deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak TechCrunch

Epic, MyChart güvenlik açıklarını gidermek için altı hafta boyunca ürün geliştirmesinin büyük bölümünü durdurdu

Epic, Anthropic'in bir siber güvenlik modelinin, hasta kayıtlarını yazılımın log'larında iz bırakmadan ortaya çıkarabilecek MyChart açıklarını tespit etmesinin ardından ürün geliştirmesinin büyük bölümünü durdurdu.

Epic, MyChart güvenlik açıklarını gidermek için altı hafta boyunca ürün geliştirmesinin büyük bölümünü durdurdu

Epic, AI güvenlik incelemesinin ardından geliştirmeyi durdurdu

ABD'deki hastaneler ve kliniklerde kullanılan MyChart hasta kayıtları yazılımının背后的 Epic şirketi, güvenlik düzeltmelerine odaklanmak için ürün geliştirmesinin büyük bölümünü askıya aldı. TechCrunch'a göre bu adım, hasta verilerini riske atabilecek güvenlik açıklarının keşfedilmesinin ardından geldi.

Epic'ın kurucusu ve CEO'su Judy Faulkner, Modern Healthcare'ye verdiği demeçte durdurmanın yaklaşık altı hafta süreceğini, mühendislik emeğinin şirketin ürünlerini korumak olarak nitelendirdiği çalışmaya yönlendirileceğini söyledi. Hatalar, TechCrunch'un frontier seviyesinde olarak nitelediği Anthropic kaynaklı Mythos siber güvenlik modelini devreye alan Epic'ın, hasta verisini ortaya çıkarabilecek açıkları tespit etmesinin ardından ortaya çıktı.

Açıkların neye izin verebileceği

Epic, güvenlik açıklarını teknik ayrıntılarıyla açıklamadı. Ancak baş güvenlik sorumlusu Stirling Martin, The New York Times'a belirli MyChart müşteri yapılandırmalarının, yazılımın log'larına herhangi bir izdüşüm kaydedilmeden dışarıdan gelen kişilerin hasta kayıtlarına ulaşmasına izin verebileceğini, yani bir saldırının olağan denetim izini atlatarak geçebileceğini söyledi.

TechCrunch'a göre Martin, AI modelinin bu açığın hasta kayıtlarını fark edilmeden değiştirmek için de istismar edilip edilemeyeceğini henüz belirleyemediğini, ancak riski sorunları gidermeyi haklı çıkaracak kadar ciddi bulduğunu ifade etti. TechCrunch, Martin'in yorum talebine yanıt vermediğini bildirdi.

Söz konusu ölçek oldukça büyük. TechCrunch, MyChart'ın ABD'deki hastaneler ve doktor ofislerinde 320 milyondan fazla hasta kaydının tutulması için kullanıldığını aktarıyor. Epic, yazılımı çalıştıran sağlık hizmeti sağlayıcılarında bulunan bu sorumluluk nedeniyle müşterilerin tıbbi verilerine erişiminin olmadığını savunuyor. Ancak TechCrunch'un da belirttiği gibi, Epic'ın bilmediği bir açık, saldırganların ülke genelinde etkilenen birden çok MyChart dağıtımını ele geçirmesine ve içinde depolanan verileri çalmasına olanak tanıyabilir.

Bir geliştirme durdurmasının neden alışılmadık olduğu

Şirketler, güvenlik kusurlarını gidermek için özellik yayınlamayı nadiren durdurur. TechCrunch, Epic'ın kararını tehdit ortamındaki daha geniş bir dönüşüm bağlamında ele alıyor: AI araçları artık güvenlik açıklarını makine hızında bulup istismar edebiliyor ve bu da saldırganların savunuculardan önce belirli bir hatayı bulma olasılığını artırıyor. Yaygın olarak dağıtılan bir yazılımdaki daha önce bilinmeyen bir açık fiilen bir yarışa dönüşüyor ve sağlıkta söz konusu olan veri, var olanların en hassasları arasında.

Sağlık sektörü ihlalleri birikmeye devam ediyor

Epic'ın temkinliliğinin arka planında, sürekli saldırı altındaki bir sektör var. TechCrunch, çoğu Amerikalının ödeme ve faturalandırma işlemlerini yürüten, UnitedHealth'e bağlı Change Healthcare'e yapılan 2024 fidye yazılımı saldırısına işaret ediyor; saldırıda bilgisayar korsanları 192 milyondan fazla kişinin — ABD nüfusunun büyük bölümünün — sağlık verisini çaldı. Şirket, çalınan verilerin yayınlanmasını önlemek amacıyla saldırganlara iki kez ödeme yaptı.

TechCrunch'a göre bu yıl başka olaylar da yaşandı: Elektronik sağlık verisi depolama sağlayıcısı CareCloud'tan çalınan tıbbi kayıtlar, ilaç dağıtıcısı McKesson'dan alınan milyonlarca satır hasta verisi ve yazılımı Kuzey Amerika genelinde kullanılan İngiltere merkezli sağlık teknolojisi firması Craneware'dan açıklanmayan miktarda veri. Sağlık ve İnsan Hizmetleri Departmanı, şu anda 15 milyon kişiyi etkileyen diş sigortacısı DentaQuest'teki ihlali, 2026'nın şimdiye kadarki en büyük sağlıkla ilgili ihlali olarak listeliyor.

Neden önemli

Epic'ın yazılımı Amerikan sağlık sisteminin merkezinde yer alıyor; dolayısıyla tek bir yapılandırmaya bağlı hata sınıfı bile ulusal bir etkiye sahip. Bildirilen belirli davranış — log kaydı bırakmayan erişim — özellikle kaygı verici, çünkü denetim log'ları, sağlayıcıların kötüye kullanımı tespit etme ve soruşturma biçimi. İzinsiz giren biri iz bırakmazsa, hastaneler ve hastalar bir kaydın görüntülendiğini hiç öğrenemeyebilir.

Bu olay ayrıca AI'nın güvenlik açığı keşfinin ekonomisini nasıl yeniden şekillendirdiğini gösteriyor. Bir model, görünüşe göre fark edilmemiş açıkları buldu ve bu da sağlık yazılımının en büyük tedarikçilerinden birini altı hafta boyunca yol haritasını durdurmaya sevk etti. Aynı yetenek saldırganların da elinde; bu da yaygın dağıtılan yazılımın her tedarikçisini, sorunları diğer taraftan daha hızlı bulup gidermeye zorluyor. Change Healthcare'in çifte ödemesinin gösterdiği gibi, sektörün fidye ödemeye istekli olduğu kanıtlanmış durumda; bu nedenle sağlık sektörü başlıca hedef olmaya devam edecek. Hastaneler ve hastalar için Epic'ın duraklaması, kısa vadeli aksamayı, bir başkası bulmadan önce açıkları kapatmakla takas ediyor.

  • #cybersecurity
  • #healthcare
  • #epic-mychart
  • #electronic-health-records
  • #ai-security

İlgili yazılar