
ที่มาภาพ: BleepingComputer
ข้อมูลส่วนบุคคลของพนักงานและผู้สมัครที่ SickKids รั่วผ่านช่องโหว่ซอฟต์แวร์ HR จากภายนอก
⚡ สรุป 30 วิ
การโจมตีไซเบอร์ทำให้ข้อมูลส่วนบุคคลของพนักงานและผู้สมัครของโรงพยาบาลเด็ก SickKids ถูกเผยแพร่ เนื่องจากช่องโหว่ในซอฟต์แวร์ HR ของผู้ให้บริการภายนอก…
การโจมตีทางไซเบอร์ที่โรงพยาบาลเด็กแห่งโตรอนโต (SickKids) ทำให้ข้อมูลส่วนบุคคลของพนักงานปัจจุบันและอดีตรวมถึงผู้สมัครงานบางคนถูกเปิดเผย ผู้ใช้บริการด้านสุขภาพไม่ต้องกังวลเกี่ยวกับบันทึกการรักษาเนื่องจากระบบคลินิกไม่ได้รับผลกระทบ แต่เหตุการณ์นี้ย้ำความสำคัญของการจัดการซอฟต์แวร์บุคคลที่สามในสถาบันทางการแพทย์
Overview
โรงพยาบาลเด็ก SickKids เป็นหนึ่งในศูนย์การดูแลและวิจัยด้านสุขภาพเด็กระดับโลก การรั่วไหลข้อมูลครั้งนี้เป็นเหตุการณ์แรกที่มีการเปิดเผยว่า ซอฟต์แวร์บุคคลที่สาม ที่ใช้ภายในองค์กรทำให้เกิดช่องโหว่ ความเสียหายไม่ได้ขยายไปถึงระบบบันทึกผู้ป่วยหรือข้อมูลทางการแพทย์ ซึ่งถือเป็นส่วนสำคัญที่หลายสถาบันพยายามปกป้องอย่างเข้มงวด
เหตุการณ์ดังกล่าวถูกตรวจพบภายในช่วงต้นของปี 2024 หลังจากทีมไอทีของโรงพยาบาลได้รับการแจ้งเตือนว่ามีการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต การสืบสวนเบื้องต้นระบุว่าแหล่งที่มาคือโมดูลซอฟต์แวร์ภายนอกที่ใช้เพื่อสนับสนุนกระบวนการจ้างงานและจัดการข้อมูลพนักงาน
Cause of the breach
ตามรายงานของโรงพยาบาล ช่องโหว่ในซอฟต์แวร์บุคคลที่สาม เป็นสาเหตุหลักของการรั่วไหล ข้อบกพร่องนี้ทำให้ผู้ไม่ประสงค์ดีสามารถดึงข้อมูลส่วนตัวออกจากฐานข้อมูลโดยไม่ได้รับการตรวจจับ ระบบตรวจสอบภายในของ SickKids ได้รับการอัปเดตเพื่อเพิ่มความเข้มงวดในการตรวจสอบซอฟต์แวร์ที่นำเข้าใช้
โดยทั่วไป ซอฟต์แวร์บุคคลที่สามจะถูกเลือกตามฟังก์ชันเฉพาะด้าน เช่น การจัดการใบสมัครหรือระบบ HR ซึ่งบางครั้งอาจไม่ได้รับการประเมินความเสี่ยงในระดับเดียวกับระบบหลักของโรงพยาบาล การทบทวนและตรวจสอบมาตรฐานความปลอดภัยของผู้ให้บริการจึงเป็นขั้นตอนที่สำคัญต่อไป
Scope and data affected
ข้อมูลที่เปิดเผยประกอบด้วย ข้อมูลส่วนบุคคลของพนักงานปัจจุบันและอดีต รวมถึงผู้สมัครงาน ซึ่งอาจรวมถึงชื่อ, ที่อยู่, เบอร์โทรศัพท์, อีเมล และประวัติการทำงานตามมาตรฐานทั่วไปของระบบ HR อย่างไรก็ตาม รายละเอียดเชิงลึกเกี่ยวกับจำนวนบันทึกที่ถูกเข้าถึงไม่ได้มีการเปิดเผยต่อสาธารณะ
- ข้อมูลพนักงานและผู้สมัคร ถูกจัดเก็บในระบบเดียวกันซึ่งใช้โมดูลซอฟต์แวร์บุคคลที่สาม
- ไม่มีข้อมูลผู้ป่วย หรือบันทึกทางการแพทย์ใด ๆ ที่ได้รับผลกระทบ
- สาเหตุของช่องโหว่มาจากการอัปเดตซอฟต์แวร์ที่ไม่สอดคล้องกับมาตรฐานความปลอดภัย
