Psykoterapiakeskus Vastaamon tietomurto - 6 vuotta 3 kuukautta vankeutta

Tähän osioon onnettomuudet ja muu rikoksiin liittyvä keskustelu.
VastarannanKiiski
Adrian Monk
Viestit: 2649
Liittynyt: La Helmi 08, 2020 5:24 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja VastarannanKiiski »

jepulis82 kirjoitti: Ti Marras 10, 2020 2:41 pm Eiköhän tämäkin unohdeta hyvin nopeasti ja homma jatkuu niin kuin ennenkin. Eihän siitä kauaa ole kun Trafi tai kuka se olikaan joka tunki kaikkien suomalaisten ajokorttitiedot nettiin. Sitten ihmeteltiin. Ihmiset nyt vaan ovat vitun tyhmiä ja byrokraatit vielä keskimääräistä tyhmempiä.
Samoin uskon käyvän.
Viimeinen virkkeesi muuten on taivahan tosi. Olen itse niin tyhmä, tai huonomuistinen, etten edes muistanut koko Trafin emämunausta. Eikös siinäkin hetuja levinnyt ja levisikö ajokorttien kuvatkin? Että ei täällä tosiaan mikään muutu, eikä mistään opita mitään.
Hermione
Horatio Caine
Viestit: 6102
Liittynyt: Ma Kesä 22, 2020 6:38 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja Hermione »

GDPR asetuksen sanktiopuoli ei koske julkista sektoria eli siellä saa sikailla ja perseillä edelleenkin kuin lystää. Toisin on yksityisen sektorin toiminnan suhteen - sanktiot ovat huomattavat.

Tämä on mielenkiintoinen juttu sikälikin, että aika tiukassa istuu uskomus että Suomi on joku EU:n mallioppilas ja kun Bryssel käskee jotain, Suomi on heti eturivissä toteuttamassa jopa hölmöltäkin vaikuttavat asiat.

No tämä GDPR ei todellakaan ole hölmö juttu, mutta jostain syystä sen tärkeyttä tai ideaa ei ole ymmärretty lainkaan. Päin vastoin ilmeisesti Suomi on jäänyt pahasti jälkeen tietojen suojaamisen osalta siitä huolimatta, että nykypäivän arvokkain omaisuus on nimenomaan tieto. Ovia ei oikein ymmärretä pitää lukossa.

Vastaamon kohdalla itselle on tullut epäilys, että hakkeri ja/tai kiristäjä on oikein halunnut näpäyttää tästä yllä mainitusta syystä. Tämä ei vaikuta vahingolta - tietomurto tietosuoja-asetuksen voimaantulon jälkeen, sitten odotetaan lähes kaksi vuotta ennen kuin toteutetaan kaksoiskiristys. Kiristäjän saama hyöty rikoksesta on mitätön. Aiheuttamansa vahinko on hirvittävä. Tosiaan epäilen motiivin olleen osittain nimenomaan näpäytys heikosta tietoturvasta - tai no lekalla lyöntihän tämä oli. Uhata julkaista psykoterapiatietoja kera henkilötietojen.
jepulis82
Perry Mason
Viestit: 3899
Liittynyt: Ma Kesä 19, 2017 5:28 am

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja jepulis82 »

Hermione kirjoitti: Ti Marras 10, 2020 4:15 pm No tämä GDPR ei todellakaan ole hölmö juttu, mutta jostain syystä sen tärkeyttä tai ideaa ei ole ymmärretty lainkaan. Päin vastoin ilmeisesti Suomi on jäänyt pahasti jälkeen tietojen suojaamisen osalta siitä huolimatta, että nykypäivän arvokkain omaisuus on nimenomaan tieto. Ovia ei oikein ymmärretä pitää lukossa.
Ollaan vissiin jääty henkisesti sinne Nokian kulta-ajoille. Ehkä se meni hattuun ja luullaan edelleen olevamme siinä ajassa. Muu maailma meni ohi ja vasurisuomi jäi omaan paskaansa makaamaan.
"Those who want respect, give respect."
TuskaistaTietoa
Axel Foley
Viestit: 2321
Liittynyt: Ke Touko 20, 2015 9:34 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja TuskaistaTietoa »

jepulis82 kirjoitti: Ti Marras 10, 2020 4:48 pm
Hermione kirjoitti: Ti Marras 10, 2020 4:15 pm No tämä GDPR ei todellakaan ole hölmö juttu, mutta jostain syystä sen tärkeyttä tai ideaa ei ole ymmärretty lainkaan. Päin vastoin ilmeisesti Suomi on jäänyt pahasti jälkeen tietojen suojaamisen osalta siitä huolimatta, että nykypäivän arvokkain omaisuus on nimenomaan tieto. Ovia ei oikein ymmärretä pitää lukossa.
Ollaan vissiin jääty henkisesti sinne Nokian kulta-ajoille. Ehkä se meni hattuun ja luullaan edelleen olevamme siinä ajassa. Muu maailma meni ohi ja vasurisuomi jäi omaan paskaansa makaamaan.
Omistelijana ja johtajana on tässä maassa liian hauskaa tehdä todella törkeitäkin sikailuita. Valtaa valtavasti, ja vastaavasti vastuuta ei oikeastaan yhtään.
jepulis82
Perry Mason
Viestit: 3899
Liittynyt: Ma Kesä 19, 2017 5:28 am

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja jepulis82 »

TuskaistaTietoa kirjoitti: Ti Marras 10, 2020 9:09 pm
jepulis82 kirjoitti: Ti Marras 10, 2020 4:48 pm
Hermione kirjoitti: Ti Marras 10, 2020 4:15 pm No tämä GDPR ei todellakaan ole hölmö juttu, mutta jostain syystä sen tärkeyttä tai ideaa ei ole ymmärretty lainkaan. Päin vastoin ilmeisesti Suomi on jäänyt pahasti jälkeen tietojen suojaamisen osalta siitä huolimatta, että nykypäivän arvokkain omaisuus on nimenomaan tieto. Ovia ei oikein ymmärretä pitää lukossa.
Ollaan vissiin jääty henkisesti sinne Nokian kulta-ajoille. Ehkä se meni hattuun ja luullaan edelleen olevamme siinä ajassa. Muu maailma meni ohi ja vasurisuomi jäi omaan paskaansa makaamaan.
Omistelijana ja johtajana on tässä maassa liian hauskaa tehdä todella törkeitäkin sikailuita. Valtaa valtavasti, ja vastaavasti vastuuta ei oikeastaan yhtään.
Totta. Valtaa ja vapauksia, muttei vastuuta. Mikäs siinä perseillessä. Voi aina perustaa toisen firman ja perseillä uudestaan. Ei kukaan muista enää vuoden päästä.
"Those who want respect, give respect."
guilty
Scooby-Doo
Viestit: 22
Liittynyt: To Loka 22, 2020 6:34 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja guilty »

Menipäs viime viikko mukavasti, kun en Amerikan vaalitouhua seuratessani melkein muistanut koko vastaamopaskaa. Sen verran väliaikatietoja postaan nyt, että minä sain viime perjantaina 6.11. sähköpostiini jo kolmannen geneerisen vastauksen 24.10. lähettämääni tarkastuspyyntöön. Tällä kertaa nähtävästi ihmisen kirjoittaman, kun vastattiin suoraan kysymykseen:

Hei,
Kiitos viestistäsi.
Tarkastuspyyntö on ohjattu tietosuojavastaavalle.
Ystävällisin terveisin,
Vastaamon asiakaspalvelu


13 päivää siis meni, että pyyntöäni ryhdyttiin käsittelemään. Eilen 10.11. (17 päivää pyynnöstä) sain jo tarkennusta:

Kiitos viestistäsi! Pahoittelut, että vastaaminen on kestänyt ruuhkautuneen asiakaspalvelumme vuoksi. Olet saattanut jo saada vastauksia kysymyksiisi, mutta mikäli sinulla on vielä ajankohtaista kysyttävää, voit olla yhteydessä asiakaspalveluumme numeroon 044 4141000. Puhelinpalvelu on ollut nyt hyvin tavoitettavissa.

