Psykoterapiakeskus Vastaamon tietomurto - 6 vuotta 3 kuukautta vankeutta

Tähän osioon onnettomuudet ja muu rikoksiin liittyvä keskustelu.
thinker2
Sabrina Duncan
Viestit: 352
Liittynyt: Ma Elo 13, 2018 9:56 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja thinker2 »

thinker2 kirjoitti: Ti Loka 27, 2020 10:37 pm
piikikäs kirjoitti: Ti Loka 27, 2020 9:10 pm
thinker2 kirjoitti: Ti Loka 27, 2020 4:23 pm Julkisella puolella, avopuolella erikoissairaanhoidossa mielenterveystoimistoissa ja psykiatrian poliklinikoilla työskentelevät ovat lähes kaikki psykoterapeutti koulutuksen käyneitä!
Lähes kaikki? No eivät ole. Ja nekin, jotka ovat, eivät toimi psykoterapeutteina julkisella puolella toimiessaan, koska julkisella puolella ei tarjota psykoterapiaa lähes ollenkaan. Muunlaisia hoitokäyntejä kyllä.

Tilannetta kuvaa hyvin se, että esim. Suomen Mielenterveys ry:n psykoterapiaa käsittelevällä sivulla ei edes mainita mahdollisuudesta saada psykoterapiaa julkisella puolella:
https://mieli.fi/fi/tukea-ja-apua/apua- ... ykoterapia
Ja ei niitä kirjauksia tehdä vain terapeuttia varten "muistin virkistykseksi" eli todellakaan! Yksi kulmakivi on potilaan hyvä ja asianmukainen hoito sekä hoidon jatkuvuuden turvaaminen.
Kyllä ne nyt vaan psykoterapiassa tehdään, koska se mitä psykoterapiatyöskentelyssä yksittäisissä tapaamisissa käsitellään, kuuluu vain terapeutille ja asiakkaalle. Niiden tietojen ei tosiaan ole tarkoitus levitä siitä mihinkään muualle.

Jotenkin tuntuu nyt, että sekoitat muut hoitotapaamiset (joissa vastaanottaja voi kyllä olla psykoterapiakoulutuksen saanut) ja varsinaisen psykoterapian, jossa potilas työskentelee saman terapeutin kanssa pysyvästi. Tuohon ensin mainittuun tilanteeseen toki pätee se, mitä sanot.
Itse olen työskennellyt vuosia julkisella puolella työryhmissä, missä oli kriisipsykoterapeutteja, psykodynaamisia ja kongnitiivisia terapeutteja. Kyllä he antoivat oman suuntauksen mukaista terapiaa valituille potilaille. Suurella osalla apua hakevista ihmisitä ei ole mahdollisuuksia hakeutua yksityiseen psykoterapiaan mm. taloudellisista syistä (omavastuuosuuskin voi olla este) tai etäisyyksien vuoksi. Samat lakeihin perustuvat potilasasiakirjausohjeet koskevat kaikkia. Tästä asiasta en anna tuumaakaan periksi!
Seuraavaksi vielä Valviran sivuilta ohje psykoterapeuteille.
https://www.valvira.fi/terveydenhuolto/ ... terapiassa
Potilasasiakirjat psykoterapiassa
På svenska
Valviran käsittelemien valvonta-asioiden yhteydessä on tullut esille, että psykoterapeuttien keskuudessa on epäselvyyttä siitä, pitääkö psykoterapeutin laatia antamastaan psykoterapiasta potilasasiakirjamerkintöjä. Tämä voi johtua siitä, että psykoterapiakoulutuksiin liittyvä potilasasiakirjojen laatimista käsittelevä opetus on ollut vähäistä, eikä ole ollut ohjeita siitä, mitä erityisesti psykoterapiassa tarkoitetaan riittävillä ja tarpeellisilla potilasasiakirjoilla.

Terveydenhuollon ammattihenkilöistä annetun lain (559/1994) 16 §:n mukaan terveydenhuollon ammattihenkilön velvollisuudesta laatia ja säilyttää potilasasiakirjat sekä pitää salassa niihin sisältyvät tiedot on voimassa, mitä säädetään asemasta ja oikeuksista annetussa laissa. Potilaan asemasta ja oikeuksista annetun lain (785/1992)12 §:n mukaan terveydenhuollon ammattihenkilön on merkittävä potilasasiakirjoihin potilaan hoidon järjestämisen, suunnittelun, toteuttamisen ja seurannan turvaamiseksi tarpeelliset tiedot.

