Publicado el: lunes, 23 julio 2018 por CCNEl “peor ciberataque de la historia de Singapur, [algo] sin precedentes”, así lo han calificado las autoridades de esta ciudad-estado del Sudeste Asiático, tras haber confirmado el pasado 10 de julio que los datos de una cuarta parte de su población (1,5 millones de un total de 5,6 millones) han sido sustraídos unos días antes como parte de una intrusión “deliberada, dirigida y bien planeada. (…) No se trata de la obra de un hacker aficionado o de una banda de criminales”.¿Las víctimas? Los pacientes de SingHealth, el mayor grupo de centros sanitarios singapurenses, propietarios de 4 hospitales, 5 clínicas especializadas y 8 policlínicas. ¿Datos sustraídos? Nombres, domicilios, fechas de nacimiento y datos demográficos (como género y grupo racial) de todos los pacientes que acudieron a instalaciones de SingHealth entre el 1 de mayo de 2015 y el 4 de julio de este año; además de las prescripciones médicas de 160.000 pacientes. Los ministros de Salud y Comunicaciones de la ciudad-Estado han pedido perdón a los pacientes por lo ocurrido, pero les han tranquilizado afirmando que no se ha detectado alteraciones de los historiales médicos, ni nuevas intrusiones posteriores al 4 de julio. “Tampoco ha habido ninguna perturbación de los servicios sanitarios durante el ciberataque, y la atención de los pacientes nunca se ha visto comprometida”. Resulta llamativo que, según han reconocido las autoridades, los cibercriminales atacaron “de manera específica y reiterada” los datos del primer ministro Lee Hsien Loong con el objetivo (exitoso) de acceder a su historial médico y prescripciones: “Me he visto personalmente afectado, y no se trata de ningún incidente. Desconozco qué esperaban encontrar los atacantes; quizás querían encontrar algún secreto oculto, o algo que me avergonzara. Si esa era su intención, estarán decepcionados: la medicación que tomo no es algo de lo que hable con cualquiera, pero tampoco muestra nada alarmante”. TICbeat (22/07/2018) |
Brechas de seguridad en datos personales
Hoy vamos a hablar de las brechas de seguridad. Como ya indiqué en una entrada anterior tenemos que notificar las brechas a la Agencia Española de Protección de Datos en un plazo de 72 horas por parte del encargado del tratamiento de los datos. En la UGR podemos dirigirnos a la Oficina de Protección de Datos, a la Delegada de Protección de Datos o al Servicio de Seguridad Informática del CSIRC, para conseguir asesoramiento o para tramitar la comunicación de la Brecha.
El RGPD define, de un modo amplio, las “violaciones de seguridad de los datos personales” como “todas aquellas violaciones de la seguridad que ocasionen la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizados a dichos datos.”
La Agencia de Protección de Datos ha editado una Guía sobre brechas de seguridad, podemos verla aquí, o si deseamos comunicar una Brecha podemos hacerlo sede electrónica de la Agencia de Protección de Datos. Siempre antes de comunicarlo debemos notificarlo dentro de UGR a los actores que aparecen en negrita en el párrafo primero.
Veamos algunos ejemplo en tono de humor en este enlace.
Como comunicar datos sensibles entre áreas o fuera de UGR
Con el RGPD nos obligan que los datos sensibles ,cuando los comuniquemos entre servicios/áreas de la UGR, lo hagamos de forma cifrada. Esto lo podemos conseguir de diferentes formas mediante correo electrónico:
- 1.- Comprimir los ficheros con el compresor 7zip ( compresor homologado por el Centro Criptológico Nacional ) y ponerle un clave antes de enviarlo adjunto en un correo electrónico. Por supuesto la clave debe ir en otro mensaje, o por otro medio, por ejemplo teléfono, al del fichero comprimido. Este es el método mas sencillo ya que no necesita grandes configuraciones. ¿ Como poner clave en 7zip ?
- 2.- Utilizar el programa basado en certificados, para esto necesitaremos un certificado personal y el cliente de correo Thunderbird. Por supuesto el receptor necesitará Thunderbird y la parte pública del certificado del que lo envía para poder descifrarlo.
- 3.- O podemos utilizar OpenPGP con el cliente de correo Thuderbird. Aquí podéis ver como hacerlo. Generamos el certificado de correo nosotros mismos, no hay que pedirlo a entidades externas. Otro ejemplo de como hacerlo y gráficos de que significa cifrar, aquí.
- 4.- Por último podemos enviar los ficheros en formato Office pero con clave , este sistema no es tan seguro como el anterior, pero aquí os lo dejo, Excel o Word
Por último os dejo otro enlace donde se resume el uso de thunderbird con cifrado de mensaje. Pincha aquí.
Roles en la protección de datos en la UGR
DPD.- Delegada de protección de datos (delegadapd@ugr.es) . Tiene una labor de revisión de cumplimiento de normativa y asesoramiento a la institución en materia de protección de datos.
Oficina de protección de datos .- (protecciondedatos@ugr.es) depende de Secretaria General. En ella se podrá consultar o gestionar cualquier asunto en materia en protección de datos.
Responsable del tratamiento.– En los datos relativos a la Universidad de Granada será la propia Universidad. Pueden dirigirse a secretariageneral@ugr.es o a la dirección de email de la Oficina de protección de datos o a la Delegada.
Encargado del tratamiento.- Es quién gestiona los datos. Si es una aplicación externa sería la empresa externa con la cual debe haber un contrato para dicho tratamiento, siempre asociado al servicio que nos dé.
Para cualquier brecha de seguridad, exposición de datos personales, hay que avisar a la Oficina de protección de datos, caso de ser datos no informatizados, o el Servicio de Seguridad Informática del CSIRC (seguridadinformatica@ugr.es) caso de datos informatizados. En breve se hará público un procedimiento para toda la UGR para informar brechas de seguridad. En cualquier caso hay 72 horas, según ley, para avisar. ! Ojo ! de no hacerlo, si se ha detectado, puede ser sancionable.
Puede extender esta información aquí.
Deber de informar de brechas de seguridad en datos personales en un plazo de 72 horas.RGPD
La AEPD presenta una guía para gestionar y notificar las quiebras de seguridad según el Reglamento
- El documento ofrece a las organizaciones recomendaciones preventivas y un plan de actuación, de forma que conozcan cómo evitarlas y cómo proceder en caso de que se produzcan
- Desde el pasado 25 de mayo, es obligatorio notificar a la Agencia las brechas de seguridad que afecten a datos personales y constituyan un riesgo, cumpliendo unos plazos para ello
- Además, si existe un alto riesgo para los derechos y libertades también será obligatorio notificarlas a las personas cuyos datos pudieran haberse visto afectados
Comunicado completo de la Agencia de Protección de Datos (19 de junio 2018)