1 poin oleh GN⁺ 2025-03-14 | 1 komentar | Bagikan ke WhatsApp
  • Sebanyak 86.341 catatan dan 108,8GB data terekspos dari basis data publik terkait perusahaan HealthTech asal New Jersey, ESHYFT; platform ini menghubungkan fasilitas kesehatan dan tenaga perawat di 29 negara bagian
  • Data yang terekspos mencakup profil dan gambar wajah, CSV jadwal kerja bulanan, sertifikasi profesional, kontrak penugasan kerja, CV/resume, serta PII tambahan
  • Sebagian file tampak berupa dokumen medis yang diunggah ke aplikasi sebagai bukti alasan absen atau cuti sakit, dan memuat informasi diagnosis, resep, serta perawatan sehingga berpotensi masuk cakupan regulasi HIPAA
  • Setelah peneliti mengirim pemberitahuan pengungkapan yang bertanggung jawab, akses ke basis data baru dibatasi lebih dari sebulan kemudian; namun pihak pengelola, lamanya paparan, dan apakah ada akses pihak ketiga masih belum diketahui
  • Platform tenaga kesehatan perlu memiliki enkripsi untuk data sensitif, audit keamanan berkala, retensi minimum dan anonimisasi, penyimpanan terpisah berdasarkan tingkat sensitivitas, MFA, serta rencana respons insiden dan kanal pelaporan

Paparan yang ditemukan di basis data publik ESHYFT

  • Peneliti keamanan siber Jeremiah Fowler menemukan basis data tanpa perlindungan kata sandi maupun enkripsi dan membagikannya kepada Website Planet
  • Basis data tersebut berisi 86.341 catatan yang tampaknya milik ESHYFT, dengan ukuran total 108,8GB
  • Nama basis data dan dokumen internal menunjukkan bahwa catatan tersebut dimiliki oleh ESHYFT, dan sebagian besar dokumen berada di dalam folder “App”
  • ESHYFT adalah perusahaan HealthTech berbasis New Jersey yang mengoperasikan platform aplikasi seluler untuk menghubungkan fasilitas kesehatan dan tenaga kesehatan
    • Tenaga yang dituju mencakup Certified Nursing Assistants (CNA), Licensed Practical Nurses (LPN), dan Registered Nurses (RN)
    • Aplikasi tersedia di Apple App Store dan Google Play Store
    • Di Google Play Store, jumlah unduhan telah melampaui 50.000
    • Apple tidak lagi menyediakan statistik pengguna

File yang terekspos dan sensitivitas informasi medis

  • Pemeriksaan sampel terbatas menemukan berbagai jenis file
    • Profil pengguna atau gambar wajah
    • File .csv berisi log jadwal kerja bulanan
    • Sertifikasi profesional
    • Kontrak penugasan kerja
    • CV, resume, dan informasi identitas pribadi (PII) tambahan
  • Satu dokumen spreadsheet saja berisi lebih dari 800.000 entri
    • ID internal perawat
    • Nama fasilitas
    • Waktu dan tanggal shift
    • Jam kerja, dan lain-lain
  • Juga ditemukan dokumen medis yang tampaknya diunggah ke aplikasi
    • Kemungkinan file ini digunakan untuk membuktikan alasan perawat tertentu tidak masuk kerja atau mengambil cuti sakit
    • Laporan medis tersebut memuat informasi diagnosis, resep, dan perawatan
    • Informasi ini berpotensi berada dalam cakupan regulasi HIPAA

Langkah setelah pemberitahuan dan ketidakpastian yang masih tersisa

  • Peneliti segera mengirim pemberitahuan pengungkapan yang bertanggung jawab kepada ESHYFT
  • Akses publik ke basis data dibatasi lebih dari sebulan kemudian
  • Tanggapan dari pihak ESHYFT adalah “Thank you! we’re actively looking into this and working on a solution”
  • Masih ada beberapa hal yang belum terkonfirmasi
    • Apakah basis data itu dimiliki dan dikelola langsung oleh ESHYFT, atau oleh kontraktor pihak ketiga
    • Berapa lama data telah terekspos sebelum ditemukan peneliti
    • Apakah ada pihak lain yang mengaksesnya
  • Akses tambahan atau aktivitas mencurigakan hanya dapat diidentifikasi melalui audit forensik internal

Semakin besar platform tenaga kesehatan, semakin besar pula beban keamanannya

  • ESHYFT menyatakan bahwa mereka memungkinkan perawat memilih shift yang sesuai dengan jadwal mereka, sekaligus memberi fasilitas kesehatan akses ke tenaga perawat W-2 yang telah diverifikasi
  • Platform ini tersedia di 29 negara bagian AS
    • AL, AZ, AR, CA, CT, DE, FL, GA, IL, IN, IA, KS, KY, MD, MI, MN, MO, NE, NJ, OH, PA, RI, SC, TN, VT, VA, WA, WI, WV
  • Laporan Health Resources & Services Administration (NCHWA) memperkirakan tingkat kekurangan registered nurse di seluruh AS akan mencapai 10% pada 2027
  • Seiring meningkatnya permintaan tenaga kesehatan, platform seperti ESHYFT berperan mengisi kekurangan tenaga kerja
  • Ketika tenaga perawat yang bekerja secara offline semakin terintegrasi dengan teknologi online, perusahaan HealthTech membutuhkan perlindungan privasi yang lebih kuat
  • Semakin rumah sakit dan tenaga kesehatan bergantung pada teknologi untuk penyimpanan data, pengelolaan layanan, dan perekrutan, semakin besar pula beban keamanan siber di seluruh industri
  • Rumah sakit dianggap sebagai infrastruktur penting, dan dalam beberapa tahun terakhir banyak jaringan yang terkena serangan ransomware serius

Risiko potensial dan langkah keamanan yang diperlukan

  • Jika informasi identitas pribadi, informasi penggajian, dan riwayat kerja tenaga perawat profesional terekspos, risiko dapat muncul bagi individu maupun fasilitas kesehatan tempat mereka bekerja
  • Jika hasil pindai identitas seperti SIM atau kartu Social Security digabungkan dengan alamat dan informasi kontak, data tersebut dapat disalahgunakan untuk pencurian identitas atau penipuan finansial
  • Paparan informasi pribadi dan profesional dapat berujung pada phishing bertarget yang memanfaatkan data nyata
    • Korban bisa ditipu lewat penipuan lowongan kerja atau dipancing untuk mengungkapkan informasi pribadi dan finansial tambahan
    • Namun, ini tidak berarti data ESHYFT atau data pengguna benar-benar telah disalahgunakan untuk penipuan atau tindakan curang
  • Perusahaan HealthTech dan penyedia perangkat lunak medis perlu mempertimbangkan langkah-langkah berikut
    • Protokol enkripsi wajib untuk data sensitif
    • Audit keamanan berkala untuk mengidentifikasi kerentanan infrastruktur internal
    • Pembatasan penyimpanan data sensitif dan anonimisasi bila memungkinkan
    • Menetapkan tanggal kedaluwarsa untuk data yang tidak lagi digunakan
    • Penyimpanan terpisah berdasarkan sensitivitas dokumen
  • Dalam kasus ini, file pengguna tampaknya diunggah ke satu folder tanpa pemisahan berdasarkan tingkat sensitivitas
    • Gambar profil pengguna mungkin memiliki sensitivitas rendah
    • Bukti pemeriksaan medis mungkin memiliki sensitivitas tinggi
    • Secara teori, kedua dokumen tersebut tidak seharusnya disimpan di folder yang sama
  • Pemisahan dan enkripsi data sensitif memberikan lapisan perlindungan tambahan jika terjadi paparan tidak sengaja atau serangan berbahaya
  • Aplikasi yang dapat mengakses data atau dokumen sensitif memerlukan MFA
    • Ini membuat akses langsung ke aplikasi atau dashboard pengguna menjadi lebih sulit meski kredensial seperti nama pengguna dan kata sandi terekspos
  • Perusahaan HealthTech harus memiliki rencana respons pelanggaran data dan kanal komunikasi khusus untuk pelaporan insiden keamanan potensial
    • Jika hanya mengandalkan kontak dukungan pelanggan atau penjualan, penyampaian ke penanggung jawab utama saat terjadi pelanggaran data bisa terlambat
    • Jika data sensitif terekspos secara publik, keterlambatan mitigasi dan pemulihan bisa berakibat fatal
  • Setelah insiden data, pengguna yang mungkin terdampak langsung harus menerima pemberitahuan pengungkapan yang bertanggung jawab secara tepat waktu
  • Pengguna juga perlu diberi panduan untuk mengenali upaya phishing yang terkait dengan aplikasi atau layanan tersebut
  • Ini tidak berarti Shiftster LLC dba ESHYFT, kontraktor, atau afiliasinya telah melakukan pelanggaran hukum, dan juga bukan klaim bahwa data internal atau data pengguna berada dalam risiko yang segera terjadi

1 komentar

 
GN⁺ 2025-03-14
Pendapat di Hacker News
  • Baru-baru ini saya mendengar bahwa sebelum menawarkan pekerjaan, perusahaan ini memakai laporan kredit untuk menilai seberapa besar utang seseorang—dengan kata lain, seberapa putus asanya mereka—lalu menggunakan informasi itu untuk menurunkan tarif per jam yang ditawarkan
    Kalau kebocoran ini menimbulkan kerugian bagi mereka, rasanya mereka memang pantas mendapat lebih dari itu

    • Saya tidak ingat sumbernya, tapi saya pernah mendengar podcast yang membahas layanan seperti “Uber untuk perawat”, dan katanya mereka melakukan berbagai hal yang merugikan perawat
      Saat menerima panggilan, perawat harus menyalakan aplikasi pelacak lokasi; kalau terjebak macet atau sinyal ponsel terputus pun poin penalti bertambah, dan poin penalti itu berujung pada penurunan upah
      Ini pada dasarnya mempersenjatai kondisi kerja keperawatan yang sudah buruk: pasien sudah terlalu banyak, staf pendukung kurang, dan setelah sif 12 jam pun masih harus membuat catatan. Istri saya perawat, jadi ini terasa lebih nyata
    • Presentasi tentang penekanan upah perawat ada di sini: https://pluralistic.net/2025/02/26/ursula-franklin/
    • Saya penasaran kenapa para perawat memakai layanan seperti ini, padahal kekurangan perawat sangat parah
      Terutama kalau perawatnya berpengalaman, tidak ada alasan memakai aplikasi buruk yang menekan upah; seharusnya mereka bisa direkrut hampir seketika oleh institusi medis mana pun, dan kalau RN, opsi telemedisin juga tampaknya luas
    • Sebagai cara memperkirakan upah perawat, ini terlihat buruk sekali
      Seseorang bisa saja punya pasangan, orang tua bisa saja membayar tagihan kartu kreditnya, orang dengan kredit buruk bisa saja tidak terlalu peduli, atau bisa saja ada uang keluarga
      Bahkan dengan utang kecil pun seseorang bisa sangat butuh pekerjaan; saya jadi bertanya-tanya apakah ini benar-benar berhasil
  • Di bagian Data Security pada kebijakan privasinya tertulis bahwa mereka menggunakan perlindungan fisik, administratif, dan teknis untuk meningkatkan integritas serta keamanan informasi yang dikumpulkan dan disimpan, tetapi tidak ada keamanan yang sempurna atau tidak bisa ditembus, dan mereka tidak menjamin informasi tidak akan bocor, diakses, diungkap, diubah, atau dihancurkan
    Secara khusus, layanan ini menyatakan tidak dirancang untuk menyimpan atau melindungi informasi kesehatan yang dilindungi berdasarkan HIPAA, tetapi saya tidak tahu apakah tanggung jawab bisa hilang begitu saja dengan mengatakan, “maaf, kami tidak membuatnya sebagai sistem yang patuh HIPAA”
    0: https://eshyft.com/wp-content/uploads/2019/06/ESHYFT-Privacy...

    • HIPAA berlaku untuk data pasien, bukan data penyedia layanan kesehatan
      Artikel itu mengatakan para perawat tampaknya mengunggah dokumen medis berisi informasi diagnosis, resep, dan perawatan ke aplikasi untuk membuktikan alasan absen atau cuti sakit, dan ini bisa termasuk informasi kesehatan yang dilindungi
      Apakah perusahaan ini tunduk pada HIPAA bergantung pada apakah ia merupakan covered entity atau business associate, dan melihat kebijakan privasinya, kemungkinan mereka menandatangani Business Associate Agreement tampak kecil
      Tambahan lagi, HIPAA sendiri juga bukan standar keamanan yang ideal; perusahaan besar pun mengirim dan menerima informasi kesehatan terlindungi dalam jumlah besar lewat Gmail karena Gmail patuh HIPAA
      0: https://www.hhs.gov/hipaa/for-professionals/covered-entities...
    • HIPAA hanya berlaku untuk pihak tertentu yang disebut covered entity
      Secara garis besar, itu mencakup penyedia layanan kesehatan yang menerima asuransi atau perusahaan asuransi, sementara penyedia layanan kesehatan yang tidak menerima asuransi tidak wajib mengikuti HIPAA
      Dalam kasus ini, ESHYFT tampaknya hanya perusahaan penyedia tenaga kerja, jadi tidak terlihat berkaitan langsung dengan HIPAA, dan tidak jauh berbeda dari firma konsultansi besar yang menyediakan layanan penambahan staf
    • HIPAA tidak ditentukan oleh ketentuan layanan yang asal-asalan; ia berlaku atau tidak berlaku, itu saja
      Namun cakupannya lebih sempit dari yang diharapkan dan hukumannya juga lemah. Jika Facebook membuat orang memasang sesuatu seperti pixel pelacak lalu mengambil data medis pribadi, besar kemungkinan itu bukan pelanggaran hukum, dan tampaknya klaim hanya bisa diajukan terhadap pihak yang menyebabkan kebocoran
      Dalam kasus ini juga, tampaknya tidak mudah membatasi kerugian melalui HIPAA. Ini lebih mirip kasus dokter mengunggah data pasien ke Google Drive lalu bocor melalui subkontraktor Google atau peretasan
      Layanan ESHYFT tidak membutuhkan dan tidak terbantu oleh data yang dilindungi HIPAA, jadi tampaknya sulit menang mudah dengan dalih pelanggaran HIPAA, tetapi tanggung jawab ganti rugi lain tetap mungkin ada
    • Jika bukan penyedia layanan kesehatan langsung, klaim pembebasan tanggung jawab seperti itu mungkin bisa berlaku. Bukan berarti saya mendukungnya
  • Karena otoritas yang dimiliki tenaga medis, orang mudah bingung, tetapi sebaiknya jangan pernah memberikan nomor Jaminan Sosial kepada dokter atau rumah sakit
    Mereka tidak membutuhkannya. Pemeriksaan identitas juga bukan berarti harus memindai atau memotret
    Dokter, rumah sakit, dan klinik termasuk yang terburuk dalam keamanan informasi; pelatihannya juga hampir tidak ada, hukumannya ringan meski berbuat salah, dan informasi seperti itu pada akhirnya lebih dekat digunakan untuk melacak Anda kalau tidak membayar tagihan

    • Di AS, HIPAA pada dasarnya adalah rezim perlindungan privasi terkuat, jadi sepertinya jarang ada kelompok yang menghadapi hukuman sebesar penyedia layanan kesehatan saat terjadi kebocoran informasi
    • Saya penasaran apa yang harus dilakukan kalau mereka bilang tidak akan membuatkan janji temu tanpa nomor Jaminan Sosial
  • Saya penasaran sudah berapa lama bucket S3 itu ada. Pada titik tertentu, AWS membuat bucket S3 baru menjadi privat secara default
    Kalau begitu, besar kemungkinan ini bucket lama, atau mereka membukanya secara publik secara nekat karena unggah/unduh file dari aplikasi seluler atau layanan tidak berjalan

    • Bisa saja pengembang web membukanya agar aset bisa dipakai di situs web, tanpa memikirkan data sensitif lain di bucket yang sama
  • Saya bertanya-tanya kenapa judulnya memakai “Uber untuk perawat” alih-alih nama perusahaan sebenarnya

    • Menurut artikel, namanya ESHYFT. Kedengarannya seperti merek elektronik yang bisa ditemukan di AliExpress, tetapi kualitasnya terlihat lebih rendah
    • Dengan cara yang tidak bisa dilakukan oleh nama perusahaan saja, frasa itu langsung memberi tahu bahwa perusahaan ini kacau
  • Minggu lalu mereka menyalahkan Firebase, sekarang mungkin mau menyalahkan AWS?
    Prosedur keamanan saat membuat sesuatu asal-asalan pukul 3 pagi untuk ditunjukkan ke teman-teman tidak boleh diterapkan begitu saja pada produk yang meng-hosting informasi identitas pribadi. Keamanan data dasar harus diimplementasikan sendiri oleh operator