Terveydenhuollon toimintayksikön ja itsenäisesti ammattiaan harjoittavan terveydenhuollon ammattihenkilön on säilytettävä potilasasiakirjat potilaan hoidon järjestämisen ja toteuttamisen, hoitoon liittyvien mahdollisten korvausvaatimusten ja tieteellisen tutkimuksen edellyttämä aika. Potilasasiakirjojen laatimisesta ja säilyttämisestä säädetään tarkemmin sosiaali- ja terveysministeriön asetuksella (298/2009). Potilasasiakirjoilla tarkoitetaan potilaan hoidon järjestämisessä ja toteuttamisessa käytettäviä, laadittuja tai saapuneita asiakirjoja, taikka teknisiä tallenteita, jotka sisältävät hänen terveydentilaansa koskevia tai muita henkilökohtaisia tietoja. Potilasasiakirjoja ovat toisin sanoen kaikki potilasrekisterinpitäjän hallussa olevat potilaan hoitoon liittyvät tallenteet, kortistot, paperitulosteet, käsintehdyt asiakirjat jne., jotka sisältävät potilaan terveydentilaa koskevia tai muita henkilökohtaisia tietoja riippumatta siitä, ovatko ne syntyneet rekisterinpitäjän toiminnan seurauksena tai saapuneet muualta.

Potilasasiakirjat muodostavat henkilötietolaissa (523/1999) henkilörekisterin, ja tietojen käsittelyssä on siten noudatettava myös henkilörekisteriä koskevia säännöksiä.

Potilasasiakirjojen ensisijaisena tehtävänä on palvella potilaan hoidon suunnittelua ja toteutusta sekä edistää hoidon jatkuvuutta. Hyvän hoidon ja potilaan turvallisuuden takaamiseksi potilasasiakirjatietojen tulee olla oikeita, virheettömiä ja laajuudeltaan riittäviä. Potilassuhteen luottamuksellisuus ja potilaan yksityisyyden suoja edellyttävät huolellisuutta potilasasiakirjojen laatimisessa ja säilyttämisessä. Potilasasiakirjoista saatava informaatio on ensiarvoisen tärkeää esimerkiksi silloin, kun potilaan hoito siirtyy toisen terveydenhuollon toimintayksikön tai terveydenhuollon ammattihenkilön vastuulle. Asianmukaisten merkintöjen perusteella on mahdollista seurata potilaan hoidon edistymistä.

Potilasasiakirjojen perusteella arvioidaan myös terveydenhuollon ammattihenkilön toiminnan asianmukaisuutta. Asianmukaisesti laaditut potilasasiakirjat ovat tärkeitä myös potilaan tiedonsaantioikeuden ja oikeusturvan kannalta sekä vastaavasti henkilökunnan oikeusturvan toteuttamisessa. Niiden tietoja käytetään mm. potilaan muistutuksia, kanteluja ja vakuutus- yms. etuuksia koskevissa asioissa. Jos riittäviä ja oikeaan aikaan laadittuja potilasasiakirjamerkintöjä ei ole, hoidon asianmukaisuutta on mahdotonta arvioida luotettavasti.

Psykoterapeutin on tehtävä merkintä potilaan jokaisesta psykoterapiakäynnistä viivytyksettä ja ajantasaisesti. Käynniltä poisjäänti tai käynnin peruuttaminen, joko potilaan tai psykoterapeutin aloitteesta, on kirjattava. Hoidon alussa merkintöjen pitää olla perusteellisempia, ja potilaan hoitosuunnitelma pitää kirjata selkeästi. Pidempään jatkuvassa, tihein käynnein tapahtuvassa psykoterapiassa yksittäisiä käyntejä koskevat riittävät merkinnät voivat olla lyhyitä, jos potilaan vointi ja toimintakyky ovat kohtuullisen hyviä, eikä voinnissa tai hoitosuunnitelmassa ole tapahtunut muutoksia, eikä mitään potilasturvallisuuteen vaikuttavia tekijöitä tai muuta erikoista tule esiin. Tämän tyyppisessäkin hoidossa potilaan vointi ja toimintakyky on kuitenkin kirjattava määrävälein perusteellisemmin. Valviran näkemyksen mukaan perusteellisempi kirjaus on tehtävä mielellään ainakin kahden kuukauden välein, ja pitkässä hoidossa vähintään kuuden kuukauden välein. Myös hoitosuunnitelman toteutumista ja mahdollisia muutostarpeita on arvioitava, vaikka potilaan voinnissa ja hoidossa ei olisikaan tapahtunut oleellisia muutoksia.

