Skip to main content

Singapura

Jawatankuasa Siasatan: Kelemahan sistem IT, kakitangan penyumbang serangan siber SingHealth

Satu siri kelemahan pada sistem IT kritikal SingHealth dan kesilapan kakitangannya menyumbang kepada pencerobohan data peribadi yang paling serius pernah berlaku di sini pada Jun tahun ini, menurut Peguam Cara Negara Kwek Mean Luck pada Jumaat (21 Sep).

Anggaran Waktu Membaca:

Diterbitkan : 21 Sep 2018 04:15PM Dikemas Kini : 21 Sep 2018 09:34PM

SINGAPURA: Satu siri kelemahan pada sistem IT kritikal SingHealth dan kesilapan kakitangannya menyumbang kepada pencerobohan data peribadi yang paling serius pernah berlaku di sini pada Jun tahun ini, menurut Peguam Cara Negara Kwek Mean Luck pada Jumaat (21 Sep).

Semasa menyampaikan kenyataan pembukaannya di permulaan perbicaraan awam Jawatankuasa Siasatan (COI), Peguam Cara Negara Kwek membentangkan bagaimana rangkaian SingHealth, khususnya sistem sofwe rekod perubatan elektronik (EMR) menjadi sasaran serangan siber tersebut, yang menyaksikan rekod milik 1.5 juta pesakit dicerobohi selain rekod ubat-ubatan 160,000 pesakit luar dicuri.

Peguam Cara Negara mengenal pasti huraian sofwe Pengurus Klinikal Sunrise (SCM) dari Allscript Healthcare Solutions dalam kenyataan beliau yang mendedahkan bahawa sofwe tersebut dilaksanakan pada 1999 dan diuruskan oleh Sistem Maklumat Kesihatan Bersepadu (IHIS) - agensi IT pusat bagi sektor jagaan kesihatan.

EMR yang terkandung dalam pangkalan data SCM SingHealth termasuk:

Data demografi pesakit, maklumat episod klinikal, arahan doktor, jururawat dan klinisian, dapatan perubatan, dokumen klinikal, tanda-tanda penting, amaran perubatan dan alahan, diagnosis dan isu kesihatan, maklumat pemvaksinan, ringkasan keluar hospital, sijil perubatan dan ubat-ubatan pesakit luar.

Setakat sehingga Julai 2018, pangkalan data berkenaan menyimpan maklumat lebih 5.01 juta pesakit unik, kata Peguam Cara Negara.

Menurut beliau lagi, sebelum Jun 2017, aplikasi dan server SCM yang menampung EMR disimpan dalam server Citrix dan ditempatkan di Hospital Besar Singapura (SGH).

Sebulan kemudian, sistem di SGH ditutup dan dipindahkan ke Healthcare-Cloud (H-Cloud), iaitu sistem pengkomputeran awan privet yang pertama bagi sektor jagaan kesihatan awam yang dibangunkan pada 2014.

Dengan pemindahan itu, aplikasi klien SCM, pangkalan data dan server keselamatannya ditempatkan dalam persekitaran H-Cloud. Namun, masih terdapat rangkaian terbuka daripada server Citrix di SGH yang mengubungkannya dengan server pangkalan data SCM dalam H-Cloud, yang kemudian dieksploitasi oleh para penyerang siber.

Pada mulanya, para penyerang siber berhasil menembusi rangkaian SingHealth seawal Ogos 2017, 'dengan mencerobohi stesen-stesen kerja', menurut Peguam Cara Negara.

Antara Disember 2017 hingga Mei 2018, penyerang siber itu kemudian menggunakan perisian hasad untuk mencerobohi sesetengah stesen kerja untuk mengakses dan menguasai stesen-stesen kerja tersebut. Dia kemudian menggunakan komputer berkenaan untuk menyebarkan perisian hasad tersebut untuk mencerobohi komputer-komputer lain.

Dari Mei hingga Jun tahun ini, penyerang siber itu menggunakan stesen kerja yang sudah dicerobohi dan sesetengah akaun pentadbir Citrix untuk log masuk ke dalam server-server Citrix di SGH. Agensi Keselamatan Siber (CSA) mendapati bahawa salah satu akaun pentadbir Citrix mempunyai langkah-langkah perlindungan, termasuk kata laluan P@ssw0rd, yang mudah dicerobohi.

Sofwe SCM Allscripts disebut oleh Peguam Cara Negara kerana terdapat bukti yang menunjukkan "kelemahan pengekodan" dan "besar kemungkinan" kelemahan ini membolehkan penyerang untuk memperolehi pangkalan data SCM daripada server Citrix melalui H-Cloud, yang kemudian boleh digunakan untuk log masuk ke dalam pangkalan data tersebut.

IHIS dipercayai mengetahui hal ini pada 2014.

Data yang diakses dan diperolehi secara haram dari 27 Jun hingga 4 Julai tahun ini adalah milik 1,495,367 pesakit yang merangkumi rekod demografi mereka. Para penyerang siber itu juga berhasil mencuri 2,001,008 rekod perubatan melibatkan sekitar 159,000 pesakit, menurut Peguam Cara Negara.

Peguam Cara Negara Kwek menyimpulkan bahawa berdasarkan bukti-bukti yang dibentangkan kepada jawatankuasa tersebut, "jelas sekali lebih banyak lagi mungkin dapat dilakukan untuk mencegah serangan siber".

"Pada masa yang sama, perlu kita sedari bahawa ia adalah satu serangan yang sangat rumit, terancang dan dilancarkan dengan penuh kesabaran," dedah beliau.

"Demi siasatan COI, fokusnya bukan untuk menuding jari, sebaliknya menyiasat dan mempelajari agar kita dapat mengenal pasti bidang-bidang yang berupaya menguatkan benteng pertahanan pertubuhan-pertubuhan kita terhadap serangan siber pada masa akan datang." 

Sumber : CNA/AW/tq
Anda suka apa yang anda baca? Ikuti perkembangan terkini dengan mengikuti kami di Facebook, Instagram, TikTok dan Telegram!

Ikuti perkembangan kami dan dapatkan Berita Terkini

Langgani buletin emel kami

Dengan mengklik hantar, saya bersetuju data peribadi saya boleh digunakan untuk menghantar artikel dari Berita, tawaran promosi dan juga untuk penyelidikan dan analisis.

Video Pilihan

Lebih banyak artikel Berita