image

Rapport: Britse ziekenhuizen kwetsbaar door zwakke wachtwoorden

donderdag 17 augustus 2017, 14:21 door Redactie, 5 reacties

Britse ziekenhuizen zijn kwetsbaar voor aanvallen doordat personeel van "zeer zwakke" wachtwoorden gebruikmaakt. Dat blijkt uit een rapport van NHS Digital waar The Telegraph over bericht. NHS Digital is een organisatie die informatie over de Britse gezondheidszorg verzamelt, verwerkt en publiceert.

Het onderzoek laat zien dat één op de vier accounts die toegang tot gevoelige patiëntgegevens en vitale systemen heeft onvoldoende is beschermd. Verder blijkt dat ook zo'n tien procent van de beheerdersaccount van zwakke wachtwoorden gebruikmaakt. Voor het onderzoek, dat nog voor de uitbraak van de WannaCry-ransomware werd uitgevoerd, werden 64 zorgorganisaties doorgelicht. Ook blijkt dat medewerkers in bijna alle organisaties de bevoegdheid hebben om een enorme hoeveelheid patiëntgegevens, back-upbestanden en wachtwoorden te benaderen.

De ziekenhuizen schieten ook tekort als het om accountbeheer gaat. Accounts van vertrokken medewerkers worden na het vertrek namelijk niet uitgeschakeld. Zeventien procent van de actieve personeelsaccounts was in de 12 maanden voor het onderzoek niet gebruikt. Volgens NHS Digital heerst er binnen de Britse gezondheidszorg dan ook een 'vals gevoel van veiligheid'. Wel stelt de organisatie dat het onderzoek voor de WannaCry-uitbraak plaatsvond en organisaties sindsdien allerlei verbeteringen hebben doorgevoerd.

Reacties (5)
17-08-2017, 14:40 door Anoniem
Zwakke wachtwoorden, sterke wachtwoorden.... Waarom gebruiken ze geen multi-factor authenticatie, zodat onderschepte credentials nutteloos zijn ? Indien wachtwoorden worden onderschept met bijvoorbeeld een keylogger of phishing, dan zijn sterke wachtwoorden ook zonder waarde.

Verder is het natuurlijk volstrekt zot dat je anno 2017 nog een zwak wachtwoord kan kiezen in een professionele organisatie. Naast security awareness zal men ook moeten kijken naar een goed security control framework, om dit soort zaken technisch af te dwingen.
17-08-2017, 16:02 door Anoniem
Waarom zouden ze een sterk wachtwoord kiezen? Het zichzelf moeilijk maken?
Het gaat toch maar over patientendata.

Maar eh... zou identificeren en inloggen met een persoonlijke smart-card niet wat zijn?
(of over een jaartje misschien wel met de electronische identiteitskaart.....)
17-08-2017, 17:57 door Anoniem
Door Anoniem: Zwakke wachtwoorden, sterke wachtwoorden.... Waarom gebruiken ze geen multi-factor authenticatie, zodat onderschepte credentials nutteloos zijn ? Indien wachtwoorden worden onderschept met bijvoorbeeld een keylogger of phishing, dan zijn sterke wachtwoorden ook zonder waarde.

Verder is het natuurlijk volstrekt zot dat je anno 2017 nog een zwak wachtwoord kan kiezen in een professionele organisatie. Naast security awareness zal men ook moeten kijken naar een goed security control framework, om dit soort zaken technisch af te dwingen.

Helemaal eens, en ik weet ook uit de praktijk dat het echt heel lastig is in dit soort omgevingen.
De 'IT-affiniteit' is in de regel buitengewoon laag, en dat is volstrekt begrijpelijk, IT is een middel, niet het doel.

Ja, wij van de beveiliging kunnen makkelijk eisen (en technisch afdwingen) dat er sterke, lange wachtwoorden moeten worden gebruikt, maar er zijn veel praktische situaties waarin dat in dit soort omgevingen heel lastig vol te houden is.

Om de beveiliging echt te verbeteren en de IT bruikbaar te houden moet er in brede zin naar de omgeving en de benodigde functionaliteit worden gekeken. Alleen maar vanuit de IT (of nog erger: alleen vanuit beveiliging) dingen afdwingen is een recept voor mislukking.

En ja, tegelijkertijd zegt ook mijn security-geweten dat het 'idioot' is dat er nog met simpele wachtwoorden wordt gewerkt (en erger nog: die nooooooit wijzigen, die vaak met veel mensen gedeeld worden, etc.).

(en trouwens... deze omgevingen moeten aan NEN-7510 en zo voldoen... maar dat is papier en staat ver van de praktijk.)
17-08-2017, 20:59 door karma4
Door Anoniem:
... En ja, tegelijkertijd zegt ook mijn security-geweten dat het 'idioot' is dat er nog met simpele wachtwoorden wordt gewerkt (en erger nog: die nooooooit wijzigen, die vaak met veel mensen gedeeld worden, etc.).
..
Leg eens uit vel printers kun je uitrusten met een herkenning op je toegangspas. Waarom kan dat met IT front ends niet. Hello is daar iemand?
18-08-2017, 09:41 door Anoniem
Door Anoniem: (en trouwens... deze omgevingen moeten aan NEN-7510 en zo voldoen... maar dat is papier en staat ver van de praktijk.)

Psssst:
Door Redactie: Britse ziekenhuizen zijn kwetsbaar <knip>
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.