstalowanym systemem magazynowo-księgowym, dostępnym jedynie w sieci lokalnej. Jak coś trzeba zaktualizować czy doinstalować to przyjeżdża serwisant.
A przychodnie se YOLO wyślemy wszelkie dane do jakiejś zewnętrznej firmy XD
@wombatDaiquiri To jest niezgodne z prawem, zgoda na dostęp do danych medycznych musi być imienna - czyli konkretnie kogo upoważniasz do dostępu do twoich informacji medycznych. Imię, nazwisko, PESEL. A nie "że możemy przekazywać twoje dane medyczne komukolwiek w przyszłości" czyli "wszystkim obecnym i przyszłym pracownikom firmy, która dostarczana nam oprogramowanie i na wieki wieków amen".
@LondoMollari dobrze napisane prawo przetargowe też by się przydało
Najważniejszym kryterium jest cena.
@Opornik A no wiem, to rak. Ale o to już powinni zadbać tworzący specyfikacje, tak aby rozwiązanie fundamentalnie błędne nie spełniało SIWZ.
bo pewnie wyceniła na 50k coś, co powinno kosztować 500k.
Znam człowieka który robił (ze strony państwa) w kontraktach rządowych.
Najważniejszym kryterium jest cena.
Jeżeli weźmie droższą firmę od razu będzie podejrzenie oskarżenia o korupcję. To po chuj ma się urzędnik narażać, nawet uczciwy?
@GazelkaFarelka słyszałem kiedyś takie określenie, wiele firm ma środowiska testowe, nie wiele ma środowiska produkcyjne.
Powinno być offline, bez żadnego dostępu do podmiotów zewnętrznych. Umowa serwisowa? Tylko na środowisku klienta.
Ogólnie w ogóle moje pierwsze pytanie brzmi - jakim cudem do c⁎⁎ja te dane w ogóle k⁎⁎wa wyjeżdżają do zewnętrznych systemów online, poza przychodnię? Czy ty czy ja udzielaliśmy zgody na przetwarzanie naszych danych medycznych przez jakieś trzecie firmy?
Tak, udzielaliśmy. Udzielasz zawsze jak u nowego lekarza podpisujesz „przetwarzanie danych osobowych”. Tam jest podpunkt ze wyrażasz zgodę na przekazywanie swoich danych w tym danych medycznych podmiotom trzecim niezbędnym do wykonania usługi. Ich lista powinna być dostępna, możesz zrobić audyt. Jest tam pewnie firma od prowadzenia dokumentacji, ale wydaje mi się ze np dentyści maja też firmy które przygotowują aparaty ortodontyczne
@GazelkaFarelka wszystko jest w chmurze. Nie rozwija się aplikacji na onprem, jeśli to nie jest do korpo za gruby hajs, bo wymaga to więcej supportu dla klientów.
Po drugie, na onprem to by stało na jakimś lokalnym serwerze z windows xp, więc wcale nie byłoby bezpieczniej xD
Czy taki system nie powinien działać lokalnie, offline, na terenie danej przychodni a dostęp do danych powinni mieć tylko pracownicy placówki medycznej?
@GazelkaFarelka Powinien. Backupy powinny być zdalne, oczywiście szyfrowane, z kluczem trzymanym offsite. Tj, tak by było jakbym ja coś takiego projektował. Problem w tym, że projektował to pewnie studenciak, zarabiający w miesiąc gdzieś między moją stawką dniową a tygodniową, pod presją czasu, i z założeniami, że ma być wszystko jak najtaniej. xD
Firma kontrakt wygrała, bo pewnie wyceniła na 50k coś, co powinno kosztować 500k. Sam fakt, że wyciekły dane różnych klientów, świadczy o tym, że tam nie było separacji baz danych różnych podmiotów, tylko pewnie wszystko leżało w jednej bazie, z pododawanym tenant_id w tabelach, (albo, że im ktoś jeszcze przeszedł po katalogu klientów, a oni nic nie zauważyli). xDDDD
@30ohm A gdzie w Polsce nie zlewaja (lub w ogole nie znaja procedur) bezpieczenstwa? :smiley:
sprzęt to jedno, ale samo oprogramowanie też nie jest najwyższych lotów. W 2026 roku leci info, że załatano SQL injection to witki opadają.
@Catharsis A to swoją drogą. Większość cywilizowanych frameworków przed tym chroni, więc potrzeba, aby ktoś a) klepał swój własny framework/ORM b) obchodził framework, bo jego, super-unikatowy use case wymaga użycia klejonego SQLa. 99.99% super-unikatowych use case'ów, to przypadki, kiedy autor nie zna frameworka jaki używa, i nie wie jak coś w nim zrobić.
Co do SQL injection to jest jeszcze śmieszniejsza sprawa bo w dzisiejszych czasach jest naprawdę trudno żeby w ogóle dopuścić do takiego ataku. Jak się uczyłem programować w technikum 10 lat temu to żeby zrozumieć naturę takiego ataku chciałem sobie go sam na sobie przeprowadzić. I mi się kurde nie udało przez dłuższy czas ponieważ dosłownie każda technologia po drodze miała już wbudowaną automatyczną ochronę przed tym. Mam na myśli wszelkie biblioteki, frameworki, ORMy itp (stack full JS). Jak już się poddałem i po prostu zrobiłem czystą aplikacje w PHP z ręcznie wpisanymi kwerendami w zmiennych które potem podmieniałem na inputy użytkownika to dostałem kolejny zonk bo okazało się, że bieda hosting PHP za 5zł miesięcznie z którego wtedy korzystałem miał wbudowaną ochronę przed SQL injection jeszcze na samym serwerze niezależnie od aplikacji użytkownika xD. A to było 10 lat temu.
sprzęt to jedno, ale samo oprogramowanie też nie jest najwyższych lotów. W 2026 roku leci info, że załatano SQL injection to witki opadają.
@jakibytulogin I dlatego tylu "programistów" poleciało z powodu AI. Claude czy Codex, o ile się naprawdę nie postarasz, takiej dziury nie zostawią.