Response by SickKids
โรงพยาบาลได้ดำเนินการตามขั้นตอนตอบสนองมาตรฐาน รวมถึงการปิดกั้นการเข้าถึงระบบที่มีช่องโหว่และทำการอัปเดตซอฟต์แวร์โดยทันที นอกจากนี้ยังแจ้งให้ผู้ที่อาจได้รับผลกระทบรับทราบผ่านทางอีเมลและจัดตั้งศูนย์ช่วยเหลือเพื่อให้ข้อมูลเพิ่มเติมเกี่ยวกับวิธีปกป้องตัวเองจากการใช้ข้อมูลส่วนบุคคลในเชิงรุก
ตามแถลงของฝ่ายไอทีของ SickKids การตรวจสอบภายในจะดำเนินต่อไปเพื่อตรวจหา จุดอ่อนอื่น ๆ ที่อาจซ่อนอยู่ในระบบ และมีการวางแผนเพิ่มมาตรการตรวจสอบความปลอดภัยของผู้ให้บริการบุคคลที่สามเพื่อป้องกันเหตุการณ์ลักษณะนี้ในอนาคต
Broader implications for healthcare cybersecurity
เหตุการณ์นี้สะท้อนถึงความเสี่ยงที่ องค์กรด้านสุขภาพ ต้องเผชิญเมื่อตั้งค่าโครงสร้างพื้นฐานไอทีด้วยซอฟต์แวร์จากผู้ให้บริการภายนอก แม้ว่าข้อมูลทางการแพทย์จะได้รับการคุ้มครองอย่างเข้มข้น แต่ข้อมูลส่วนบุคคลของพนักงานและผู้สมัครก็ยังเป็นเป้าหมายที่สำคัญ เนื่องจากสามารถใช้ในการทำฟิชชิงหรือโจรกรรมตัวตนได้
หลายประเทศกำลังปรับนโยบายให้รวม ซอฟต์แวร์บุคคลที่สาม เข้าอยู่ในกรอบการตรวจสอบความปลอดภัยระดับเดียวกับระบบหลักของโรงพยาบาล การเรียนรู้จากเหตุการณ์ของ SickKids จะช่วยกระตุ้นให้สถาบันสุขภาพทั่วโลกทบทวนและเสริมสร้างมาตรฐานความปลอดภัยอย่างต่อเนื่อง
Impact
ผู้ที่ข้อมูลส่วนบุคคลถูกเปิดเผยอาจต้องเผชิญกับความเสี่ยงด้านการโจมตีแบบฟิชชิงหรือการขโมยข้อมูลทางการเงินในระดับเบื้องต้น การรับรู้และเตรียมพร้อมของพนักงานเป็นขั้นตอนสำคัญในการลดผลกระทบระยะยาว ทั้งนี้ โรงพยาบาลยังคงให้ความมั่นใจว่าการดูแลผู้ป่วยไม่ถูกรบกวนโดยเหตุการณ์นี้
ในระดับอุตสาหกรรม การรั่วไหลข้อมูลขององค์กรที่ไม่ได้เกี่ยวข้องกับการรักษาโดยตรงเช่น SickKids ชี้ให้เห็นถึงความจำเป็นในการรวม การจัดการความเสี่ยงด้านไซเบอร์ เข้ากับกระบวนการ HR และการจ้างงาน เพื่อป้องกันไม่ให้ช่องโหว่เดียวทำลายความเชื่อมั่นของพนักงานและผู้สมัครในระบบ
Summary
SickKids ยืนยันว่าข้อมูลผู้ป่วยไม่ได้รับผลกระทบ แต่ ข้อมูลส่วนบุคคลของพนักงานและผู้สมัคร ถูกเปิดเผยจากซอฟต์แวร์บุคคลที่สามที่มีช่องโหว่ การตอบสนองรวดเร็วและการเสริมมาตรฐานความปลอดภัยเป็นสิ่งสำคัญต่อการฟื้นฟูความเชื่อมั่น ทั้งนี้เหตุการณ์ยังเตือนให้สถาบันสุขภาพทั่วโลกตรวจสอบซอฟต์แวร์ภายนอกอย่างเข้มงวดเพื่อป้องกันการละเมิดข้อมูลในอนาคต.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- SickKids data breach exposes employee and job applicant info
- ผู้เขียน
- Ax Sharma
- แหล่ง
- BleepingComputer
- วันที่เผยแพร่
- 21 สิงหาคม 2569 เวลา 17:10



