La filtración de datos de SingHealth de 2018 fue un incidente de violación de datos iniciado por agentes estatales no identificados, que ocurrió entre el 27 de junio y el 4 de julio de 2018. Durante ese período, se robaron datos personales de 1,5 millones de pacientes de SingHealth y registros de medicamentos dispensados a pacientes ambulatorios pertenecientes a 160 000 pacientes. Se accedió y copió maliciosamente a los nombres, números de la Tarjeta Nacional de Identidad (NRIC), direcciones, fechas de nacimiento, raza y género de los pacientes que visitaron clínicas ambulatorias especializadas y policlínicas entre el 1 de mayo de 2015 y el 4 de julio de 2018. La información relacionada con el diagnóstico del paciente, los resultados de las pruebas y las notas de los médicos no se vieron afectadas. [ 1 ] [ 2 ] La información del Primer Ministro Lee Hsien Loong fue el objetivo específico. [ 3 ]
Descubrimiento
Los administradores de bases de datos del Sistema Integrado de Información Sanitaria (IHIS), el proveedor público de TI para la atención médica, detectaron actividad inusual en una de las bases de datos de TI de SingHealth el 4 de julio e implementaron precauciones contra intrusiones adicionales. Se mejoró la monitorización del tráfico de red; se detectó actividad maliciosa adicional después del 4 de julio, pero no resultó en el robo de ningún dato. [ 4 ] Tras constatar que se había producido un ciberataque, los administradores notificaron a los ministerios y solicitaron la intervención de la Agencia de Ciberseguridad (CSA) el 10 de julio para llevar a cabo investigaciones forenses. La agencia determinó que los perpetradores obtuvieron acceso privilegiado a la red de TI al comprometer una estación de trabajo front-end y obtuvieron credenciales de inicio de sesión para acceder a la base de datos, ocultando sus huellas digitales . [ 4 ] El ataque se hizo público en un comunicado emitido por el Ministerio de Comunicaciones e Información y el Ministerio de Salud el 20 de julio. [ 3 ] [ 5 ] El retraso de diez días entre el descubrimiento del ataque y el anuncio público se atribuyó al tiempo necesario para fortalecer los sistemas informáticos, realizar investigaciones preliminares, identificar a los pacientes afectados y preparar la logística del anuncio. [ 6 ] Posteriormente se enviaron mensajes de texto a los pacientes cuyos datos se vieron afectados. [ 4 ]
Investigación
El 6 de agosto de 2018, en el Parlamento , el exministro de Comunicaciones e Información , S. Iswaran , atribuyó el ataque a sofisticados actores vinculados al Estado que crearon software malicioso personalizado para eludir las herramientas de seguridad y antivirus de SingHealth. Iswaran no mencionó a ningún Estado en aras de la seguridad nacional. [ 7 ]
El 24 de julio de 2018 se convocó un Comité de Investigación para investigar las causas del ataque e identificar medidas para ayudar a prevenir ataques similares. El comité, compuesto por cuatro miembros, está presidido por el exjuez jefe de distrito Richard Magnus y está integrado por líderes de una empresa de ciberseguridad, una empresa de tecnología sanitaria y el Congreso Nacional de Sindicatos (NTCC) , respectivamente. [ 8 ] El comité solicitó a la Fiscalía General que presentara pruebas, y esta designó a la Agencia de Ciberseguridad para dirigir las investigaciones con el apoyo del Departamento de Investigación Criminal . El comité celebró audiencias a puerta cerrada y públicas desde el 28 de agosto, [ 9 ] con otra serie de audiencias del 21 de septiembre al 5 de octubre. [ 10 ] [ 11 ] [ 12 ] Además, la Comisión de Protección de Datos Personales investigó posibles infracciones de la Ley de Protección de Datos Personales en materia de protección de datos y, por lo tanto, determinó posibles medidas. [ 13 ]
Audiencias del Comité de Investigación
Las audiencias del Comité de Investigación comenzaron el 21 de septiembre de 2018. En la primera audiencia, el Procurador General Kwek Mean Luck declaró que una serie de errores del personal y deficiencias en el sistema contribuyeron a la brecha de seguridad. Algunos ejemplos mencionados fueron el sistema de registros médicos electrónicos (EMR), que estaba en funcionamiento desde 1999. Además, se mencionó que el ciberatacante responsable del incidente comenzó a infectar estaciones de trabajo ya en agosto de 2017 utilizando una herramienta de pirateo. La versión de Microsoft Outlook utilizada no contaba con un parche que impidiera los ataques de dicha herramienta. Entre diciembre de 2017 y mayo de 2018, el ciberatacante se movió lateralmente