Psykoterapeutin tulisi ottaa huomioon ja selkeästi kirjata potilasasiakirjoihin, mitä muuta hoitoa potilas mahdollisesti samanaikaisesti saa mielenterveyden häiriöönsä. Määrävälein pitäisi myös kirjata, jos potilas esimerkiksi kertoo käyneensä lääkärin tai muun hoitavan tahon arviossa ja hoidossa.

Potilaan käyttämästä lääkehoidosta ja sen muutoksista olisi kirjattava ainakin valmisteiden nimet, koska lääkehoito saattaa heijastaa psykoterapian hyötyjä tai haittoja ja vaikuttaa terapeuttiseen työskentelyyn.

Potilasasiakirjoihin on tehtävä asianmukaiset merkinnät potilaan hoidon kannalta merkittävistä puhelinneuvotteluista ja muista vastaavista konsultaatioista ja hoitoneuvotteluista. Kaikki potilaalle annetut todistukset ja myös muu kirjallinen materiaali on kirjattava. Jos potilaalle annetaan käytännön neuvoja, ohjeita tai tehtäviä, tämä on kirjattava. Potilaan hoitoon liittyvät muiden henkilöiden yhteydenotot on kirjattava. Jos potilaan elämäntilanteen kartoittamisen tai muun vastaavan syyn takia on hoidon kannalta tarpeellista kirjata muun henkilön itsestään tai omasta elämäntilanteestaan kertomia yksityiskohtaisia, arkaluonteisia tietoja, nämä tiedot kirjataan potilasasiakirjoihin kuuluvaan erilliseen asiakirjaan, jollei potilasmerkintöjen kokonaisuus huomioon ottaen ole perusteltua kirjata näitä tietoja muulla tavalla.

Potilaan voinnin, oirekuvan tai toimintakyvyn muutokset on kirjattava. Kaikki potilasturvallisuuteen liittyvät seikat on kirjattava erityisellä huolella, esimerkiksi itsetuhoiseen tai väkivaltaiseen käyttäytymiseen viittaavat seikat tai päihteiden käyttö. Potilaan oireenmukainen diagnoosi olisi hyvä kirjata, vaikka se ei määrittelisikään psykoterapian valintaa tai tavoitteita. Hoidon päättyessä tai hoitovastuun siirtyessä muualle on laadittava hoitoyhteenveto, johon on kirjattava mahdollinen jatkohoitosuunnitelma.

Psykoterapialle on tyypillistä, että psykoterapeutti tekee psykoterapiakäynnin aikana muistiinpanoja. Psykoterapeutin tulee viivytyksettä psykoterapiakäynnin jälkeen laatia muistiinpanojen keskeisistä kohdista varsinaiset potilasasiakirjamerkinnät. Kun potilasasiakirjamerkinnät on laadittu, muistiinpanot on hävitettävä. Psykoterapiahoidosta ei siis pidetä kaksinkertaista kirjanpitoa. Mikäli potilastapauksia on tarpeen käsitellä työnohjauksessa, niistä voi laatia muistiinpanot, joista potilasta ei voida mitenkään tunnistaa. Nämä muistiinpanot eivät ole potilasasiakirjoja.

Päivitetty 31.10.2018
Jokurtti
Armas Tammelin
Viestit: 87
Liittynyt: Ti Helmi 25, 2020 8:40 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja Jokurtti »

Harmaasusi kirjoitti: Ti Loka 27, 2020 10:07 pm Mietin, että onkohan tekijä kiinni, tai vähintäänkin hänen koneensa tutkittavana kun ei kuulu mitään.
Veikkaisin että jos joku olisi otettu kiinni, siitä olisi ainakin tiedotettu, ihan jo uhrien mielenrauhan vuoksi. Monelle varmasti aiheuttaa vielä ylimääräistä ahdistusta se että tekijä on ties kuka ja ties missä.
ammattiamatööri
Jack Bauer
Viestit: 923
Liittynyt: Ma Syys 14, 2020 5:03 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja ammattiamatööri »

Jokurtti kirjoitti: Ke Loka 28, 2020 12:36 am Veikkaisin että jos joku olisi otettu kiinni, siitä olisi ainakin tiedotettu, ihan jo uhrien mielenrauhan vuoksi. Monelle varmasti aiheuttaa vielä ylimääräistä ahdistusta se että tekijä on ties kuka ja ties missä.
Tää nyt lähti jo lapasesta eli enää ei ole takeita siitä kellä se tietokanta on ja kellä ei. Eli vaikka itse alkuperäinen hakkeri saataisiinkin nalkkiin niin uusia onkijoita kyllä riittää. Tilannetta ei pysty enää paikkaamaan millään muotoa. Noista viikonlopun kiristyskirjeistäkään ei ole täyttä varmuutta, että onko itse hakkeri asialla vai onko rintamalle tullut uusia "yrittäjiä" kun ilmeisesti koko tietokanta jakoon laitettiin hetkellisesti.

