„Epic“, plačiai naudojama sveikatos informacinių sistemų kompanija, paskelbė, kad sustabdo didžiąją dalį savo produktų kūrimo. Sprendimas priimtas po to, kai įmonės vadovė Judy Faulkner, taip pat įkūrėja ir generalinė direktorė, informavo, kad per ateinančias šešias savaites bus skiriama išskirtinė pastanga – „saugoti“ programinę įrangą nuo kibernetinių grėsmių. Ši pertrauka kilo po to, kai įdiegta „Anthropic“ kompanijos dirbtinio intelekto saugumo modelis „Mythos“ atskleidė kelias saugumo spragas, galinčias leisti neautorizuotą prieigą prie pacientų duomenų.
Nors Epic neatskleidė konkrečių klaidų pobūdžio, įmonės vyriausiasis saugumo pareigūnas Stirling Martin teigė, kad kai kurios MyChart konfigūracijos galėtų leisti išorės asmenims pasiekti pacientų įrašus be įrašų į programos žurnalus. Martin, kalbėdamas su „The New York Times“, pabrėžė, kad net jei neaišku, ar klaida leistų keisti įrašus be aptikimo, rizika yra pakankamai didelė, kad būtina skubiai pašalinti šias spragas.
MyChart yra Epic pagrindinė platforma, leidžianti pacientams per internetą peržiūrėti ir valdyti savo medicininius įrašus. Ši sistema šiuo metu prižiūri daugiau nei 320 milijonus pacientų įrašų ligoninėse ir gydytojų kabinetuose visoje Jungtinėse Amerikos Valstijose. Epic teigia, kad ji neturi tiesioginės prieigos prie klientų medicininių duomenų – šią atsakomybę neša sveikatos priežiūros įstaigos. Tačiau, kaip nurodo šaltinis, nežinoma klaida galėtų leisti kibernetiniams nusikaltėliams įsilaužti į daugelį MyChart sistemų ir pasiekti saugomus duomenis.

Tokio masto sustabdymas yra retas sveikatos technologijų sektoriuje, tačiau dirbtinio intelekto įrankiai, galintys greitai aptikti ir išnaudoti saugumo spragas, kelia naujas grėsmes. Šiandienos kibernetinių atakų dažnumas rodo, kad įsilaužėliai vis dažniau siekia sveikatos duomenų – jie yra vertingi dėl galimo išpirkimo ir galimybės išnaudoti asmeninę informaciją. Pavyzdžiui, 2024 m. „Change Healthcare“ patyrė didelį išpirkimo ataką, kurioje pavogta sveikatos informacija apie 192 milijonus žmonių, o įmonė sumokėjo du kartus, kad sustabdytų duomenų viešinimą.
2026 m. jau įvyko keli dideli duomenų nutekėjimai sveikatos sektoriuje: „CareCloud“, „McKesson“, „Craneware“ ir didžiausias iki šiol – dantų draudimo įmonės „DentaQuest“ duomenų pažeidimas, paveikęs 15 milijonus žmonių. Šie įvykiai rodo, kad sveikatos duomenų saugumas tampa vis svarbesnis klausimas tiek įmonėms, tiek reguliuotojams.

Epic žingsnis – laikinai sustabdyti produktų kūrimą – atspindi didesnį pramonės požiūrį į prevenciją, o ne tik reagavimą po įvykio. Įmonė tikisi, kad per šešias savaites bus pašalintos aptiktos spragos, o MyChart platforma vėl taps saugi tiek sveikatos priežiūros įstaigoms, tiek pacientams. Ši pertrauka taip pat suteikia galimybę kitoms sveikatos technologijų įmonėms peržiūrėti savo saugumo protokolus ir įvertinti, ar panašios AI priemonės, kaip „Mythos“, gali atskleisti nepakankamus saugumo aspektus jų sistemose.
Nors Epic neatskleidė, ar klaidos galėtų leisti keisti pacientų įrašus, tai, kad kai kurios konfigūracijos galėtų leisti prieigą be įrašų į žurnalus, jau kelia pakankamą susirūpinimą. Ši informacija pabrėžia, kad net gerai žinomos ir plačiai naudojamos sveikatos IT platformos gali turėti nenumatytų silpnų vietų, kurios tampa matomos tik naudojant pažangias AI saugumo priemones.
Ateityje tikėtina, kad sveikatos sektorius dar labiau investuos į AI pagrįstus saugumo sprendimus, siekdamas anksti aptikti galimas grėsmes. Epic pavyzdys rodo, kad net didžiausių įmonių vadovai yra pasirengę laikinai sustabdyti inovacijas, kad užtikrintų pacientų duomenų saugumą. Tai gali tapti nauja norma – prioritetas saugumui prieš greitą funkcionalumo plėtrą.
Vis dėlto, kol trunka šis laikinas stabdymas, sveikatos priežiūros įstaigos turi būti atsargios ir patikrinti savo MyChart konfigūracijas, kad išvengtų galimų neautorizuotų prieigų. Tai svarbus žingsnis siekiant išlaikyti pasitikėjimą skaitmeninėmis sveikatos paslaugomis ir užkirsti kelią galimiems duomenų nutekėjimams ateityje.
Šaltiniai
- TechCrunch – Medical records giant Epic pauses product development to fix security bugs that risk patients' data | TechCrunch
- The Daily Hodl – Connecticut Hotel Operator Data Breach Puts SSNs, Financial and Medical Records at Risk
- TechRadar – Massive Pentagon hack sees records of 2.7 million US military personnel leaked during months-long data breach — names, military service records and Social Security numbers all revealed
- Hackaday – This Week in Security: ShinyHunters Won’t Dox the FBI, Pentagon Data Stolen, and OBS Vulnerable
- PRNewswire – Millstone Medical Outsourcing Data Breach Investigation: Edelson Lechtzin LLP Probes Class Action Claims After Customer Data Is Exposed