y obtuvo acceso a una estación de trabajo para infectar otras computadoras con malware. Otras deficiencias identificadas incluyen la imposibilidad de detectar múltiples intentos fallidos de inicio de sesión en el sistema, realizados con cuentas inexistentes o con cuentas que no tenían muchos privilegios. Finalmente, el ciberatacante logró acceder al sistema aprovechando una vulnerabilidad de codificación el 26 de junio, y envió consultas SQL hasta el 4 de julio, cuando un administrador lo detuvo. Además, hubo tres períodos en los que el personal no respondió o lo hizo varios días después de tener conocimiento del ciberataque. Ese mismo día, dos empleados comentaron que, si bien existía un protocolo para reportar ciberataques, la capacitación sobre cómo proceder era insuficiente, por lo que el personal no tenía claro qué medidas tomar. [ 14 ] [ 15 ] [ 16 ]
En la siguiente audiencia, el 24 de septiembre, se reveló que los datos personales y los registros ambulatorios del Primer Ministro Lee Hsien Loong, junto con los de otras dos personas no identificadas, fueron consultados por piratas informáticos que se infiltraron en los servidores utilizando números NRIC . El resto de las consultas se realizaron generalmente sobre datos demográficos de pacientes, como una que involucró los primeros 20.000 registros de dichos datos del Hospital General de Singapur . Un analista principal adjunto que detectó actividad inusual investigó más a fondo, aunque no era su competencia, y envió alertas a diferentes divisiones para encontrar al personal que pudiera interpretar dichas consultas. El supervisor del analista le indicó que continuara monitoreando la situación y que asumió que no había datos médicos hasta que se le informó de dicha filtración. Como el analista informó a un oficial de informes, no tenía sentido que él mismo reportara la consulta, y se le pidió al analista que hiciera un seguimiento de las consultas. Se mencionaron detalles sobre los procedimientos de reporte y las medidas de contención. [ 17 ] [ 18 ]
El tercer día, un empleado de ciberseguridad de IHiS, que estaba de vacaciones cuando ocurrió el incidente, no realizó un seguimiento tras leer los correos electrónicos, ya que se pensó que se trataba de una recopilación de datos de estaciones de trabajo para su investigación. Además, solo se utilizó un ordenador de IHiS para realizar exámenes forenses, lo que provocó retrasos en el diagnóstico del problema. [ 19 ] Esto se confirma el cuarto día del juicio, donde se exponen fallos de criterio y de procesos organizativos. Por ejemplo, no se celebraban reuniones periódicas con el departamento de gestión de seguridad, y no se creó ningún marco para establecer respuestas adecuadas a los riesgos de ciberseguridad ni para designar responsables sustitutos en caso de que algún empleado se ausentara. Se proporcionó una aclaración sobre los procesos, donde la dirección aprobó un procedimiento operativo estándar para escalar incidentes en marzo de 2018. También se reveló ese mismo día que el personal tardó seis días más después del 4 de julio en confirmar la filtración de datos, ya que un empleado de IHiS informó erróneamente a sus compañeros de que no se habían robado datos, lo que solo se confirmó después de que el superior realizara pruebas adicionales y descubriera que sí se habían robado datos. Las consultas se recrearon posteriormente. [ 20 ] [ 21 ] [ 22 ]
También se reveló el quinto día que un servidor explotado por hackers no recibió actualizaciones de seguridad en más de un año desde mayo de 2017 debido a los ataques de ransomware WannaCry , en comparación con la duración normal donde se realizaban parches varias veces al mes. Además, el software antivirus de la computadora era demasiado antiguo y necesitaba ser reinstalado. El gerente no debía administrar el servidor en papel, pero en la práctica, se le asignó el rol en 2014 ya que el servidor estaba ubicado en el Centro Nacional del Cáncer de Singapur , por lo que era conveniente para que los miembros del personal se acercaran a él en caso de necesitar ayuda. Una vez que los contrapartes renunciaron, no había nadie en IHiS presente para hacerse cargo de la administración del servidor. Además, el director de IHiS no estaba al tanto de que el servidor no era administrado por la empresa en la práctica, solo dio una directiva en 2014 de que IHiS no administraría servidores de investigación. [ 23 ] [ 24 ] Al día siguiente, se examinó una vulnerabilidad de seguridad que no se había corregido. Aunque un empleado de IHiS señaló la vulnerabilidad, no se tomó ninguna medida. De hecho, el empleado fue despedido tras enviar los detalles del fallo a una empresa rival. [ 25 ] [ 26 ] [ 27 ]