Pyyntösi käsittelyn jälkeen tulemme olemaan sinuun yhteydessä sähköpostitse ja sopimaan tietojesi noudosta. Tiedot luovutetaan kirjallisena kuvallista henkilöllisyystodistusta vastaan tietystä sovitusta toimipisteestämme sovittuna aikana.

Ruuhkan takia vastauksemme voi viipyä, pyydämme edelleen kärsivällisyyttäsi.

Ystävällisin terveisin,
Asiakaspalvelu


Soitin numeroon ja penäsin konkretiaa. Kävi ilmi, että kuukauden sisään yrittävät tiedot mulle saada. Tiesin tämän ennalta, koska laki. Kävi ilmi, että pyynnöt käsitellään saapumisjärjestyksessä. Tiesin tämä ennalta, koska terve järki. Hohhoh. Miksi en tehnyt tarkistuspyyntöä heti tietomurrosta kuullessani, olisin varmaan jo saanut paperini :| :( :(

Olisi mukava tietää, onko kukaan tämän ketjun postaajista jo saanut tietojaan. Minulla kynnys nostaa kanne Vastaamoa vastaan riippuu siitä, mitä tietoja papereihini on kirjattu. Sehän se näyttö on siitä, mitä vahinkoja mulle voi aiheutua. Sen tiedon leviäminen, että olen käynyt lataamossa, on minulle merkityksetöntä, koska en häpeä tätä asiaa yhtään. Eri juttu on, jos terapeutti on kirjannut minusta ja läheisistäni ylös asioita, mitä laki kieltää. Siinä tapauksessa teen myös terapeutistani rikosilmoituksen.
aga
Jessica Fletcher
Viestit: 3011
Liittynyt: Pe Elo 01, 2008 11:21 am

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja aga »

Vastaamo arvioi tietomurron uhrit aluksi reilusti alakanttiin – tietoturvassa toistuvia ongelmia viime vuonna
Tänään klo 17:42 (muokattu klo 18:33)
Asia selviää Vastaamon tietosuojavaltuutetulle lähettämästä ilmoituksesta.

Psykoterapiakeskus Vastaamo arvioi tietomurron koskeneen aluksi vain noin tuhatta asiakasta. Asia selviää Vastaamon tietosuojavaltuutetulle lähettämästä ilmoituksesta.

Ilmoituksen mukaan Vastaamon entinen toimitusjohtaja Ville Tapio ja kaksi muuta työntekijää vastaanottivat kiristyssähköpostin jo 28.9. 2020. Viestissä kerrottiin olevan liitteenä ote potilastietoja, joiden väitettiin olevan peräisin Vastaamon potilasrekisteristä.

Viesti alkoi sanoilla ”Hyvaa paivaa. Mina olen hakkeri. Olen kopioinut potilaiden tietokanta.”

Tämän jälkeen viesti jatkuu englanniksi. Viestin kirjoittaja kertoo, että mikäli Vastaamo vastaa kuuden tunnin sisällä, kirjoittaja tarjoaa ”alennuksen.” Kirjoittaja myös kertoo viestissä, että ”meillä on yli gigatavun verran teidän potilastietojanne.”

Vastaamo ilmoitti sähköpostista tietosuojavaltuutetulla seuraavana päivänä, mutta samalla yritys päätti olla ilmoittamatta asiakkailleen henkilökohtaisesti.

– Se vaatisi kohtuutonta vaivaa ja loukkauksesta ilmoitetaan julkisella tiedonannolla, ilmoituksessa kerrotaan.

Vastaamo arvioi aluksi , että tietomurto olisi koskenut vain 2012–2014 tehtyjä asiakastapaamisia. Yritys arvioi, että tuolloin kirjatut yhteystiedot olisivat suurelta osin vanhentuneet.

– Eikä vuosia sitten rekisteröityjen yhteys- ja osoitetietojen päivittäminen ole vain informointia varten mielekäs toimenpide, sillä itse tietojen päivittämiseen ja keräämiseen kuluva aika ylitää informointivelvoitteen aikamääreet merkittävästi, kerrotaan ilmoituksessa.

Poliisin mukaan tapauksesta on jätetty jo noin 25 000 rikosilmoitusta. Ilmoitukset koskevat mahdollista henkilötietojen levittämistä verkossa että tietojen julkaisulla kiristämistä.

Toistuvia ongelmia tietoturvassa

Vastaamon tietosuojavaltuutetulle lähettämistä ilmoituksista selviää myös, että huhtikuussa 2019 yrityksessä työskennellyt henkilö tallensi potilaiden tietoja luvatta omalle tietokoneelleen. Henkilö tallensi kaikkiaan 29 potilaan tiedot.

Ilmoituksessa kerrotaan, että potilaille on ilmoitettu tietoturvaloukkauksesta toukokuussa 2019.

Lisäksi tietosuojavaltuutettu tehdyistä ilmoituksista selviää, että Vastaamon asiakas ilmoitti puhelimitse saaneensa kuuden muun asiakkaan e-laskut heisdän käynneistään. Tapaus sattui joulukuussa 2019.

Ilmoituksessa kerrotaan, että potilaille on ilmoitettu tietoturvaloukkauksesta tekstiviestillä joulukuussa 2019.

Vastaamon potilastietojärjestelmiin murtauduttiin todennäköisesti jo vuonna 2018. Vyyhti alkoi selvitä, kun murto selvisi yrityksen hallitukselle tämän vuoden syyskuussa.

Vastaamon tämän hetkisen tiedon mukaan järjestelmään on voitu tunkeutua myös maaliskuun 2019 puolivälissä. Vastaamon entinen toimitusjohtaja Ville Tapio vaikutti olleen tietoinen tietomurrosta., ja yhtiön hallitukselle ja pääomistajalle ei oltu kerrottu maaliskuun 2019 tietomurrosta. Myöhemmin Tapio irtisanottiin tehtävästään.

Anni Tuominen
[email protected]


https://www.iltalehti.fi/kotimaa/a/5f20 ... 352f30eb1f
töölöläinen
Harjunpää
Viestit: 297
Liittynyt: Pe Helmi 21, 2020 11:46 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja töölöläinen »

"Viesti alkoi sanoilla ”Hyvaa paivaa. Mina olen hakkeri. Olen kopioinut potilaiden tietokanta. ”Tämän jälkeen viesti jatkuu englanniksi."

Kielioppivirhe ("Olen kopioinut tietokanta") voi tietysti olla hämäystä ja jollei ole, sen on voinut tehdä kuka tahansa suomea (vähän) huonosti osaava, kenties myös Google-käännin tms. Kun kiristäjä yhden teorian mukaan olisi suomenruotsalainen, en malta olla mainitsematta, että kiertelin kesälomalla ruotsinkielisellä Pohjanmaalla, missä totesin, että juuri tämä virhetyyppi oli siellä hyvin tavallinen sekä puheessa että kirjoituksessa.
Hermione
Horatio Caine
Viestit: 6102
Liittynyt: Ma Kesä 22, 2020 6:38 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja Hermione »

Tässä vähän tietoutta osakeyhtiöiden hallituksen vastuista, lähde IF:
Hallituksen, johdon ja toimitusjohtajan vastuut ja velvollisuudet

Hallituksen jäsenenä olet henkilökohtaisesti vastuussa

Suomessa on lähes 300 000 osakeyhtiötä, ja vuosittain perustetaan monta uutta. Suurin osa näistä on pieniä alle 10 työntekijän yrityksiä. Kun yhtiömuoto on osakeyhtiö, tarvitaan hallitus, ja pienissä yrityksissä sen muodostavat usein johtaja ja työntekijät. On myös tavallista, että hallituksen jäseninä on perhettä ja ystäviä.

