امنیت EPA: BSI نسبت به خطر هشدار داده بود

[ad_1]

دفتر فدرال فناوری اطلاعات ، نوعی از همه چیز را در مورد شکاف های امنیتی که باشگاه رایانه ای هرج و مرج کشف کرده و یک روز پس از شروع پرونده الکترونیکی بیمار ، دفتر فدرال فناوری اطلاعات کشف کرده و گزارش کرده است ، ارائه می دهد. برخلاف این حمله ، که در ماه دسامبر در کنگره ارتباطات هرج و مرج عمومی ارائه شد ، پرونده فعلی به طور مستقیم در مورد دسترسی انبوه به پرونده های بیمار الکترونیکی نبود. درعوض ، این حمله هدفمندتر صورت گرفت ، که در آن دسترسی دیجیتال به گواهی جایگزینی الکترونیکی (EEB) می تواند توسط شیوه ها مورد استفاده قرار گیرد تا بتواند تمام داده هایی را که برای دسترسی به پرونده های بیمار لازم است ، دریافت کند. محققان امنیتی از محیط CCC در این مورد عصر سه شنبه ، از Cert-Bund که در BSI شناخته شده است ، آگاه کرده اند. دیروز اپراتور ماژول EEB را خاموش کرد.

در ارزیابی سناریویی که دیروز مشخص شد ، بنابراین BSI “موانع فنی بالا” را فرض می کند. به طور خاص ، نیاز به سخت افزار از سیستم بهداشتی و اثبات معتبر هویت موانعی است که باعث خطر کشف نیز می شود. با این حال ، این سؤال همچنین اعمال می شود: “این سؤال كه آیا اطلاعات اضافی بیمار لازم برای سناریوی حمله از لحاظ ساختاری به شیوه ای كه از لحاظ ساختاری محافظت می شود محافظت می شود ، توسط حوزه مسئولیت BSI از بین می رود.” سازمان امنیت IT همچنین خاطرنشان می کند: “BSI با چنین سناریوی بالقوه ، خطر باقیمانده ای از حملات هدفمند به EPA را ذکر کرده و ذینفعان خود را در مورد روند کار EPA در سراسر کشور مطلع کرده است.”

بنابراین BSI به وضوح مسئولیت را در بین اپراتورهای زیرساخت های پرونده الکترونیکی بیمار می بیند: “روال در سراسر کشور EPA از نزدیک با تیم های امنیتی ما به همراه BSI همراه است ،” مدیر عامل Gematik دیروز توضیح داد که سهام اصلی آن دولت فدرال است. طبق مقررات مربوط به قانون اجتماعی V ، دفتر فدرال فناوری اطلاعات در ایجاد دستورالعمل های فنی نقش دارد.

با این حال ، برخلاف آنچه می توان فرض کرد ، فقط یک “رفتار” در آنجا برنامه ریزی شده است که باید با BSI تولید شود. با این حال ، تعهدات واقعی یا تعهدات تصویب به طور قانونی با متن “توافق” ارائه می شود. سپس BSI همچنین باید اپراتور را بر روی اپراتور منع کند یا نیازها را به طور مستقل محکم کند. در جریان اراده سیاسی قوی برای شروع سرانجام EPA علیرغم نگرانی های احتمالی پس از 20 سال بحث ، چنین وجوهی برای مقامات حفاظت از داده ها یا BSI حذف شدند.

در نتیجه شکاف امنیتی ساختاری که در ماه دسامبر ایجاد شد ، از وزارت بهداشت فدرال برای ارزیابی امنیتی SO -CALLED خواسته شد. طبق گفته BSI ، این کار توسط متخصصان امنیتی IT از بن به روز می شود. با این حال ، این بررسی ها برای گوهر اجباری نیست. سخنگوی BSI توضیح می دهد: “ارزیابی امنیتی نشان می دهد که اگر تمام اقدامات تاشو کامل باشد ، یک عمل ایمن مناسب از پرونده الکترونیکی بیمار تضمین می شود.” با این حال ، Gematics به عنوان اپراتور زیرساخت ها و خالق مشخصات فنی همچنان مسئول اجرای است.


(نه)

[ad_2]

لینک منبع

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *