خطر امنیتی در ارسال ایمیلهای حوزه سلامت
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، بر اساس دادههای جدید منتشرشده از سوی شرکت امنیت ایمیل پائوباکس (Paubox)، حدود سه میلیون نشانی ایمیل در حوزه سلامت ممکن است در معرض حملات سایبری رایجی مانند «حمله مرد میانی» (Man-in-the-middle Attack) قرار داشته باشند.
دلیل اصلی این تهدید آن است که سامانههای ایمیل، حتی زمانی که اعتبارسنجی گواهیهای امنیتی با شکست مواجه میشود، همچنان پیامها را ارسال میکنند.
تحلیل پائوباکس از ترافیک ایمیلهای خروجی بخش سلامت نشان میدهد که حدود ۴.۵ درصد از ارتباطها به سرورهایی تحویل داده شدهاند که دارای گواهیهای منقضیشده یا خودامضا (Self-signed) بودهاند.
این بررسی نزدیک به ۷۸۵ هزار مسیر منحصربهفرد ارسال ایمیل مورد استفاده در بخش درمان را در بر میگیرد.
رمزنگاری ایمیل در حین انتقال معمولاً بر فناوری امنیت لایه انتقال (TLS) متکی است.
فناوری امنیت لایه انتقال برای ایجاد اعتماد میان سرور فرستنده و گیرنده به گواهیهای دیجیتال وابسته است.
هرچند در صورت منقضی بودن یا خودامضا بودن گواهیها، رمزنگاری ممکن است همچنان انجام شود، اما صحت و یکپارچگی ارتباط قابل اثبات نخواهد بود و هویت واقعی گیرنده بهدرستی تأیید نمیشود.
پائوباکس اعلام کرده است که بسیاری از پلتفرمهای ایمیل ابری، تحویل پیام را بر اعتبارسنجی امنیتی ترجیح میدهند.
در نتیجه، ارتباطات حساس درمانی ممکن است از مسیرهای غیرقابل اعتماد عبور کنند، بدون آنکه هشدار یا خطایی به فرستنده نمایش داده شود.
این مشکل در حوزه سلامت، بهدلیل اکوسیستم پیچیده تأمینکنندگان خدمات، تشدید میشود.
مراکز درمانی، بیمارستانها، شرکتهای صورتحساب، مراکز تصویربرداری و ارائهدهندگان خدمات فناوری، بهطور مداوم ایمیلهایی حاوی اطلاعات سلامت محافظتشده (PHI) ردوبدل میکنند؛ آن هم اغلب با زیرساختهای قدیمی یا نادرست پیکربندیشده.
طبق دادههای پائوباکس، ۱۶ درصد از رخنههای ایمیلی حوزه سلامت در سال ۲۰۲۵ به شرکای تجاری مرتبط بوده است.
اگرچه قانون HIPAA بهصراحت استفاده از گواهیهای خودامضا را ممنوع نکرده، اما سازمانها را ملزم به اطمینان از یکپارچگی ارتباطات میکند.
پائوباکس میگوید فناوری رمزنگاری خروجی این شرکت با الزام اعتبارسنجی گواهیها و تغییر خودکار روش ارسال امن، این خلأ را پوشش میدهد.
گزارش کامل این شرکت، گواهیهای منقضی و خودامضا را یک ریسک روبهرشد برای انطباق قانونی در حوزه سلامت توصیف میکند.