Moni ei tiedä riittävästi osakeyhtiön hallituksen vastuista ja velvollisuuksista. Osakkeenomistajana voit menettää vain yritykseen sijoittamasi summan, mutta hallituksen jäsenenä olet vastuussa koko henkilökohtaisella omaisuudellasi.


– Kun olet osakeyhtiön hallituksessa, sinulla on kaikki päivittäiseen toimintaan liittyvät velvollisuudet. Ne koskevat työntekijöitä, luotonantajia ja kaikkia muita, joille yritys on vastuussa. Osakeyhtiölakia on noudatettava, ja jos et noudata kaikkia siinä säädettyjä velvoitteita, voit joutua vastuuseen, selittää Tapio Valtonen, Ifin yritysten vastuuvakuutusten tuotepäällikkö.

– Kun pyydetään mukaan hallitukseen, se otetaan kohteliaisuutena. Se mitä ei tule otettua huomioon on, että siihen sisältyy vastuu, joka voi merkitä koko omaisuuden menettämistä. Hallituksen jäsenten haastamisesta oikeuteen on tullut viime vuosina yhä yleisempää, eikä se koske ainoastaan suuria pörssinoteerattuja yhtiöitä. Myös pienissä yrityksissä hallituksia tuomitaan maksamaan korvauksia.


Perehdy huolella yritystoiminnan yleisiin edellytyksiin ja käytä hyvää harkintaa.

Tapio Valtonen, Ifin yritysten vastuuvakuutusten tuotepäällikkö
https://www.if.fi/yritysasiakkaat/vakuu ... en-vastuut

Boldaukset ovat minun.

Vastaamon kohdalla tullaan mittaamaan varmasti myös hallituksen jäsenten vastuut.
Hermione
Horatio Caine
Viestit: 6102
Liittynyt: Ma Kesä 22, 2020 6:38 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja Hermione »

Fondian asiantuntemusta yhtiön hallituksen vastuista:
8. elokuuta, 2019

Hallituksen jäsenen rikosoikeudellinen vastuu

Silloin tällöin meille esitetään kysymys, voiko hallituksen jäsen joutua rikosoikeudelliseen vastuuseen yhtiön toiminnasta. Joskus kysymys esitetään myös muodossa ”voiko hallituksen jäseniltä vaatia henkilökohtaisesti korvausta rikosprosessissa?”

Vastaus kysymyksiin on: kyllä voi. Hallituksen tehtävä on huolehtia yhtiön hallinnosta ja sen toiminnan asianmukaisesta järjestämisestä. Tätä kutsutaan hallituksen yleistoimivallaksi. Erityisenä tehtävänä hallitukselle on määrätty huolehtia yhtiön kirjanpidon ja varainhoidon valvonnan asianmukaisesta järjestämisestä.

Yhtiön koon kasvaessa hallituksen jäsenet eivät useinkaan osallistu operatiiviseen toimintaan, ainakaan samalla tavalla kuin pienissä yhtiöissä, joissa omistus, operatiivinen toiminta ja hallituspaikat ovat keskittyneet samoille henkilöille. Mutta myös hallitus, joka ei ole mukana operatiivisessa toiminnassa, voi joutua rikosoikeudelliseen vastuuseen yhtiön toiminnasta. Käytännössä useimmiten vastuu konkretisoituu kirjanpidon ja varainhoidon valvonnan laiminlyöntinä, ja vastuu syntyy kirjanpitorikospykälien perusteella.

Milloin rikosoikeudellinen vastuu voi syntyä yleisen hallinnon valvomatta jättämisestä?

Korkein oikeus on vuonna 2016 ratkaisussaan n:o 58 pohtinut asiaa. Kyseessä oli yhtiö, jonka toiminta vaati ympäristöluvan (yhtiö valmisti perunahiutaleita). Syyttäjä vaati rangaistusta yhtiön toimitusjohtajalle ja kahdelle hallituksen jäsenelle ympäristön pilaantumisen vuoksi, koska yhtiö oli päästänyt toiminnassaan syntynyttä lietettä ympäristöön luvan vastaisesti.

Syytteen mukaan lietettä oli päässyt ympäristöön 2004-2006. Hallituksen jäsenet kertoivat saaneensa tietää päästöistä vasta vuonna 2008. He vetosivat puolustuksessaan siihen, että yhtiön operatiivisesta toiminnasta vastasi toimitusjohtaja, jolla oli alalta pitkä kokemus ja vahva asema yhtiössä. Toimitusjohtaja oli huolehtinut ympäristöluvan hankkimisesta. Hallituksen jäsenillä ei käytännössä edes ollut mahdollisuutta valvoa yhtiön päivittäistä toimintaa. Lisäksi hallituksen jäsenet vetosivat siihen, että heidät oli pyydetty mukaan hallitukseen heidän erityisosaamisen vuoksi. Toinen hallituksen jäsenistä oli taloushallinnon ammattilainen, toinen lakimies. Käräjäoikeus hylkäsikin syytteet hallituksen jäseniä vastaan todeten, että hallituksen jäsenillä oli käytännössä vähäiset tai olemattomat mahdollisuudet valvoa tehtaan toimintaa.

Asia eteni hovioikeuden kautta korkeimpaan oikeuteen, joka kumosi käräjäoikeuden tuomion. Korkein oikeus perusteli päätöstään muun muassa seuraavasti:
  • Hallituksen jäsenten tehtäviin ei kuulu yhtiön toimintaan liittyvien tehtävien hoitaminen, vaan hallituksen tulee huolehtia, että ne tulevat asianmukaisesti hoidetuksi, muun muassa ohjeistamalla toimitusjohtajaa;
  • Ympäristöasioilla oli yhtiön toiminnan kannalta merkittävä rooli. Jos lupaehtoja rikottaisiin, yhtiön toiminta voitaisiin määrätä lopetettavaksi. Koska lupaehtojen noudattamista ei asianmukaisesti valvottu, oli hallitus laiminlyönyt tehtävänsä;
  • Hallitus ei ollut mitenkään jakanut tehtäviä ja vastuita sisäisesti eikä se, että toinen hallituksen jäsen vastasi talousosaamisesta ja toinen juridiikasta, poistanut tai vähentänyt heidän vastuitaan. Myöskään hallituksen jäsenten oma virheellinen käsitys tehtävistään ei vähentänyt heidän rikosoikeudellista vastuutaan;
  • Huolimattomuuden törkeysasteen osalta korkein oikeus totesi, että vaarannettu etu (luonnon suojelu) on ollut merkittävä ja tärkeä. Koska hallituksen jäsenet olivat tietoisesti laiminlyöneet velvollisuutensa huolehtia siitä, että yhtiön toimintaan liittyvät ympäristökysymykset otetaan käsiteltäviksi yhtiön hallituksessa, katsottiin heidän menettelynsä törkeän huolimattomaksi.
    Päätöksen perusteluista voitaneen vetää seuraavat yleiset johtopäätökset koskien hallituksen jäsenten rikosoikeudellista vastuuta:
  • Hallituksen tarkoitus ei ole itse ”kädet savessa” hoitaa yhtiön lakisääteisiä velvoitteita, vaan se voi delegoida nämä tehtävät operatiiviselle johdolle. Hallitus kuitenkin vastaa siitä, että tehtävät tulevat asianmukaisesti hoidetuksi eli hallituksen tulee valvoa tehtävien hoitoa;
  • Mitä tärkeämmästä asiasta yhtiön kannalta on kyse, sitä korostuneempaa on hallituksen vastuu. Jos esimerkiksi yhtiön liiketoiminta perustuu henkilötietojen käsittelyyn, sitä tärkeämpää on, että hallitus huolehtii tietoturvan asianmukaisesta järjestämisestä, henkilötietolakien noudattamisesta ja näiden valvonnasta;
  • Hallituksen vastuu on kollektiivista ja jakamatonta. Vastuuta ei poista se, että henkilö on valittu hallitukseen markkinoinnin asiantuntemuksen vuoksi, vaikka vastuu konkretisoituisi esimerkiksi työturvallisuuslakien noudattamatta jättämisestä. Omaan erityisalaan tai tietämättömyyteen vetoaminen ei siis pelasta rikosoikeudellisesta vastuusta.