Mutta toki olen samaa mieltä, että mikäli alkuperäinen hakkeri saataisiin kiinni niin ihan yleisen edun nimissä poliisin kuuluisi tiedottaa pikimmiten asiasta jotta saadaan tilanne edes vähän rauhoittumaan. Kaippa tuo uhrien näkökulmasta on pahinta, että kaveri / muut mahdolliset kiristäjät liikkuu vapaalla jalalla ja koskaan ei voi tietää mitä sieltä sähköpostista seuraavaksi löytyy.

Mutta jos jotain positiivista pitää hakea niin nyt on pari päivää ollut vähän hiljaisempaa ja hyvä niin. Ei tähänkään pidä tietenkään missään nimessä tuudittautua tuo hakkeri antaa vielä kuulla itsestään jos vapaana liihottaa. Ja mikä on seuraava askel? Tuntuu että menee vaan ronskimmaksi tämä touhu. Onneksi tuo tietojen laajamittainen levittäminen on tehty suomessa hyvin hyvin vaikeaksi ja siinä on jopa hakkerilla vähän pureskeltavaa, että missä sitä kunnon näkyvyyttä voisi saada. Vastaus: ei missään
KnitKnatt
Lauri Hanhivaara
Viestit: 138
Liittynyt: Pe Tammi 31, 2020 2:06 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja KnitKnatt »

https://www.mtv.fi/sarja/rikospaikka-10 ... yy-1307874

Hassu sattumahan tämä (tai sitten kaikkien aikojen salaliitto), mutta kaksi viikkoa sitten tämän jutun tutkinnanjohtaja Leponen kävi juttelemassa aiheen tiimoilta Rikospaikka-ohjelmassa.
MikaK
Christopher Lorenzo
Viestit: 1551
Liittynyt: Ke Syys 18, 2019 9:29 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja MikaK »

URSA kirjoitti: Ti Loka 27, 2020 9:36 am Hakkerikiristäjä sikäli mokasi kun laittoi potilastietoja torlaudalle henkilötietojen kera, koska hänestä olisi tullut lähes sankari, jos hän olisi ainoastaan todistanut miten huono tietosuojaus Vastaamolta on ja kuinka silloinen toimitusjohtaja peitteli tietomurtoa vuodesta toiseen. Ei hän olisi silloin mitään tienannut, jos olisi vuotanut muutamia potilastietoja ilman henkilötunnisteita todistaakseen tietomurron, mutta silloin hän ei sentään kuuluisi tämän hetken kahden vihatuimman henkilön joukkoon Suomessa.
Ehkä hakkeri tiesi ja huomasi että hänen jäljillä jo oltiin jolloin hän "vahingossa" lipsautti kannan muidenkin ladattavaksi jotta jäljet johtavat muidenkin koneille ja ainakin hän voi lieventyä syytteiltä koska "onhan tässä muitakin jakajia" tai jopa uskoo voivansa kokonaan tuhota tiedot koneeltaan ja pestä kätensä. :roll:
URSA
James Bond (Roger Moore)
Viestit: 15338
Liittynyt: Pe Loka 25, 2013 6:57 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja URSA »

Tuli mieleen sellainenkin "mitäs jos"-skenaario, että entäs jos hakkeri ei olisi yrittänyt julkista joukkokiristystä vaan olisikin myynyt potilastiedoston kaikessa hiljaisuudessa jollekin järjestäytyneelle rikollisryhmälle? Kuinka paljon vahinkoa rikolliset olisivat ehtineet saada aikaan tiedoilla ja kuinka pitkään olisi kestänyt, ennen kuin olisi tajuttu tietojen päätyneen vääriin käsiin? Onneksi hakkeri ei toiminut niin. (Ja onneksi järjestäytynyt rikollisuus on Suomessa lähinnä vanhusten huijaamista ja huumeiden kanssa sekoilua.) Nyt sentään uhrit tietävät varautua mahdollisiin ongelmiin.

