L’Ospedale per Bambini Malati (SickKids) sta indagando su un incidente di cybersecurity che coinvolge una vulnerabilità in un software di terze parti che potrebbe aver esposto informazioni personali appartenenti a dipendenti e candidati a un lavoro.
SickKids disclosed the incident il 20 agosto, dopo che il problema di sicurezza ha temporaneamente interrotto il sito esterno Careers. Secondo l’ospedale, l’applicazione interessata è fornita da una terza parte ed è utilizzata anche da altre organizzazioni. SickKids non ha identificato né il software né il suo sviluppatore. Il sito web di Careers è poi tornato a funzionare normalmente.
È importante sottolineare che l’incidente non ha influenzato i sistemi clinici di SickKids né le informazioni sui pazienti. L’ospedale ha inoltre dichiarato che non c’è stata alcuna interruzione nell’assistenza ai pazienti.
Dopo aver scoperto l’incidente, SickKids ha coinvolto specialisti esterni in cybersecurity per indagare su quanto accaduto e determinare se informazioni personali fossero state compromesse. La revisione in corso ha rilevato che informazioni associate a diversi gruppi potrebbero essere state colpite.
Tra i potenzialmente coinvolti ci sono dipendenti attuali ed ex di SickKids, personale della SickKids Foundation e di Boomerang Health, un’organizzazione sanitaria pediatrica di proprietà di SickKids, oltre a persone che in precedenza avevano fatto domanda per lavori presso l’ospedale.
L’estensione completa dell’esposizione non è ancora stata stabilita. SickKids non ha rivelato quante persone possano essere coinvolte né ha specificato i tipi di informazioni personali potenzialmente accessibili. L’ospedale non ha inoltre fornito pubblicamente la data in cui l’attività non autorizzata è avvenuta.
Le persone le cui informazioni potrebbero essere state influenzate sono state contattate e hanno ricevuto due anni di monitoraggio del credito gratuito e protezione dell’identità. SickKids ha dichiarato che notificherà separatamente le persone se la sua indagine conferma che le loro informazioni personali sono state compromesse.
Il coinvolgimento di un’applicazione di terze parti rende la fonte dell’incidente particolarmente significativa. SickKids ha confermato che altre organizzazioni utilizzano lo stesso software, ma attualmente non ci sono informazioni confermate che tali organizzazioni siano state violate come parte dello stesso incidente.
SickKids ha dichiarato di continuare a esaminare l’incidente rafforzando le misure volte a proteggere le informazioni personali affidate all’organizzazione.