Osakeyhtiön hallituksen jäsenyys ei ole pelkkää kahvin ja kampaviinereiden nauttimista. Siihen voi liittyä myös merkittäviä rikosoikeudellisia vastuita. Siksi hallituksen jäsenten on hyvä käyttää tiedonsaantioikeuttaan ja varmistettava, että yhtiön hallinto ja toiminta on asianmukaisesti hoidettu.
https://fondia.com/fi/blogsandnews/hall ... nen-vastuu
Hermione
Horatio Caine
Viestit: 6102
Liittynyt: Ma Kesä 22, 2020 6:38 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja Hermione »

Yllä olevien artikkelien avulla yritän osoittaa, että kyllä tästä seuraamuksia on taatusti tulossa. Tuskin riittää oikeudessa, että sanoo ettei tiennyt - esimerkiksi GDPR-asetuksesta oli saatavilla valtavan paljon tietoa jo ennen asetuksen astumista voimaan 5/2018.

Yhtiön hallituksen jäsenyys ei todellakaan ole pelkkä etuoikeus ja kunniatehtävä.

EDIT: laitetaan vielä linkki vuonna 2016 annettu asetukseen

https://eur-lex.europa.eu/legal-content ... 32016R0679

Nuo EU asetuksien tekstit ovat aika puisevaa kapulakieltä mutta asetus avaa silti aika hyvin mistä on kyse.
VasenKoukku
Aloitteleva Besserwisser
Viestit: 10
Liittynyt: Su Elo 16, 2020 4:24 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja VasenKoukku »

Vastaamonkin olisi pitänyt liittyä Kanta -järjestelmään 1.9.2015 ja THL:n muistutuskirjeen mukaan 31.12.2017 mennessä. Vastaamo ei kehoituksista huolimatta koskaan liittynyt Kantaan.

*
Suomen Kuvalehti
Vastaamo-skandaali: Viranomaisvalvonta näyttää pettäneen, laki vaati yrityksiä liittymään tietoturvalliseen järjestelmään jo 2015

https://suomenkuvalehti.fi/jutut/kotima ... astauksia/
Vastaamo-skandaali: Viranomaisvalvonta näyttää pettäneen, laki vaati yrityksiä liittymään tietoturvalliseen järjestelmään jo 2015

Vuonna 2015 lähetetty paimenkirje uhkasi ”toimenpiteillä”, jos vahvan tietoturvan Kantaan ei liitytä. Valvira ja THL vetoavat siihen, että Vastaamo olisi teoriassa voinut täyttää lain vaatimukset säilyttämällä potilaiden tietoja paperilla.

KOTIMAA 6.11.2020 12:42
MATTI RÄMÖ

(kuva kirjeestä jutussa, ei tule tähän näkyviin!) THL lähestyi yksityisiä terveydenhuollon toimijoita paimenkirjeellään helmikuussa 2017.

POTILASTIETOJEN lainmukaisen säilyttämisen viranomaisvalvonta näyttää Vastaamon tapauksessa pettäneen. Lupa- ja valvontavirasto Valvira ja Terveyden ja hyvinvoinnin laitos THL antoivat vältteleviä vastauksia, kun Suomen Kuvalehti yritti selvittää, miten Vastaamo on noudattanut lainsäädäntöä ja millä tavalla viranomainen on noudattamista valvonut.

Yritykseen kohdistuneessa tietomurrossa kiristäjien käsiin päätyi jopa kymmenientuhansien ihmisten potilastietoja. Yritys ei ollut siirtänyt potilastietojaan tietoturvaltaan vahvaan Kanta-järjestelmään.

Kanta on maan laajin potilastietoarkisto, jonne on kirjattu tietoja kaikista suomalaisista. Palvelun tietoturva on Kansaneläkelaitoksen vastuulla ja sitä valvotaan tarkasti.

Jo yli viisi vuotta sitten viranomaiset vaativat yrityksiä liittymään Kanta-palveluihin. Yrityksille kerrottiin, että liittymisen takaraja on 1. syyskuuta 2015. Asiassa myös annettiin ohjausta eri tavoin. Vastaamon edustajia on myös osallistunut viranomaisen järjestämään Yksityisten käyttöönoton tuki -tilaisuuteen marraskuussa 2016.

Vastaamo ei kuitenkaan koskaan liittynyt Kantaan eikä siitä ole seurannut sanktioita.

Helmikuussa 2017 THL muistutti yrityksiä lakisääteisestä velvoitteesta paimenkirjeessään. Siinä tuotiin esille yli vuosi aiemmin umpeutunut aikaraja. ”Yksityisen terveydenhuollon palvelunantajien tulee liittyä Potilastiedon arkistoon ensi tilassa”, kirjeessä todetaan.

THL uhkasi tuolloin lisäksi, että Kantaan siirtymistä valvotaan ja laiminlyönteihin puututaan:

”Viranomaiset seuraavat liittymisten etenemistä ja tarvittaessa ryhdytään toimenpiteisiin, mikäli käyttöönottoa viivytetään tarpeettomasti.”

VIRANOMAISEN vaatimusten taustalla oli lainsäädäntö. Potilastietojen sähköisestä arkistoinnista säädetty laki on jo vuosien ajan määrännyt yksityisiä terveysyrityksiä siirtämään potilastietojaan Kansaeläkelaitoksen ylläpitämään Kanta-palveluun.

Myös asiakastietolakina tunnetussa laissa sanotaan:

”Yksityisen terveydenhuollon palvelujen antajan tulee liittyä näiden tietojärjestelmäpalvelujen käyttäjäksi, jos sen potilasasiakirjojen pitkäaikaissäilytys toteutetaan sähköisesti.”

”Näillä tietojärjestelmäpalveluilla” viitataan siis Kansaneläkelaitoksen ylläpitämään Kanta-palveluun. Kannassa potilaiden tiedot ovat turvallisesti sosiaali- ja terveydenhuollon ammattilaisten saatavilla ja pitkäaikaisessa säilytyksessä samassa paikassa.

Mikäli yritys ei noudata asiakastietolakia, Valvira voi määrätä korjaamaan puutteet, kieltää tietojärjestelmän käyttämisen, velvoittaa tiedottamaan viranomaisen päätöksestä ja antaa uhkasakon.

Yksityisiä terveydenhuoltoyrityksiä on siis velvoitettu siirtämään potilastietonsa Kantaan jo syyskuuhun 2015 mennessä. Psykoterapiakeskus Vastaamon säilyttämien tietojen määrästä, laadusta ja säilytysajoista ei ole tarkkaa tietoa. Tietomurron yhteydessä esiin tulleiden tietojen perusteella kyse on kuitenkin ollut merkittävästä potilastietoarkistosta.

Yli 15 000 ihmistä on tehnyt tutkintapyynnön poliisille. Kiristäjä on ilmoittanut, että sillä on hallussaan potilastiedot marraskuun 2018 loppuun saakka. Niitä arvioidaan olevan yhteensä 40 000 henkilöstä. Poliisi tutkii Vastaamo-tapausta törkeänä tietomurtona ja törkeänä yksityiselämää loukkaavana tiedon levittämisenä.