Suurin uhka taitaa kohdistua uhrien joukossa olleisiin julkisuuden henkilöihin ja ammattinsa puolesta erityistä kiinnostusta herättäviin henkilöihin. Moni julkkis on jo kertonut mediassa olevansa uhrien joukossa ja sillä on ilmeisesti tarkoitus antaa kiristäjille sanoma "so what?" Milläs kiristät kun kaikki jo tietävät jonkun olevan uhrien joukossa vain koska kävi juttelemassa psykoterapeutin kanssa.
VastarannanKiiski
Adrian Monk
Viestit: 2649
Liittynyt: La Helmi 08, 2020 5:24 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja VastarannanKiiski »

Seinänaapuri kirjoitti: Ti Loka 27, 2020 8:18 pm
Ghost hunting kirjoitti: Ti Loka 27, 2020 7:54 pm Tää tapaus, sähläri sählää.
"Hän vaikuttaa aika oikukkaalta"
Firman kiristäminen -> ei onnistunut.
Yksityishenkilöiden kiristäminen -> hiluja, nekin ehtyy, kokeiltu.

Mitä jää? Tietojen vuotaminen/lisäjakaminen ei enää auta.

Eli jos rahaa tahtoo, jäljelle jää yksityishenkilöiden tietojen omatoiminen käyttäminen. Mitäköhän hän keksii. Ihan koko paletti ei ole riskin vuoksi hänen käytettävissään.

Jää myös paketin myyminen eteenpäin, mutta jos hakkeri on vain pelkkä suomipelle, niin mikä olisi myyntikanava -> tori
Toisaalta emme voi tietää, onko Vastaamo maksanut kiristäjälle vuodesta 2018 saakka jotain. Voian olla niinkin, että kiristäjän bitcoininsa tuhlattuaan palasi saman lypsylehmän kimppuun, jolloin Ville Tapio olisi ymmärtänyt, ettei touhu lopu koskaan ja päätynyt myymään puljun.
Tosin tällöin järkevintä olisi ollut karistaa Suomen pölyt jaloistaan ja häipyä miljoonat taskussaan äkkiä.

URSAn kommenttiin liittyen tuli mieleeni, että onhan kiristäjä voinut tahkota rahaa myymällä tietoja eri tahoille koko tämän ajan vuodesta 2018 maksimoidakseen hyödyn. Löysä, helposti saatu raha vaan tahtoo hävitä yhtä nopeasti kuin tulikin, kun tuhlaaminen kiihtyy äkkirikastuessa.
VastarannanKiiski
Adrian Monk
Viestit: 2649
Liittynyt: La Helmi 08, 2020 5:24 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja VastarannanKiiski »

Mulle ei kyllä aukene tuon tietoturvavastaavan kommentti. Simulaatio? Eikö näissä testihakkeroinnissa yritetä järjestelmään ihan suoraan? Koska jos sinne testissä päästään, on sinne voinut päästä jo ilkeäkin hakkeri. Tietääkö joku tästä tarkemmin?

Käsittääkseni tuosta tilaajan vastuusta ei pääse "luottamalla" palveluntarjoajan kanssa tehtyyn sopimukseen. Onkohan asiat TYKSissäkään ihan ammatitaitoisissa käsissä? MIllä sitä mikään taho mihinkään sitoutetaan, jos valvontaa ei ole? Oy-muotoinen pulju voi tehdä konkurssin paskan lennettyä tuulettimeen ja häipyä jättäen jäljet yhteiskunnan tai tilaajan siivottavaksi. Eikö tämä sama ole ollut nähtävissä rakennusalalla?

Missä muuten viipyy kokoomuksen kannanotot? Hehän ovat voimakkaasti ajaneet tätä yksityisten firmojen pääsyä rahantaontaan sosiaali- ja terveyssektorille.

https://www.ts.fi/uutiset/paikalliset/5 ... lkkaamista
Tyks olisi voinut tarkastaa Vastaamon tietoturvan, mutta sitä ei tehty – sairaanhoitopiiri harkitsee hakkereiden palkkaamista

Tyksin ja Psykoterapiakeskus Vastaamon välinen sopimus olisi mahdollistanut tietoturvan auditoinnin. Tyksin ja Psykoterapiakeskus Vastaamon välinen sopimus olisi mahdollistanut tietoturvan auditoinnin.

27.10. 18.15

Varsinais-Suomen sairaanhoitopiirillä on laaja yhteistyötahojen ja ulkopuolisten palveluntuottajien verkosto, jossa käsitellään sairaanhoitopiirin potilaiden henkilötietoja.

Tähän verkostoon kuului myös Psykoterapiakeskus Vastaamo, johon kohdistuneen tietomurron takia mahdollisesti kymmenien tuhansien suomalaisten henkilötiedot ovat päätyneet rikollisten haltuun.

Verkkosivullaan sairaanhoitopiiri kertoo, että se valitsee yhteistyökumppaneikseen vain sellaisia toimijoita, jotka täyttävät tietosuoja-asetuksen vaatimukset ja noudattavat hyvää henkilötietojen käsittelytapaa.

