Skip to main content
Blog
Blog

Fuga de Dados da Kaiser Permanente: Um Caso de Falha de Comunicação e Divulgação Inadequada

Em 29 de abril, a gigante da saúde Kaiser Permanente divulgou uma fuga de dados que afetou 13,4 milhões de membros atuais e antigos do plano de saúde. O incidente teve origem na gestão inadequada de scripts de terceiros. O Incidente A Kaiser Permanente utilizava códigos de rastreio para monitorizar como os seus membros navegavam pelo site e pelas aplicações móveis. Algumas dessas páginas continham dados de saúde sensíveis, o que levou a que os scripts de terceiros transmitissem inadvertidamente informações a fornecedores terceiros que não deveriam tê-las

May 25, 2024 4 min read
Imagem de capa do artigo Fuga de Dados da Kaiser Permanente: Um Caso de Falha de Comunicação e Divulgação Inadequada
Índice

Resumo: fuga de trackers HIPAA da Kaiser Permanente com 13,4M de afetados

  • Sem hack, mesmo assim vazou: Sem sequestro. Sem qualquer agente malicioso. Ainda assim, a Kaiser Permanente sofreu uma fuga de 13,4 milhões de registos de membros porque o marketing instalou trackers que a engenharia nunca delimitou, e ambas as equipas presumiram que a outra assumia o risco.
  • Trackers em páginas HIPAA: Os pixels comprometidos exfiltraram nomes, IPs, URLs visitados, estado de sessão e termos de pesquisa na enciclopédia de saúde, em páginas abrangidas pela HIPAA. A cside consegue restringir um script a um âmbito ao nível da página e sinalizar sempre que este disparar onde não deveria.
  • Delimite ou remova: Se algum tracker do seu site puder carregar numa página que contenha PHI, PII ou dados de pagamento, delimite o seu âmbito hoje mesmo. Se não conseguir delimitá-lo, remova-o antes que a sua próxima carta de auditoria se torne uma carta de violação de dados.

Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.

Em 29 de abril, a gigante da saúde Kaiser Permanente divulgou uma fuga de dados que afetou 13,4 milhões de membros atuais e antigos do plano de saúde. O incidente teve origem na gestão inadequada de scripts de terceiros.

Aviso legal da Kaiser Permanente sobre a fuga de dados

O incidente

A Kaiser Permanente utilizava códigos de rastreio para monitorizar como os seus membros navegavam pelo site e pelas aplicações móveis. Algumas dessas páginas continham dados de saúde sensíveis, o que levou a que os scripts de terceiros transmitissem inadvertidamente informações a fornecedores terceiros que não deveriam tê-las.

Embora a violação não tenha resultado de um sequestro de script, evidencia uma lacuna comum na forma como o setor da saúde, e empresas de outros setores, gerem os scripts de terceiros.

O incidente aponta também para um problema mais amplo: as equipas de engenharia são frequentemente chamadas, de forma pontual, a implementar scripts de terceiros escolhidos pelas equipas de marketing, dados ou jurídicas. Isto pode levar os engenheiros a implementar o script sem o contexto necessário e a implantá-lo em todo o site. Funciona, mas agora acede a dados que não deveria.

Provavelmente não existiam ferramentas adequadas para detetar ou prevenir este problema.

Os riscos

O problema central foi a falta de compreensão e de divulgação adequada do código de rastreio utilizado, e não uma intenção maliciosa. Os dados partilhados incluíam nomes, endereços IP, páginas visitadas, estado de sessão dos utilizadores e termos de pesquisa usados na enciclopédia de saúde online da Kaiser. Embora este tipo de scripts de rastreio seja muito comum, no setor da saúde têm de cumprir regulamentações de privacidade como a Health Insurance Portability and Accountability Act (HIPAA), entre outras.

Os riscos de uma divulgação inadequada

Os prestadores de cuidados de saúde lidam com informação sensível, e qualquer fuga de dados pode ter repercussões sérias. Mesmo que os dados partilhados pela Kaiser não sejam classificados como informação de saúde protegida eletronicamente (ePHI), a violação pode ainda assim resultar em sanções e, quase de certeza, em danos para a reputação da empresa. O incidente mostra que muitas empresas com equipas robustas de segurança e conformidade continuam a sofrer com a má gestão de scripts de terceiros. Um problema que vemos com demasiada frequência.

Uma solução prática

Para resolver este tipo de problemas, as empresas podem implementar Políticas de Segurança de Conteúdo (CSPs) robustas para gerir scripts de terceiros em páginas sensíveis. Embora esta solução tenha algumas desvantagens, como registos de consola ruidosos, mitiga eficazmente o risco de partilha não autorizada de dados.

O ideal, em vez de implantar scripts globalmente, seria utilizar renderização condicional, definindo em que páginas os scripts devem ser carregados.

Com a cside, pode também gerir os seus scripts de terceiros de forma mais organizada, vendo que scripts são executados em páginas específicas e impedindo que código malicioso seja renderizado.

cside

A cside consegue sinalizar qualquer ocorrência de scripts em páginas que contenham informação sensível, usando regras granulares e geradas automaticamente para impedir a sua entrega sem gerar registos de consola ruidosos nessas páginas.

Para resolver a segurança dos scripts de terceiros, a nossa solução analisa os scripts antes de estes chegarem ao navegador do utilizador. Ao fazer proxy dos scripts e utilizar IA para detetar intenções maliciosas, a cside garante que ameaças potenciais são neutralizadas antes de poderem causar danos. Esta abordagem proativa, combinada com a análise de contexto histórico, permite uma monitorização eficaz e uma resposta rápida a violações causadas por scripts de terceiros.

Naturalmente, também monitorizamos todos os scripts, o que significa que, com a cside implementada, este problema poderia ter sido evitado.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário