OCR 对 Premera 公司数据泄露处以 685 万美元的罚款

Andrew2020-09-29 14:27:18

华盛顿州的一家健康保险公司遭到了有史以来第二大HIPAA违规处罚。

卫生与公众服务部公民权利办公室(OCR)已对Premera Blue Cross处以685万美元的罚款,以解决可能违反1996年《健康保险携带与责任法案》(HIPAA)的行为。

Premera Blue Cross是位于Mountlake Terrace的一家非营利性Blue Cross Blue Shield许可健康保险公司。2014年,该公司遭受了数据泄露,影响了1,040万人的受保护健康信息(PHI)。

一个高级持续威胁(APT)小组成功地使用鱼叉式网络钓鱼攻击来访问Premera的计算机系统。在九个月的过程中,该小组访问了包括Premera客户的姓名,地址,出生日期,电子邮件地址,社会保险号,银行帐户信息和健康计划临床信息在内的数据。

黑客在2014年5月入侵了Premera,但直到2015年1月,公司才发现他们的活动。两个月后,OCR收到数据泄露通知。

在调查了安全事件之后,OCR根据Premera Blue Cross的HIPAA规则确定了“系统不合规”。

调查人员发现的失败包括忽略进行全面而准确的风险分析,以识别出对ePHI的机密性,完整性和可用性的所有风险,并且没有采取措施将电子PHI的风险和脆弱性降低到合理和适当的水平。

进一步发现,Premera在2015年3月8日之前未能实现足够的硬件,软件和程序机制来记录和分析与包含ePHI的信息系统有关的活动。

Premera已同意支付685万美元并实施一项“强有力的纠正行动计划”,其中包括两年的监督。根据协议,公司必须制定风险分析计划,并至少每年对其进行一次审查。

OCR主管Roger Severino说:“如果大型健康保险实体不花时间和精力来确定其安全漏洞,无论是技术漏洞还是人为漏洞,黑客肯定会这么做 。”

“此案生动地证明了允许黑客在计算机系统中漫游近九个月而未被发现时所造成的破坏。”

ocr
本作品采用《CC 协议》,转载必须注明作者和本文链接
全球知名数字身份验证工具提供商OCR Labs近日曝出敏感数据泄露事件,导致大量银行和政府客户面临严重风险。
华盛顿州的一家健康保险公司遭到了有史以来第二大HIPAA违规处罚。黑客在2014年5月入侵了Premera,但直到2015年1月,公司才发现他们的活动。两个月后,OCR收到数据泄露通知。在调查了安全事件之后,OCR根据Premera Blue Cross的HIPAA规则确定了“系统不合规”。Premera已同意支付685万美元并实施一项“强有力的纠正行动计划”,其中包括两年的监督。根据协议,公司必须制定风险分析计划,并至少每年对其进行一次审查。
验证码识别将Access_token复制进captcha-killer,点击识别,成功识别到验证码4.5?0x03 总结在渗透测试的过程中,登录框中遇到验证码是很常见的一件事情,所以大家一定要掌握验证码识别这个技巧,有时候百度OCR可能识别精度不高,也欢迎大家尝试别的OCR平台的方法,可以一起交流!
尽管发出了通知,但黑客仍继续访问并泄露了PHI,直到2014年8月。数据泄露时,Community Health Systems拥有,租用或运营206家附属医院。CHSPSC的网络攻击影响了总共6,121,158个人。威胁组使用受损的管理凭据远程访问CHSPSC的信息系统,以进入公司的虚拟专用网络。OCR对事件进行的调查发现,长期以来系统性地违反了HIPAA安全规则,其中包括未能实施信息系统活动审查,安全事件程序和访问控制,以及未能进行风险分析。
美国报告的医疗保健数据泄露数量连续第三个月增加。
在这个数字化快速发展的世界里,数据安全成为企业的生命线。每一封邮件都可能包含着企业的机密信息,即使是一个小小的泄露也可能给企业带来无法挽回的损失。现在是时候采取行动,全面升级您的邮件数据安全管理了! CACTER EDLP为您提供一站式的邮件数据保护方案,全方位守护企业邮件数据的安全。我们深入了解客户的独特安全需求,针对性地提供精确到位的安全策略,以确保您的邮件数据免受任何威胁。&nbs
近日,卡巴斯基研究人员测试了5265个URL。事实证明,更笼统的提示更有可能导致ChatGPT判定链接是危险的。他们要求ChatGPT识别所使用的社会工程技术和可疑元素,在评估页面上识别品牌名称,判断该网站是网络钓鱼网站还是合法网站以及域名是否合法。此外,当使用非英语网站进行测试时,ChatGPT的效果并不好。
近日,卡巴斯基研究人员测试了5265个URL。事实证明,更笼统的提示更有可能导致ChatGPT判定链接是危险的。他们要求ChatGPT识别所使用的社会工程技术和可疑元素,在评估页面上识别品牌名称,判断该网站是网络钓鱼网站还是合法网站以及域名是否合法。此外,当使用非英语网站进行测试时,ChatGPT的效果并不好。
该项目不是我的项目,本文章仅仅是为了记录在使用该项目中碰到的问题
AI服务层统一管理模型服务,服务上线推理之后由AI服务层统一对外提供服务。AI服务层支持不同模型服务的编排、模型服务的AB测试和模型服务的监控。
Andrew
暂无描述