Tietosuojaan liittyvät vaatimukset varmistetaan sairaanhoitopiirin ja palveluntuottajien välisillä kirjallisilla sopimuksilla. Sairaanhoitopiirin tietoturvapäällikkö Janne Mutasen mukaan Tyksillä on mahdollisuus tehdä myös auditointeja eli tarkastuksia yhteistyötahojen tietoturvakäytännöistä.

– Tietääkseni Vastaamoon kohdalla tällaista ei tehty, Mutanen kertoo.

Mutasen mukaan palveluntuottajien tietoturvan auditointeja pyritään tekemään mahdollisuuksien mukaan. Tarkkaa auditointien määrää menneiltä vuosilta hän ei osaa sanoa, mutta esimerkiksi riskiarviointeja on tehty tänä vuonna useita.

Yhteistyökumppaneita on kuitenkin niin paljon, että jokaisen tietoturvaa Tyks ei voi tarkastaa.

– Kyllä sopimuksen pitää olla se lähtökohta. Sillä me sitoutamme palveluntuottajat toimimaan meidän asettamilla ehdoilla, Mutanen toteaa.


Hänen mukaansa monissa sopimuksissa on yleiset vahingonkorvauslausekkeet, joita voidaan soveltaa, mikäli toinen osapuoli ei noudata sovittuja ehtoja.

– Lisäksi EU:n yleinen tietosuoja-asetus voi aiheuttaa seuraamusmaksuja henkilötietojen käsittelijöille, Mutanen kertoo.
Tyks ilmoitti tällä viikolla, että 49 sen potilaan henkilötiedot ovat saattaneet vuotaa Vastaamon tietomurron yhteydessä. Nämä henkilöt ovat saaneet Tyksiltä maksusitoumuksen Vastaamon palveluihin. Tyks on ollut yhteydessä asiakkaisiinsa.

Vielä ei tiedetä, miten Vastaamon tietomurto on toteutettu tai mikä taho tietomurron taustalla on. Mutasen mukaan tapaus kuitenkin osoittaa, että auditointeja on lisättävä.

– Tähän pitää kiinnittää huomiota. Tämä kannustaa meitä auditoimaan yhteistyökumppaneita entistä aktiivisemmin, että millä tavalla siellä oikeasti tietoturvallisuutta hoidetaan, Mutanen toteaa.

Sairaanhoitopiirissä asiakkaiden tietoturvasta vastaa tietoturvaryhmä ja useat tietoturvan asiantuntijat. Asiakkaiden tietoja kerätään noin 160 eri järjestelmään. Näistä noin sadassa käsitellään ihmisten henkilötietoja.

– Järjestelmillä on eri käyttötarkoituksia. Meillä on esimerkiksi potilaskertomusjärjestelmä, laboratoriojärjestelmä ja kuvantamisen järjestelmä, Mutanen kertoo.

Potilastietoja säilytetään sairaalan omassa konesalissa, jossa toimii vuorokauden ympäri tietoturvavalvomo.

Hakkeritesti sairaanhoitopiirin harkinnassa

Miten varmistetaan, etteivät potilaiden henkilötiedot vuoda? Turvallisuussyistä yksityiskohdista ei sovi hiiskua, mutta Varsinais-Suomen sairaanhoitopiirin tietoturvapäällikön Janne Mutasen mukaan kokonaisuus koostuu jatkuvasta seurannasta, riskienhallinnasta ja henkilöstön koulutuksesta.

Sairaanhoitopiiri tekee muun muassa haavoittuvuuskartoituksia. Käytännössä kyseessä on ohjelma, joka paljastaa, onko järjestelmässä aukkoja tai ongelmia, jotka pitää korjata.

Esiin on noussut myös niin sanotut hakkeritestit, joissa valkohattuhakkerin annettaisiin yrittää murtautua järjestelmään. Tyksissä tällaista ei ole vielä tehty, mutta Mutasen mukaan keino on harkinnassa.

– Ajatus on kiinnostava ja sitä ilman muuta harkitaan. Se voisi olla hyvä lisä ympäristön testaukseen.

– Sitä varten pitäisi tietysti järjestää simulaatioympäristö, josta ei saisi mitään arkaluontoista tietoa. Haasteena on, että se ei välttämättä vastaa todellisuutta, Mutanen sanoo.

Turun kaupungin IT-palvelujohtaja Joni Ilmanen kertoo, että kaupungin ylläpitämiä tietoturvajärjestelmiä tutkitaan ja tarkastetaan jatkuvasti. Kaupunki tekee myös haavoittuvuuskartoituksia.

Turun henkilötietoja sisältävistä järjestelmistä suurimmat ovat potilastietojärjestelmä ja oppilastietojärjestelmä.
Viimeksi muokannut VastarannanKiiski, Ke Loka 28, 2020 8:36 am. Yhteensä muokattu 2 kertaa.
Huopa
Vähänniinkuharrastaja
Viestit: 90
Liittynyt: Ti Kesä 09, 2020 10:44 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja Huopa »

Tämän aamun a studiossa keskustelua tietomurrosta

Millainen tekijä löytyy Vastaamon hakkeroinnin takaa? Studiossa F-Securen tutkimusjohtaja Mikko Hyppönen.

https://areena.yle.fi/1-50330978
Sverdlov
Javier Pena
Viestit: 1805
Liittynyt: Pe Marras 11, 2016 8:28 am

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja Sverdlov »

Nyt sitten kaiken maailman tietoturvakonsulentit ja muut tuulimyllynlämmittäjät huijaavat oikein urakalla.
Anteeksi nimimerkkini, mutta en tiedä mihin päin sen pitäisi viitata?
ReissuLasse
Jessica Fletcher
Viestit: 3214
Liittynyt: To Touko 07, 2015 6:47 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja ReissuLasse »

VastarannanKiiski kirjoitti: Ke Loka 28, 2020 8:34 am Mulle ei kyllä aukene tuon tietoturvavastaavan kommentti. Simulaatio? Eikö näissä testihakkeroinnissa yritetä järjestelmään ihan sillänsä? Koska jos sinne testissä päästään, on sinne voinut päästä jo ilkeäkin hakkeri. Tietääkö joku tästä tarkemmin?
Tarkoittanee sitä että tehdään tuotantoa vastaava ympäristö jossa ei ole aitoa dataa. Vähän ehkä erikoisesti oli asia ilmaistu, mutta ymmärsin niin että kyse on ihan testaamisesta ja esille tuli siihen liittyvä ongelmakin että aina se testi ei ole 1:1 tuotannon kanssa.
Toki onhan sitten noitakin missä missä vaikka firma laittaa kisan pystyyn että murtaudu meille ja saat kymppitonnin.
VastarannanKiiski
Adrian Monk
Viestit: 2649
Liittynyt: La Helmi 08, 2020 5:24 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja VastarannanKiiski »

ReissuLasse kirjoitti: Ke Loka 28, 2020 8:40 am
VastarannanKiiski kirjoitti: Ke Loka 28, 2020 8:34 am Mulle ei kyllä aukene tuon tietoturvavastaavan kommentti. Simulaatio? Eikö näissä testihakkeroinnissa yritetä järjestelmään ihan sillänsä? Koska jos sinne testissä päästään, on sinne voinut päästä jo ilkeäkin hakkeri. Tietääkö joku tästä tarkemmin?
Tarkoittanee sitä että tehdään tuotantoa vastaava ympäristö jossa ei ole aitoa dataa. Vähän ehkä erikoisesti oli asia ilmaistu, mutta ymmärsin niin että kyse on ihan testaamisesta ja esille tuli siihen liittyvä ongelmakin että aina se testi ei ole 1:1 tuotannon kanssa.
Toki onhan sitten noitakin missä missä vaikka firma laittaa kisan pystyyn että murtaudu meille ja saat kymppitonnin.
Näihin järjestelmiinhän yritetään jatkuvasti murtautua muutenkin verkon kautta. Miksi sitä testiä varten täytyisi järjestää keinotekoinen ympäristö? Onnisuessaan häijy hakkeri kumminkin näkee potilastietoja. Palkataan hommaan joku valkohattuhakkeri, joka etsii suojauksen heikkouksia ja kokeilee pääseekö sisään ja jos pääsee, niin toimiiko osastointi.
ReissuLasse
Jessica Fletcher
Viestit: 3214
Liittynyt: To Touko 07, 2015 6:47 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja ReissuLasse »