Lue lisää
KANTAAN voi liittää ainoastaan sellaisia tietojärjestelmiä, jotka valvontaviranomainen Valvira on nostanut niin sanottuun A-luokkaan. Liittyä voi joko suoraan tai teknisen välityspalvelun kautta.

Ulkopuolinen asiantuntija arvioi kaikkien A-luokan järjestelmien tietoturvan ja seuraa sitä säännöllisin väliajoin. Arvion voi tehdä ainoastaan liikenne- ja viestintävirasto Traficomin Kyberturvallisuuskeskuksen hyväksymä toimija.

B-luokan järjestelmien ei ole pakko tehdä ulkopuolista tietoturva-arviointia, eikä niitä voi liittää Kanta-järjestelmään. B-järjestelmällä kerättyjä potilastietoja on kuitenkin mahdollista palveluun, jos siinä käytetään apuna Kantaan liitettyä A-järjestelmää.

Jos potilasasiakirjoja säilytetään pitkäaikaisesti, säilytys tulee asiakastietolain mukaan järjestää Kantaan kuuluvalla järjestelmällä.

”Velvollisuus liittyä [Kantaan kuuluvaan] Potilastiedon arkistoon koskee niitä yksityisen terveydenhuollon yrityksiä ja itsenäisiä ammatinharjoittajia, jotka arkistoivat potilasasiakirjat sähköisesti”, Kannan sivuilla kerrotaan.

Asiakastietolaki koskee kaikkia terveydenhuollon ammattilaisia. Joukkoon kuuluvat myös ne, joilla on oikeus käyttää suojattua ammattinimikettä. Psykoterapeutti on suojattu nimike. Psykoterapiassa potilasasiakirjoilla tarkoitetaan kaikkia potilaaseen liittyviä tallenteita, kortistoja, paperitulosteita sekä myös käsintehtyjä asiakirjoja.

MITEN Vastaamo on voinut jatkaa potilastietojen säilyttämistä omassa, tietoturvaltaan mitä ilmeisimmin kehnossa tietojärjestelmässään vuosia sen jälkeen, kun tiedot olisi pitänyt siirtää Kantaan?

Vastuu tietojärjestelmien ”olennaisten vaatimusten toteutumisen” valvonnasta kuuluu Valviralle. Myös THL on osallistunut asian hoitamiseen: se on muistuttanut toimijoita asiakastietolain vaatimuksista.

SK:n kysymystä Vastaamon valvonnan laiminlyömisestä pallotellaan viranomaisten välissä.

Lopulta vastaus halutaan kirjoittaa yhdessä, ja se lähetetään THL:n johtavan asiantuntija Juha Mykkäsen nimissä. Polveileva vastaus ohittaa Vastaamoa koskevat kysymykset ja pyörittelee tiedon pitkäaikaisen säilyttämisen yleisiä käytäntöjä.

”Tietojen päivittäisessä käsittelyssä ja tallennuksessa ei ole kyse arkistoinnista tai pitkäaikaissäilytyksestä.”

”Potilasasiakirjojen arkistointivelvoitteet on sinällään ollut mahdollista täyttää sekä paperisen arkiston että sähköisen järjestelmän kautta. Yksityinen palvelunantaja on voinut itse päättää, järjestääkö potilasasiakirjojen pitkäaikaissäilytyksen sähköisessä muodossa Kanta-palveluihin vai muulla Kansallisarkiston ohjeistamalla tavalla.”

THL:n vuonna 2017 yrityksille lähettämää, suorasanaista vaatimusta Kantaan liittymisestä Mykkänen kommentoi ylimalkaisesti, muun muassa näin:

”Kirjeessä mainitut uudet toiminnallisuudet tarkoittavat vaiheistusasetuksessa esitettyjä lisätoiminnallisuuksia toimijoilla, jotka ovat liittyneet tai liittyvät Kanta-palveluihin.”

Toimittajaa neuvotaan kääntymään Kansallisarkiston puoleen sen selvittämisessä, mikä on ”pitkäaikaissäilytystä”. Kansallisarkistossa neuvoa ihmetellään. Potilastietojen säilyttämisestä on omat lakinsa.

”Arkistointi on tietosuojalainsäädännön ja tiedonhallintalain perusteella vaihe, joka alkaa säilytysvaiheen jälkeen”, Kansallisarkiston tutkimusjohtaja Päivi Happonen kirjoittaa sähköpostissaan.

Pitkäaikaiselle säilyttämiselle ei löydy tarkkaa aikamäärettä laista, mutta säilytys viittaa käytännössä kaikkiin asiakirjoihin, joilla on vielä käyttöä. Potilasasiakirjojen tapauksessa sitä on niin pitkään, kuin potilas on hengissä.

ASIAA selvitetään vielä puhelimitse THL:n Mykkäsen kanssa. Mykkänen vetoaa siihen, että teoriassa Vastaamo olisi voinut säilyttää potilaiden asiakirjoja myös paperilla, Kanta-järjestelmän ulkopuolella.

Miksi Kannan ulkopuolella tapahtuneeseen potilastietojen säilyttämiseen ei ole puututtu Vastaamon tapauksessa?

”Pitkäaikaissäilytys liittyy asiakirjallisen tiedon elinkaareen. Kansallisarkisto ohjaa sitä, kuinka pitkäaikaissäilytys ja arkistointi pitää hoitaa. Tämänhetkisten lakien ja ohjeiden mukaan yksityisillä toimijoilla on edelleen ollut mahdollisuus hoitaa pitkäaikaissäilytystä esimerkiksi paperisten arkistojen kautta.”

Vastaamon tietomurto ei kohdistunut paperiarkistoon.

”Kanta-arkiston yksi käyttökohde on nimenomaan asiakirjojen pitkäaikaissäilytys, josta tässä yhteydessä on käytetty myös arkistointi-termiä. Tietojen käsittelyä toimijat ovat myös voineet hoitaa sähköisellä järjestelmällä ilman että pitkäaikaissäilytys on järjestetty sähköisesti.”

Vastaamon tietojärjestelmissä vaikuttaa olleen tietoja useiden vuosien ajalta.

”Kyllä, tältä vaikuttaa. Tiedon elinkaaren hallintaan ja esimerkiksi tietojen hävittämiseen on pitänyt olla arkistonmuodostus- tai tiedonohjaussuunnitelma. Se on kuitenkin erillinen siitä, että tietoa ylipäätään käsitellään sähköisillä järjestelmillä.”

”Ohjeistus, jota tällä hetkellä on olemassa, sanoo selvästi, että yksityinen toimija voi hoitaa pitkäaikaissäilytyksen paperilla, jolloin ei ole velvoitetta Kanta-palveluun liittymisestä.”

Vastaamon tietojärjestelmästä on viety jopa 40 000 ihmisen tiedot, useiden vuosien ajalta ja 15 000 on jo tehnyt rikosilmoituksen. Tämän perusteella on vaikea uskoa, että tietoja olisi säilytetty vain päivittäiskäyttöön.

”Silloin tullaan rekisterinpitäjän vastuuseen. Rekisterinpitäjällä ja palvelun antajalla on vastuu tietojen suojaamisesta.”

Jos Vastaamonkin olisi pitänyt liittyä Kantaan jo 2015, eikä se kuitenkaan ole liittynyt, voivatko viranomaiset olla tyytyväisiä omaan toimintaansa asiassa?

”Kuten sanottua, säädösten mukaan yksityinen voi toimia siten, että ei ole liittynyt Kantaan. THL ei ole asiakastietolain valvova viranomainen. Teemme tietysti paljon yhteistyötä aluehallintovirastojen, Tietosuojavaltuutetun ja Valviran kanssa, joilla on valvontarooli.

Valvira ei suostunut vastaamaan edelliseen kysymykseen. Tai ainakin kysymykset kierrätettiin lopulta THL:ään ja sinun vastattavaksesi.

”Nykyiset säännökset mahdollistavat sen, että pystytään toimimaan ilman että olisi liitytty Kanta-palveluun. Tämä on kyllä tunnistettu, että tämä asia vaatii selkeytystä. Uudessa asiakastietolain valmistelussa ollaan nimenomaan tiukentamassa, ettei sinne jää tällaista tulkinnanvaraa.

Laissa sanotaan, että yksityisen terveydenhuollon palvelujen antajan tulee liittyä Kantaan, jos sen potilasasiakirjojen pitkäaikaissäilytys toteutetaan sähköisesti. Se on varsin selkeästi sanottu. Onko kyse siitä, että laki ei ole riittävän tiukka tai selkeä vai siitä, ettei lakia vain valvota?

”Kyllä siellä tosiaan on mahdollisuus toimia nykyisen lain puitteissa. On tiedossa, että näin jotkut yksityiset ovat toimineetkin, siten että pitkäaikaissäilytys on järjestetty muulla tavoin kuin Kanta-palvelujen kautta. Tähän on tunnistettu tarkennustarve jo useita vuosia sitten.”

”Seuraavan lakiversion myötä, tiettävästi, jos valmistelu etenee niin kuin luonnoksissa on lukenut – jatkossa palvelunantajat eivät voi järjestää pitkäaikaissäilytystä muuten kuin Kanta-palvelujen kautta, jos heillä on sähköinen tietojärjestelmä.”

Eikö myös Vastaamolla ole ollut velvoite liittyä Kantaan?

”He kyllä käsittelevät terveystietoja. Mutta nykyisen lain puitteissa on mahdollista toimia niin, että yksityinen palvelun antaja ei ole liittynyt Kanta-palveluihin.”

Sanoit, ettei lakisääteinen velvoite liittyä Kantaan koskisi Vastaamoa, koska se ei säilyttäisi potilastietoja laissa tarkoitetulla tavalla. Mistä tiedät, että Vastaamo ei ole tehnyt laissa kuvailtua pitkäaikaissäilytystä?

”En ole sanonut, että Vastaamolla ei olisi asiakirjojen pitkäaikaissäilytystä. Olen kertonut, miten yksityisten palvelunantajien on ollut mahdollista toimia. Meillä ei ole valvonta- tai tutkintatietoa, joka kertoisi, miten he ovat toimineet.”

Minusta te sanoitte tuossa aikaisemmin, että Vastaamo olisi toiminut lain mukaan oikein tai että Vastaamolta ei olisi jäänyt viemättä Kantaan mitään, mikä ei sinne kuuluisi. Voimmeko kuitenkaan oikeasti tietää, onko näin tapahtunut? Se vaikuttaa ilmeiseltä, että tietomurtajat ovat saaneet Vastaamosta huomattavan määrän aineistoa.

”En ole sanonut, että Vastaamolla ei olisi asiakirjojen pitkäaikaissäilytystä. Olen kertonut, miten yksityisten palvelunantajien on ollut mahdollista toimia. Meillä ei ole valvonta- tai tutkintatietoa, joka kertoisi miten he ovat toimineet.”

Eli on siis vähintään mahdollista, että Vastaamo on jättänyt viemättä Kantaan tietoja, joita olisi pitänyt sinne viedä?

”Jos he eivät ole muulla tavoin järjestäneet pitkäaikaissäilytystä, niin kyllä se on mahdollista.”

MYKKÄNEN palaa vielä sähköpostitse asiaan ja korostaa, että hänen näkemyksensä mukaan lakien tai nykyohjeistuksen vastaista ei ole se, että yksityinen terveysyritys ei ole liittynyt Kanta-arkistoon.

”Näkemykseni on, että liittyminen potilastiedon arkistoon on sivuseikka nyt tapahtuneen erittäin valitettavan Vastaamon tietovuodon ja siihen liittyvän törkeän kiristäjän rikoksen näkökulmasta”, Mykkänen kirjoittaa.

Valvira antaa lopulta erikseen kysyttäessä omat vastauksensa Vastaamon valvonnan laiminlyömiseen sähköpostilla. Yli-insinööri Antti Härkönen kirjoittaa:

”Vastaamon osalta Valviran valvonta ja poliisin rikostutkinta on kesken, joten emme voi kommentoi tuota tapausta ja Vastaamon tekemiä toimia yksityiskohtaisemmin. Asiakastietolain mukainen tietojärjestelmien valvontavastuu on Valviralla.”

”Yksityisen terveydenhuollon palvelujen antaja voi edelleen käyttää luokan B tietojärjestelmää, jos potilasasiakirojen pitkäaikaissäilytykseen on olemassa muu ratkaisu. Palvelujen antaja voi toteuttaa pitkäaikaissäilytyksen paperimuodossa. Kelan Kanta-arkistoon on mahdollista siirtää vanhoja potilasasiakirjoja massalatauksena”, Härkönen toteaa viestissään.

Vastaukset jättävät auki kysymyksen siitä, olisiko Vastaamon tietomurto voinut ylipäätään tapahtua, jos Vastaamo olisi vienyt potilastietonsa Kantaan.

SOSIAALI– ja terveysministeriössä (STM) on valmisteltu asiakastietolain päivittämistä jo useamman vuoden ajan. Kun Vastaamon tapaus oli tullut ilmi, STM laati lainmuutoksesta muistion. Sen viimeisessä kappaleessa kerrotaan terveyspalvelujen antajia koskevista asiakastietolain vaatimuksista.

Niistä voi päätellä, että potilastietojen sähköisessä arkistoinnissa luotetaan jatkossakin vahvasti toimijoiden omaan valvontaan. Viranomaisvalvonta perustuu yritysten tekemiin ilmoituksiin.

”Palvelunantajan on laadittava tietoturvaan ja tietosuojaan sekä tietojärjestelmien käyttöön liittyvä omavalvontasuunnitelma, jossa on selvitettävä, miten palvelunantajan toiminnassa varmistetaan tietojärjestelmien käyttöön liittyvä turvallisuus”, muistiossa kirjoitetaan.

”Jos palvelunantaja havaitsee olennaisten vaatimusten täyttymisessä merkittäviä poikkeamia, on sen ilmoitettava siitä tietojärjestelmän valmistajalle. Jos poikkeama voi aiheuttaa merkittävän riskin potilasturvallisuudelle, tietoturvalle tai tietosuojalle, on siitä ilmoitettava myös Valviralle.”

TIETOMURRON jälkeenkään Vastaamo ei heti nähnyt Kantaan liittymisen edellyttämien A-luokan tietojärjestelmien käyttöön ottamista välttämättömänä.

”Terapiatyötä ei toistaiseksi tarvitse kirjata Kantaan. Sikäli meillä ei ole tarvetta lähteä muuttamaan järjestelmää”, Vastaamon hallituksen puheenjohtaja Tuomas Kahri sanoi Suomen Kuvalehdelle tiistaina 27. lokakuuta tehdyssä haastattelussa.

Väite on kyseenalainen. Asiakastietolakia sovelletaan kaikkeen julkisten ja yksityisten sosiaalihuollon ja terveydenhuollon palvelujen antajien järjestämään sosiaali- tai terveydenhuoltoon.

SK:n kysyessä Kahrilta asiasta uudestaan kaksi päivää myöhemmin hallituksen puheenjohtaja muotoili näkemyksensä uudestaan.

”Olemme ryhtyneet arvioimaan kysymystä Kantaan liittymisestä. Hallitus tulee käsittelemään tätä yksityiskohtaisesti. Teemme arvioinnin lainsäädännön vaatimusten sisältämien vaihtoehtojen pohjalta”, Kahri kirjoittaa.

Kahri työntää vastuun Vastaamon aiemmista päätöksistä olla siirtämättä potilasasiakirjojan Kantaan Ville Tapiolle, yhtiöstä sittemmin irtisanotulle toimitusjohtajalle. Yhtiön mukaan Tapio oli yrityksen mukaan tietoinen kahdesta Vastaamoon kohdistuneesta tietomurrosta, mutta ei ollut kertonut niistä eteenpäin. Tapio on kiistänyt pimittäneensä tietoa tietomurroista.

”Tapio ei ole enää yhtiön palveluksessa. Minulla ei ole mahdollisuutta selvittää tarkemmin, millä perusteella yhtiössä on linjattu tätä asiaa …esimerkiksi 2015 tai 2017 aikaan”, Kahri ilmoittaa.

Myöhemmin Kahri vielä selventää alkuperäistä kommenttiaan. ”Aikaisemman vastaukseni taustalla on se, että käytännöt alalla vaihtelevat. Esimerkiksi psykoterapiapalvelujen tarjoajista osa on Kantaan liittyneitä palveluntuottajia, ja merkittävä osa on järjestänyt potilastietojen kirjaamisensa muulla tavalla”, hän toteaa.
Siis:
SK:n kysymystä Vastaamon valvonnan laiminlyömisestä pallotellaan viranomaisten välissä.

Lopulta vastaus halutaan kirjoittaa yhdessä, ja se lähetetään THL:n johtavan asiantuntija Juha Mykkäsen nimissä. Polveileva vastaus ohittaa Vastaamoa koskevat kysymykset ja pyörittelee tiedon pitkäaikaisen säilyttämisen yleisiä käytäntöjä.

”Tietojen päivittäisessä käsittelyssä ja tallennuksessa ei ole kyse arkistoinnista tai pitkäaikaissäilytyksestä.”
Spekuloin: Se ettei Valvirasta ja THL:stä saa pallottelua parempaa vastausta johtuu siitä, että niidenkin toimet ovat Vastaamo-tapauksessa rikostutkintaselvittelyn kohteena. Viranomaiset eivät antaneet SK:lle kunnollisia vastauksia, koska pelkäävät vastaustensa paljastavan omat laiminlyöntinsä, joista seurauksena on joutuminen korvaus- ja rikosvastuuseen.
ässähai
Adrian Monk
Viestit: 2918
Liittynyt: Pe Heinä 03, 2020 9:48 pm
Paikkakunta: Haihiha

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja ässähai »

Aktiivisesti Psykoterapiakeskus Vastaamon tietomurron selvitystyöhön osallistuva F-Securen tutkimusjohtaja Mikko Hyppönen on pyytänyt Ylilauta-keskustelufoorumilla apua Vastaamo-murron selvittämiseen. "Jos sinulla on vastaamo.tar-tiedostosta sellainen kopio jonka koko on useita gigatavuja, ota yhteyttä minuun."

Linkki lankaan Ylilaudalla:
https://ylilauta.org/sekalainen/128750554#no137883438

Asiasta juttu Ilta-Sanomissa:
https://www.is.fi/digitoday/tietoturva/ ... 17734.html
IS-DIGITODAY-TIETOTURVA
Oliko Vastaamo-kiristäjän virhe kohtalokas? Mikko Hyppöseltä vetoomus: Lähetä tiedosto minulle anonyymisti

Kiristäjä julkaisi hetkeksi 10 gigatavun tiedoston, josta on todennäköisesti ehditty tehdä kopioita. Tiedosto on tutkinnan kannalta tärkeä.

KUVA: EMMI KORHONEN / LEHTIKUVA, KUVANKAAPPAUS / YLILAUTA.ORG

Henrik Kärkkäinen
20:33
Aktiivisesti Psykoterapiakeskus Vastaamon tietomurron selvitystyöhön osallistuva F-Securen tutkimusjohtaja Mikko Hyppönen on pyytänyt Ylilauta-keskustelufoorumilla apua Vastaamo-murron selvittämiseen.

Anarkistisesta ja näennäisen normittomasta keskustelukulttuuristaan tunnettu Ylilauta oli paikka, jossa Vastaamo-kiristäjä toi julkisuuteen tietomurron varhain aamulla keskiviikkona 21.10. julkaisemalla Vastaamon asiakkaiden terapiatietoja. Keskusteluketju on sittemmin poistettu. keskustelu asiasta on kuitenkin jatkunut foorumilla vilkkaana.

Hyppönen on pyytänyt niitä, joilla on hallussaan Vastaamon asiakastietokanta tai osia siitä, toimittamaan sen hänelle tutkintaa ja poliisille luovuttamista varten. Hyppönen vahvisti aidolla Twitter-tilillään olevansa pyynnön takana.

Kiristäjä teki mitä ilmeisimmin ison virheen perjantaina 23.10. laittamalla yli 10 gigatavun kokoisen vastaamo.tar-nimisen tiedoston jakoon darknetissä olleelle Tor-sivulleen muutaman tunnin ajaksi. Paketin uskotaan sisältäneen Vastaamon koko tietokannan, mutta sen lisäksi myös tietoa, joka voi auttaa tutkinnassa.

– Tiedosto sisälsi myös kymmenien tuhansien uhrien potilastietoja, mutta ne eivät ole tutkinnan kannalta kiinnostavia. Sen sijaan muu tar-tiedoston sisällä oleva tieto (esim. lähdekoodit, verkko-osoitteet yms.) voivat johtaa [kiristäjän] jäljille, Hyppönen kirjoittaa.

Poliisi on kertonut seuraavansa useita tutkintalinjoja. Jos koodi on kiristäjän itse kirjoittamaa, se voi toimia käsialan tavoin hänen yksilöimisessään. Niin ikään ihmisten jäljittäminen verkkohistorian perusteella on mahdollista.

– Torilaudan keskusteluissa joku kertoi imuroineensa tämän 10,92 Gt tiedoston kokonaan. Toinen sanoi imuroineensa siitä 5,64 Gt ennen kuin siirto katkesi. Nyt olisi arvokasta saada tämänkaltaiset tiedostot tutkijoiden käyttöön, Hyppönen toteaa.

Tietojen päätyminen kiristäjän lisäksi muiden ihmisten käsiin on todennäköistä. Tämän puolesta puhuu se, että Torilaudan keskusteluissa julkaistiin psykoterapiatietoja ihmisistä, joita kiristäjä ei itse ollut omalla Tor-sivullaan kiristystarkoituksessa julkaissut.

Hyppösen mukaan tutkijoilla on käytettävissään osa vastaamo.tar-paketin sisällöstä, mutta ei sitä kokonaisuudessaan.

– Jos sinulla on vastaamo.tar-tiedostosta sellainen kopio jonka koko on useita gigatavuja, ota yhteyttä minuun. […] Toimitan tiedoston viranomaisille ja suojaan henkilöllisyytesi. Halutessasi voit poistaa tar-tiedostosta potilastiedot (therapissed/patients-hakemiston).

Hyppönen pyytää yhteydenottoa sähköpostitse. Sähköpostiosoite löytyy hänen Twitter-profiilistaan.

IS:n tietojen mukaan tutkintamateriaalin määrä on valtava. Tutkinnanjohtaja, KRP:n rikoskomisario Marko Leponen kuvaili viime viikolla tutkintaa pitkäjänteiseksi prosessiksi.

– Tutkinta on kuin maratonjuoksu, eli se voi kestää pitkäänkin. Mikäli löytöjä tai vihjeitä tulee, tutkinta saattaa ottaa aimo harppauksen eteenpäin, Leponen luonnehti.