Hacia el final de la segunda ronda de audiencias, el 5 de octubre, se reveló que el 19 de julio se realizó un segundo intento de piratear los servidores a través de otro servidor. Este intento se detuvo inmediatamente. Además, el malware utilizado estaba personalizado para el sistema y eludía la detección de los principales programas antivirus. Se utilizó una herramienta llamada PowerShell, que fue desactivada el 13 de julio. Mientras tanto, IHiS reforzó la seguridad cambiando las contraseñas, eliminando las cuentas comprometidas y reiniciando los servidores. [ 28 ] [ 29 ]
La tercera ronda de audiencias comenzó el 31 de octubre. Se demostró que los gerentes se mostraban reacios a informar sobre los incidentes, ya que esto implicaría un aumento en la carga de trabajo, creando así un cuello de botella. Mientras tanto, el director de información indicó al equipo que escalara el incidente, afirmando que un cuello de botella era inaceptable, y añadió que no existía un protocolo escrito sobre cómo informar sobre incidentes de ciberseguridad relacionados con SingHealth en caso de que el personal de IHiS descubriera alguno. Otro señaló que los ejercicios anuales de ciberseguridad son obligatorios para los operadores de infraestructura de información crítica (CII), por lo que el personal debería ser capaz de identificar amenazas persistentes avanzadas (APT). Sin embargo, estas pruebas se realizaron en entornos de aula y podrían no ser aplicables al caso de SingHealth, lo que anularía el propósito de estos ejercicios si no existía conciencia situacional. También existían planes para la navegación segura por Internet en el sector sanitario para 2018, pero tuvieron que retrasarse un año debido a problemas técnicos. [ 30 ] [ 31 ] [ 32 ]
Al día siguiente, se mencionó una auditoría de 2016 que encontró debilidades sistémicas en el enlace de red entre el Hospital General de Singapur y los sistemas basados en la nube, lo que mostró más deficiencias en los sistemas administrados por IHiS. El equipo de operaciones informó el incidente a la gerencia como "conectado" sin que nadie verificara que se hubieran realizado trabajos para corregir estas vulnerabilidades. La Agencia de Ciberseguridad también encontró vulnerabilidades similares en su investigación. Debido a esto, habrá "tres líneas de defensa", donde los equipos de operaciones, tecnología y auditoría interna realizarán controles de cumplimiento, y se intensificará la capacitación en IHiS para garantizar la detección temprana de ataques. [ 33 ] Como se señaló al día siguiente, incluso si se encontraron las debilidades, es posible que no se corrijan tan rápido como se espera, ya que las instituciones de salud pública operan las 24 horas, lo que resulta en poco tiempo de inactividad. [ 34 ]
Más adelante en las audiencias, los ejecutivos de SingHealth dijeron que mejorarán la concienciación sobre ciberseguridad para todos los empleados, así como que implementarán nuevos sistemas para capturar rigurosamente los datos de los pacientes. También permitirá que los pacientes actualicen sus datos personales en lugar de solo hacerlo en persona. Se realizarán más reuniones informativas para actualizar a los empleados sobre las últimas amenazas cibernéticas, y se reforzarán los mensajes de inicio de sesión para enfatizar la importancia de la protección de datos. También se utilizarán formatos narrativos para explicar estos conceptos. [ 35 ] [ 36 ] En una audiencia posterior se solicitaron más ejercicios de ciberseguridad que simularan filtraciones de datos, lo que permitirá a los profesionales familiarizarse mejor con los pasos a seguir en caso de que ocurra un incidente similar. Además, el experto recomendó que todos los datos dentro del sistema se cifren, incluidos los datos inactivos. Dado que el cifrado completo sería inviable debido a problemas operativos, los datos personales podrían anonimizarse con autenticación de dos factores para desanonimizarlos. En esa misma audiencia, se informó que muchas de las presentaciones escritas se consideraron útiles. [ 37 ]
