image

Medische data 1,5 miljoen mensen door configuratiefout online

woensdag 23 december 2015, 15:49 door Redactie, 3 reacties

Door een configuratiefout met een database waren de medische gegevens van zo'n 1,5 miljoen mensen online te vinden. Het ging om een database van het Amerikaanse techbedrijf Alliance Health, dat verschillende online communities voor mensen met bepaalde aandoeningen beheert.

Het gaat in totaal om 29 communities voor verschillende aandoeningen, zoals reuma, diabetes, ziekte van Crohn, astma, allergieën en hiv, maar ook psychische aandoeningen zoals angststoornissen, depressie en bipolaire stoornis. Leden moeten hun voor- en achternaam geven, e-mailadres en geboortedatum. Ook moeten ze laten weten of ze de aandoening hebben, uit professionele interesse of zich voor andere redenen willen registreren. Alliance Health biedt ook toegang tot medicijnen. Hiervoor moeten leden hun echte naam, e-mailadres, telefoonnummer en verzekering geven.

Beveiligingsonderzoeker Chris Vickery ontdekte dat de gegevens via internet toegankelijk waren. Net als bij andere incidenten die Vickery ontdekte, zoals Kromtech dat de gegevens van 13 miljoen Mackeeper-gebruikers lekte, ging het hier om een MongoDB-database die niet was beveiligd. Vickery waarschuwde DataBreaches.net. De website stelt dat er sprake was van een configuratiefout in de database-installatie van MongoDB.

Na te zijn ingelicht heeft Alliance Health maatregelen genomen om de situatie te verhelpen. De kans bestaat echter dat ook anderen toegang tot de database hebben gekregen, aangezien zes van de acht IP-adressen waarvan Alliance Health dacht dat ze van Vickery waren, niet van de onderzoeker bleken te zijn. Het bedrijf zal nu een onderzoek instellen en aan de hand daarvan gebruikers waarschuwen. Eerder bleek uit een scan met zoekmachine Shodan dat er nog wereldwijd 35.000 onbeveiligde MongoDB-databases zijn te vinden.

Reacties (3)
23-12-2015, 16:07 door Anoniem
Als verzekeraar hoef je tegenwoordig alleen nog maar even te Googlelen om te weten of je iemand wel of geen verzekering moet verkopen...

Mensen met gezondheidsklachten kunnen hun geld beter in grafkisten investeren ipv zorgverzekeringen.
23-12-2015, 17:45 door Anoniem
Maar helaas verplicht de overheid je weldegelijk een zorgverzekering te nemen en er komt een dag dat ook een NL instantie die data 'per ongeluk' lekt (om maar even geen corruptie te willen impliceren; want er wordt nu al grof geld voor dat soort data betaald)
24-12-2015, 06:19 door Anoniem
Waarom zal je als bedrijf je druk maken als al deze gegevens door een fout, slechte beveliging of hoe dan ook
op straat komen te liggen.
Ze zullen wel zorgen dat hun eigen gegevens niet in hun database zitten.
En zo als altijd met dit soort misstanden is er maar een de dupen en wie dat is weten we wel, dit zet de deur open voor identiteitsfraude met alle gevolgen van dien.
Maar ja dat zoeken die mensen maar zelf uit dat gaat boven de verantwoordelijk van het bedrijf.
Ik vind dat de verantwoordelijken hier zwaar voor gestraft mogen worden,en alle
gevolgen van identiteitsfraude en kosten is voor het bedrijf.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.