Poliisi on silti esittänyt lämpimät kiitokset vinkkejä antaneille kansalaisille ja on sanonut niiden olevan tervetulleita edelleen.
https://www.is.fi/digitoday/tietoturva/ ... 17734.html
Suomen perustuslain 109 §:n mukaan oikeusasiamiehen tulee valvoa, että tuomioistuimet ja muut viranomaiset sekä virkamiehet, julkisyhteisön työntekijät ja muutkin julkista tehtävää hoitaessaan noudattavat lakia ja täyttävät velvollisuutensa.
petteri poloinen
Martin Riggs
Viestit: 620
Liittynyt: La Elo 22, 2020 2:44 pm

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja petteri poloinen »

Eli poliisilla ja valkohattuhakkereilla ei ole CSI ja NSA tasoisia työkaluja (jos edes em. tahoilla olisi) joilla saisivat sen paketin jostain taiottua itselleen (neti läpihän se on mennyt). Vain huhupuheiden mukaan eräs on ladannut koko 10,9 Gt:n paketin ja toinen 5,9 Gt:n verran, jos ovat, kukaan ei tiedä varmuudella.
Paketin mahdollisesti ladanneita varmaankin kovasti kuumottaa lähettää paketti Hyppöselle, jos poliisi kuitenkin jostain syystä päätää syyttää paketin lähettänyttä jostain...niin täytyy osata peittää omatkin jäljet täydellisesti, ilman ratkaisevia virheitä.
ässähai
Adrian Monk
Viestit: 2918
Liittynyt: Pe Heinä 03, 2020 9:48 pm
Paikkakunta: Haihiha

Re: Psykoterapiakeskus Vastaamo tietomurron kohteena - kiristäjät vaativat 450 000 euroa!

Viesti Kirjoittaja ässähai »

petteri poloinen kirjoitti: La Marras 14, 2020 10:55 am [...] Paketin mahdollisesti ladanneita varmaankin kovasti kuumottaa lähettää paketti Hyppöselle, jos poliisi kuitenkin jostain syystä päätää syyttää paketin lähettänyttä jostain...niin täytyy osata peittää omatkin jäljet täydellisesti, ilman ratkaisevia virheitä.
1. Otat esille oleellisen ongelman, kun toteat "...niin täytyy osata peittää omatkin jäljet täydellisesti, ilman ratkaisevia virheitä". Sillä poliisihan on poliisi vaikka voissa paistais, eli yhtään rikosta ei sormien läpi voi katsoa. Ja mitenkäs sellaista aineistoa voisi käyttää tutkinnassakaan, joka on hankittu... (kolme pistettä koska en tiedä mitä termiä käytettäisiin Hyppösen avulla hankitusta "paketista")

2. Tähän KRP:ltä tiedote (25.10.2020), jossa annetaan ohjeita Vastaamo-tietomurron uhreille sekä muistutetaan siitä, että vuodetun tiedon välittäminen, käsitteleminen ja tallentaminen täyttävät rikoksen tunnusmerkistön.
Toimintaohjeet rikoksen ilmoittamiseksi poliisille, kun henkilötietojasi on jaettu verkossa Vastaamon tietomurrosta johtuen tai olet vastaanottanut kiristyskirjeen
25.10.2020 klo 18.33
Keskusrikospoliisi


Jos tietojasi on vuotanut nettiin tai olet saanut kiristysviestin Psykoterapiakeskus Vastaamon tietomurtoon liittyen, tee rikosilmoitus poliisille käyttäen sähköisiä palveluja. Jos sähköiseen ilmoitukseen ei ole mahdollisuutta, voit tehdä ilmoituksen myös asioimalla lähimmällä poliisilaitoksella aukioloaikojen puitteissa. Asiasta ei tule soittaa hätäkeskuksekseen.

Huomioithan, että rikosilmoituksen tekeminen ei ole tällä hetkellä edellytys tutkinnan jatkumiselle tietomurrosta johtuviin vahinkoihin, eikä ole siksi kiireellinen toimi. Poliisin sivustoilla on ollut hitautta suurista käyttäjämääristä johtuen, joten sähköisen ilmoituksen tekeminen ei ole välttämättä onnistunut. Jos et pääse tekemään ilmoitusta heti, voit tehdä sen myöhemminkin. Pääasia on, kunhan se tulee lopulta tehtyä. Ilmoituksessa on tärkeää keskittyä pyydettyjen tietojen toimittamiseen ja huolellisuuteen. Säilytä saamasi kiristysviesti sellaisenaan tutkintaa varten.

Muista mainita ainakin seuraavat asiat rikosilmoituksessa:

- on erittäin tärkeää, että rikosilmoituksessa mainitaan sana ”Vastaamo”
- kenelle mahdollinen kiristysviesti oli osoitettu
- jos sinusta on vuotanut yksityisiä tietoja, missä se mahdollisesti on ollut nähtävillä (jos tiedossa)
- mahdolliset lunnasvaatimukset ja toimitustapa tilinumeroineen
- oletteko maksaneet tekijöille lunnaita, jos pyydetty

Poliisi muistuttaa, että lunnaita ei pidä maksaa, eikä se takaa henkilötietojen poistamista tai estä mahdollisia väärinkäytöksiä.

– Tapaus on uhreille erittäin valitettava ja haluamme korostaa, että uhrien ei pidä missään nimessä syyllistää itseään asianomaiseksi joutumisesta, painottaa rikosylikomisario Tero Muurman Keskusrikospoliisista.

Rikosilmoituksen tekeminen vaatii tunnistautumisen yksityishenkilöksi. Lomakepohja ohjaa tarvittavien tietojen täyttämisessä. Otsikossa mainittuihin rikoksiin soveltuu esimerkiksi "Muut rikokset" ja tekopaikkana "Internet" -kohdat. Lomakkeelle annetut rikosnimikkeet tarkennetaan tutkinnan kuluessa ja kansalaisen ei tarvitse itse niitä osata nimetä. Tärkeintä on toimittaa poliisille kaikki saatava tieto huolellisesti täytettynä. Mahdolliset liitteet lisätään ilmoitukseen lisätiedot -välilehdelle.

Jos sinulla on muuta tietoa rikokseen liittyen, voit toimittaa sen poliisin nettivinkkiin. Muistathan, että nettivinkki ei ole kuitenkaan rikosilmoituskanava. Muistutamme myös, että vuodetun tiedon välittäminen, käsitteleminen ja tallentaminen täyttävät rikoksen tunnusmerkistön.

Linkki ohjeisiin, miten saat sähköisen rikosilmoituksen tehtyä.
3. Paketin mahdollisesti ladanneet tekisivät viisaasti oman itsensäkin kannalta, jos he ottaisivat suoraan yhteyttä keskusrikospoliisiin. Kun itse auttaa rikoksen selvittämisessä, niin loppupeleissä poliisin auttamisesta on enemmän hyötyä kuin haittaa "paketin" mahdollisesti ladanneille.

4. Yksi vaihtoehto on, että Hyppönen auttaa paketin mahdollisesti ladanneita peittelemään jälkensä. Ehkä siinä auttelussa Hyppönenkin tulisi toimineeksi vastoin lakia, mutta koska Hyppönen on selvästikin valmis laittamaan oman päänsä vadille, niin paketin mahdollisesti ladanneiden kannattaisi tarttua Hyppösen tarjoamaan oljenkorteen.
Suomen perustuslain 109 §:n mukaan oikeusasiamiehen tulee valvoa, että tuomioistuimet ja muut viranomaiset sekä virkamiehet, julkisyhteisön työntekijät ja muutkin julkista tehtävää hoitaessaan noudattavat lakia ja täyttävät velvollisuutensa.
Vastaa Viestiin