Hacia las audiencias finales, un exdirector de la Agencia de Seguridad Nacional sugirió que el Gobierno y los socios de la industria trabajaran juntos y compartieran información para aprender y actualizarse mutuamente sobre las nuevas amenazas que surjan. Esto se debe a que las medidas de protección actuales son insuficientes contra las vulnerabilidades en constante evolución. En la misma audiencia, el asesor principal de datos del Ministerio de Salud señaló que la separación de Internet resultó en tiempos de espera más largos para los pacientes, disminución de la productividad, aumento de la fatiga del personal y nuevos riesgos cibernéticos, especialmente cuando las actualizaciones del software antivirus se realizan solo en algunas computadoras en lugar de en todas dentro de la red. Por lo tanto, para continuar con el ISS, sería necesario considerar estos factores. [ 38 ] [ 39 ] Al día siguiente, un experto en seguridad recomendó tener un sistema centralizado de gestión y seguimiento de incidentes que registre todos los incidentes que ocurran durante una brecha para reducir la falta de comunicación, que es una de las causas de la demora en la notificación. Además, el uso de diferentes plataformas de chat significó que se perdieron detalles cruciales sobre el ataque y, por lo tanto, no hubo muchos vínculos con el incidente. [ 40 ]
En el último día, el jefe de la Agencia de Ciberseguridad, David Koh, sugirió cambiar la forma en que el personal de TI del sector sanitario informa de los incidentes para garantizar una respuesta más rápida durante un ciberataque, junto con una revisión de los procesos de TI del sector y la formación del personal. También se sugirió que los procesos de ciberseguridad se consideraran fundamentales en lugar de un elemento secundario. Las audiencias concluyeron así el 14 de noviembre de 2018. [ 41 ] [ 42 ] [ 43 ]
Las presentaciones finales se llevaron a cabo el 30 de noviembre de 2018. Se compartieron propuestas para mejorar la ciberseguridad, incluyendo la mentalidad de "asumir una brecha" en las organizaciones, tomando así las medidas necesarias, contando con el personal y los procesos adecuados para complementar dichas medidas. También se señaló que las contraseñas de administrador deberían tener 15 caracteres, pero una tenía una contraseña problemática de ocho caracteres que no había cambiado desde 2012. Por último, aunque se implementaron medidas para ralentizar los ciberataques, el ataque se realizó a través de una amenaza persistente avanzada (APT). [ 44 ] [ 45 ] Posteriormente, el informe se presentó a S. Iswaran el 31 de diciembre de 2018 y la versión pública se publicó el 10 de enero de 2019. [ 46 ] [ 47 ]
Publicación del informe
El 10 de enero de 2019, el Comité de Investigación publicó un informe sobre la brecha de seguridad de SingHealth. El informe concluyó que el personal no contaba con la formación adecuada en ciberseguridad, por lo que no pudo detener los ataques. El personal clave no tomó medidas inmediatas para detener los ataques por temor a la presión. Para empeorar las cosas, las vulnerabilidades en la red y los sistemas no se corrigieron con rapidez, sumado al hecho de que los atacantes eran muy hábiles. Como resultado, a los atacantes les resultó fácil infiltrarse. El informe señaló que si el personal hubiera recibido la formación adecuada y las vulnerabilidades se hubieran corregido rápidamente, este ataque podría haberse evitado. El informe también concluyó que se trataba de la obra de un grupo de Amenazas Persistentes Avanzadas . [ 48 ]
En el mismo informe, el Comité de Investigación formuló 16 recomendaciones para reforzar la ciberseguridad, separadas en recomendaciones prioritarias y adicionales. [ 49 ] Estas son:
- Prioridad:
- Adopción de una estructura de seguridad mejorada y mayor preparación por parte de IHiS y las instituciones de salud pública.
- Revisar los procesos de seguridad en línea para evaluar la capacidad de defensa y respuesta ante ciberataques.
- Mejorar la concienciación del personal sobre los ciberataques.
- Realizar comprobaciones de seguridad reforzadas, especialmente en los sistemas de infraestructura de información crítica (CII).
- Las cuentas de administrador con privilegios estarán sujetas a un control más estricto y a una mayor supervisión.
- Mejorar los procesos de respuesta ante incidentes
- Forjar alianzas entre las industrias y el Gobierno para lograr una mayor ciberseguridad.
- Adicional:
- Las evaluaciones y auditorías de riesgos de seguridad informática deben tomarse en serio y realizarse periódicamente.
- Deben implementarse medidas de seguridad reforzadas para proteger la confidencialidad de los registros médicos electrónicos.
- Mejorar la seguridad del dominio contra ataques
- Implementar un proceso sólido de gestión de parches
- Implementar una política de actualización de software centrada en la ciberseguridad.
- Implementar una estrategia de acceso a Internet que limite la exposición a amenazas externas.