VastarannanKiiski kirjoitti: Ke Loka 28, 2020 8:48 am
ReissuLasse kirjoitti: Ke Loka 28, 2020 8:40 am
VastarannanKiiski kirjoitti: Ke Loka 28, 2020 8:34 am Mulle ei kyllä aukene tuon tietoturvavastaavan kommentti. Simulaatio? Eikö näissä testihakkeroinnissa yritetä järjestelmään ihan sillänsä? Koska jos sinne testissä päästään, on sinne voinut päästä jo ilkeäkin hakkeri. Tietääkö joku tästä tarkemmin?
Tarkoittanee sitä että tehdään tuotantoa vastaava ympäristö jossa ei ole aitoa dataa. Vähän ehkä erikoisesti oli asia ilmaistu, mutta ymmärsin niin että kyse on ihan testaamisesta ja esille tuli siihen liittyvä ongelmakin että aina se testi ei ole 1:1 tuotannon kanssa.
Toki onhan sitten noitakin missä missä vaikka firma laittaa kisan pystyyn että murtaudu meille ja saat kymppitonnin.
Näihin järjestelmiinhän yritetään jatkuvasti murtautua muutenkin verkon kautta. Miksi sitä testiä varten täytyisi järjestää keinotekoinen ympäristö? Onnisuessaan häijy hakkeri kumminkin näkee potilastietoja. Palkataan hommaan joku valkohattuhakkeri, joka etsii suojauksen heikkouksia ja kokeilee pääseekö sisään ja jos pääsee, niin toimiiko osastointi.
Koska tuotannossa on tuotannon data ja ei sitä haluta testaamisella vaarantaa tai antaa siihen ulkopuoliselle pääsyä ja se että tuotannon on yleensä tarkoitus olla päällä. Testaukseen voi mm. liittyä katkoja, päivityksiä yms. joita ei voi noin vaan tuotannossa olla.
Sitten on tosiaan vielä erikseen tietoturvafirmoja jotka tekevät tuota että hakevat niitä haavoittuvuuksia ihan suoraan siitä tuotantoympäristä.
VastarannanKiiski
Adrian Monk
Viestit: 2649
Liittynyt: La Helmi 08, 2020 5:24 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja VastarannanKiiski »

ReissuLasse kirjoitti: Ke Loka 28, 2020 8:52 am
VastarannanKiiski kirjoitti: Ke Loka 28, 2020 8:48 am
ReissuLasse kirjoitti: Ke Loka 28, 2020 8:40 am

Tarkoittanee sitä että tehdään tuotantoa vastaava ympäristö jossa ei ole aitoa dataa. Vähän ehkä erikoisesti oli asia ilmaistu, mutta ymmärsin niin että kyse on ihan testaamisesta ja esille tuli siihen liittyvä ongelmakin että aina se testi ei ole 1:1 tuotannon kanssa.
Toki onhan sitten noitakin missä missä vaikka firma laittaa kisan pystyyn että murtaudu meille ja saat kymppitonnin.
Näihin järjestelmiinhän yritetään jatkuvasti murtautua muutenkin verkon kautta. Miksi sitä testiä varten täytyisi järjestää keinotekoinen ympäristö? Onnisuessaan häijy hakkeri kumminkin näkee potilastietoja. Palkataan hommaan joku valkohattuhakkeri, joka etsii suojauksen heikkouksia ja kokeilee pääseekö sisään ja jos pääsee, niin toimiiko osastointi.
Koska tuotannossa on tuotannon data ja ei sitä haluta testaamisella vaarantaa tai antaa siihen ulkopuoliselle pääsyä ja se että tuotannon on yleensä tarkoitus olla päällä. Testaukseen voi mm. liittyä katkoja, päivityksiä yms. joita ei voi noin vaan tuotannossa olla.
Sitten on tosiaan vielä erikseen tietoturvafirmoja jotka tekevät tuota että hakevat niitä haavoittuvuuksia ihan suoraan siitä tuotantoympäristä.
Täytyy tosiaan perehtyä aiheeseen lisää, että saan vähän paremman kuvan. Oma tuon alan osaamiseni on aika ohutta enkä hahmota kaikkia huomioon otettavia asioita.
ReissuLasse
Jessica Fletcher
Viestit: 3214
Liittynyt: To Touko 07, 2015 6:47 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja ReissuLasse »

VastarannanKiiski kirjoitti: Ke Loka 28, 2020 9:00 am

Täytyy tosiaan perehtyä aiheeseen lisää, että saan vähän paremman kuvan. Oma tuon alan osaamiseni on aika ohutta enkä hahmota kaikkia huomioon otettavia asioita.
Ehkä tuossa on juuri se villakoiran ydin. Ala on verrattain nuori, menetelmät ja toimintavat uusia ja niitä tulee myös koko ajan lisää. Vaikka voitaisiinkin näyttää malli että näin se homma kuuluu tehdä ei se päde joka tilanteeseen. Sitten siihen päälle vielä se että mukana on ihmisiä monenlaisissa rooleissa niin organisaation sisältä kuin ulkopuolelta, jokaisella on sitten se oma osaaminen miten tuossa roolissa toimii ja pärjää.
Vastaa Viestiin