    • Memang benar keamanan data dasar harus diimplementasikan, tetapi platform juga harus membantu sebisa mungkin
      Pengembang harus diarahkan ke pit of success yang aman hanya dengan mengikuti nilai default
      Dalam kasus ini, bucket S3 semestinya secara default bersifat privat dan terenkripsi, dan pengembang harus secara eksplisit mematikannya. Sekarang mungkin sudah bisa begitu, tetapi dulu tidak
  • Industri layanan kesehatan rusak dari awal sampai akhir, dan perusahaan teknologi di sekitarnya pun tampak tidak kompeten
    Karena rumah sakit murah milik korporasi tidak mau mempekerjakan perawat sebagai karyawan W2, pekerjaan keperawatan jadi di-Uberisasi, dan kemungkinan besar kekikiran rumah sakit berujung pada pemilihan aplikasi yang buruk seperti ini
    Mungkin saja ada kickback untuk manajer yang menyetujuinya, dan ESHYFT seharusnya bangkrut karena ini, tetapi tampaknya lebih mungkin tidak akan terjadi apa-apa

    • Bangkrut saja tidak cukup; harus ada tuntutan kelalaian pidana juga
      Selama eksekutif tidak masuk penjara, kejadian seperti ini akan terus berulang. Sangat mungkin ada seseorang yang menghasilkan banyak uang dari bisnis ini tanpa berinvestasi pada keamanan informasi
      Harga dari penghematan biaya itu dibayar oleh orang-orang yang tidak terkait dengan keuntungannya, dan beberapa tahun lagi para eksekutif itu mungkin akan berkeliling memberi kuliah tentang cara membangun perusahaan sukses
      Jika tindakan seperti ini tidak punya konsekuensi, publik akan terus membayar harga demi keuntungan privat
    • Aplikasi seperti ini, sampai batas tertentu, membantu rumah sakit dan penyedia layanan kesehatan independen tetap bertahan
      Sistem layanan kesehatan besar memiliki pool perawat float sendiri atau sistem penawaran internal
      Akses ke sistem penanganan cuti dan kekosongan posisi juga menjadi salah satu poin meyakinkan ketika dijual ke sistem besar
    • Saya sangat penasaran soal kickback. Saya sepakat kemungkinan itu ada, tetapi tidak tahu bagaimana cara realistis untuk memberantasnya
      Orang-orang yang tahu kesalahannya justru adalah orang-orang yang menerima manfaatnya, jadi hampir tidak ada insentif untuk memperbaikinya
  • Rasanya seperti masih pura-pura percaya bahwa ada lembaga regulator yang berfungsi yang bisa mengambil tindakan atas hal seperti ini

    • Karena orang yang paling giat bekerja untuk menemukan hal-hal seperti ini langsung dipecat, pemerintah memang jadi lebih efisien
  • Saya tidak mengerti kenapa hal seperti ini terus berulang. Rasanya setiap bulan ada kebocoran baru dari bucket S3 yang terbuka

    • Penyebabnya bisa berupa perusahaan baru dengan sistem yang belum matang, pekerjaan sampingan yang dilakukan pengembang muda secara terpisah di area tanggung jawabnya di perusahaan lama, pengaturan default yang buruk, dan sebagainya
      Yang lebih penting, ada banyak orang dengan motivasi kuat untuk terus melakukan pemindaian dalam skala besar. Sekarang sangat mudah menyisir internet seperti GitHub, IP, domain, dan lain-lain, dan deteksi “konfigurasi S3 yang salah” sudah setara skrip yang bisa dipakai siapa saja, jadi tidak butuh kemampuan pemrograman tingkat lanjut
    • Sebagian besar S3 dan AWS dirancang dengan buruk, sehingga saat memulai proyek baru orang akan mencari lalu mengambil kebijakan akses yang tampaknya bisa membuatnya berjalan
      Kebijakan itu kemudian bisa jadi tidak cocok untuk lingkungan produksi. Bukan berarti itu benar, hanya saja begitulah yang memang terjadi
  • Kalau orang yang membangun infrastrukturnya membuatnya dalam kondisi sangat lelah lalu bangun pagi dan melihat kejadian ini, itu benar-benar menyedihkan