- Directrices más claras sobre cuándo y cómo responder a los incidentes de ciberseguridad.
- Mejorar la competencia del personal de respuesta a incidentes de seguridad informática
- Considere la posibilidad de realizar una revisión forense independiente de la red tras la violación de seguridad.
El 15 de enero de 2019, S. Iswaran , Ministro de Comunicaciones e Información, anunció en el Parlamento que el Gobierno aceptó las recomendaciones del informe y las adoptará en su totalidad. También ha acelerado la implementación de la Ley de Ciberseguridad para aumentar la seguridad de las CII. [ 50 ] Por separado, Gan Kim Yong , Ministro de Salud, anunció que se realizarán cambios para mejorar la gobernanza y las operaciones en las instituciones de salud de Singapur y en IHiS. El doble rol del director de seguridad de la información del Ministerio de Salud (MOH CISO) y el director de gobernanza de ciberseguridad en IHiS se separarán, donde el MOH CISO tendrá una oficina dedicada y reportará al Secretario Permanente del MOH, mientras que IHiS tendrá un director separado a cargo de la gobernanza de ciberseguridad, con cambios a nivel de clúster. Esto ayudará a impulsar las operaciones y la gobernanza de los sistemas de TI. Además, el MOH establecerá un sistema mejorado de "Tres Líneas de Defensa" para la atención médica pública y pondrá en marcha un "Navegador Virtual" para el Sistema Nacional de Salud de la Universidad . Todo el personal de salud pública permanecerá en aislamiento de navegación por Internet, que se implementó inmediatamente después del ciberataque, y la contribución obligatoria de datos médicos de pacientes al sistema nacional de registros electrónicos de salud (NEHR) seguirá pospuesta. [ 51 ]
Secuelas
Tras el ciberataque, se eliminó temporalmente el acceso a Internet de todos los terminales informáticos de salud pública con acceso a la red sanitaria, y se implementaron controles y sistemas de monitorización adicionales. [ 52 ]
El ataque provocó una pausa de dos semanas en las iniciativas de Nación Inteligente de Singapur y una revisión de las políticas de ciberseguridad del sector público durante ese tiempo. La revisión resultó en la implementación de medidas de seguridad adicionales e instó a los administradores del sector público a eliminar el acceso a Internet cuando fuera posible y a utilizar pasarelas de intercambio de información seguras en caso contrario. [ 53 ] El ataque también reavivó la preocupación entre algunos profesionales de la salud con respecto a los esfuerzos en curso para centralizar los datos electrónicos de los pacientes en Singapur. Los planes para aprobar leyes a finales de 2018 que obligarían a los proveedores de atención médica a enviar datos sobre las visitas y diagnósticos de los pacientes al sistema nacional de registros electrónicos de salud fueron pospuestos. [ 54 ] Además, el Ministerio de Salud anunció el 6 de agosto de 2018 que el Registro Electrónico Nacional de Salud (NEHR) sería revisado por un grupo independiente compuesto por la Agencia de Ciberseguridad y PricewaterhouseCoopers antes de solicitar a los médicos que enviaran todos los registros al NEHR, a pesar de que no se vio afectado por el ciberataque. [ 55 ]
El 24 de julio de 2018, la Autoridad Monetaria de Singapur ordenó a los bancos de Singapur que reforzaran los procesos de verificación de clientes ante la posibilidad de que se utilizaran datos filtrados para suplantar la identidad de los clientes, y solicitó información adicional. Asimismo, se les indicó a los bancos que realizaran evaluaciones de riesgos y mitigaran los riesgos derivados del uso indebido de la información. [ 56 ] [ 57 ] [ 58 ]
IHiS ha reforzado los sistemas de salud pública contra las filtraciones de datos. Todos los incidentes informáticos sospechosos deberán notificarse en un plazo de 24 horas. También se han implementado otras 18 medidas, entre ellas la autenticación de dos factores para todos los administradores, la búsqueda proactiva de amenazas e inteligencia, la autorización del acceso a las redes hospitalarias únicamente a ordenadores con las últimas actualizaciones de seguridad y un nuevo sistema de monitorización de la actividad de la base de datos. Se están realizando estudios para mantener el Esquema de Separación de Internet (ISS) de forma permanente en algunas partes del sistema sanitario, y se está probando un navegador virtual como alternativa. [ 59 ] [ 60 ]
Tras la publicación del informe, el 16 de enero de 2019, IHiS despidió a dos empleados y degradó a uno por negligencia en el manejo y la mala interpretación del ataque, respectivamente. Se impusieron sanciones económicas a dos supervisores de mandos intermedios y a cinco miembros de la alta dirección, incluido el director ejecutivo Bruce Liang. Tres empleados fueron elogiados por IHiS por manejar el incidente con diligencia, incluso cuando no formaba parte de sus funciones. Desde entonces, IHiS ha acelerado la implementación de un conjunto de 18 medidas para mejorar la ciberseguridad. [ 61 ] [ 62 ] Al día siguiente, la Comisión de Protección de Datos Personales multó a IHiS con 750 000 dólares y a SingHealth con 250 000 dólares por no tomar las medidas suficientes para salvaguardar los datos personales en virtud de la Ley de Protección de Datos Personales , lo que la convierte en la mayor multa impuesta por violaciones de datos. [ 63 ]
Posteriormente, el 6 de marzo de 2019, la empresa de ciberseguridad Symantec identificó a un grupo patrocinado por un Estado, conocido como Whitefly, como responsable del ciberataque. Si bien no se ha identificado el país, se ha descubierto que dicho grupo está detrás de varios ciberataques relacionados contra entidades con sede en Singapur desde 2017. [ 64 ] [ 65 ]
Referencias
- ↑ Tham, Irene (20 de julio de 2018). «Roban información personal de 1,5 millones de pacientes de SingHealth, incluido el primer ministro Lee, en el peor ciberataque de Singapur» . The Straits Times . Archivado del original el 22 de agosto de 2018. Consultado el 2 de octubre de 2018 .
- ↑ "El sistema informático de SingHealth es blanco de un ciberataque" . MOH, MCI . 20 de julio de 2018. Consultado el 13 de agosto de 2022 .
- 1 2 Kwang, Kevin (20 de julio de 2018). «El sistema de salud de Singapur sufre la "violación más grave de datos personales" en un ciberataque; los datos del primer ministro Lee fueron el objetivo» . Channel NewsAsia. Archivado del original el 26 de julio de 2018.
- 1 2 3 "Los hackers robaron datos del primer ministro Lee y de 1,5 millones de pacientes en un 'importante ciberataque' contra SingHealth" . TODAYonline . 20 de julio de 2018. Archivado del original el 21 de julio de 2018. Consultado el 2 de octubre de 2018 .
- ↑ Tham, Irene (20 de julio de 2018). "Roban información personal de 1,5 millones de pacientes de SingHealth, incluido el primer ministro Lee, en el peor ciberataque de Singapur" . The Straits Times . Consultado el 3 de septiembre de 2019 .
- ↑ Baharudin, Hariz (7 de agosto de 2018). "Respuestas de los ministros" . The Straits Times . Archivado del original el 17 de agosto de 2018. Recuperado el 16 de agosto de 2018 .
- ↑ "Ministro de Singapur: Un importante ciberataque podría estar vinculado al Estado" . Associated Press. 6 de agosto de 2018. Archivado del original el 17 de agosto de 2018. Consultado el 16 de agosto de 2018 .
- ↑ Tham, Irene (24 de julio de 2018). "Se convoca un comité de investigación de 4 miembros para investigar el ciberataque a SingHealth" . The Straits Times . Consultado el 20 de enero de 2020 .
- ↑ Baharudin, Hariz (8 de agosto de 2018). "Audiencias de la COI sobre el ciberataque a SingHealth del 28 de agosto" . The Straits Times . Archivado del original el 17 de agosto de 2018. Recuperado el 16 de agosto de 2018 .
- ↑ Tham, Irene (12 de septiembre de 2018). "Audiencias sobre la violación cibernética de SingHealth a partir del 21 de septiembre" . The Straits Times . Consultado el 22 de enero de 2020 .
- ↑ Wong, Pei Ting (11 de septiembre de 2018). "Las audiencias sobre el ciberataque a SingHealth se reanudan el 21 de septiembre; el comité de investigación solicita recomendaciones del público" . Hoy . Consultado el 22 de enero de 2020 .
- ↑ "Calendario de la audiencia pública convocada por la COI sobre el ciberataque a SingHealth" . Ministerio de Comunicaciones e Información . 20 de septiembre de 2018. Consultado el 22 de enero de 2020 .
- ↑ Tham, Irene (24 de julio de 2018). "El organismo de control de la privacidad de Singapur investigará la filtración de datos de SingHealth" . The Straits Times . Consultado el 20 de enero de 2020 .
- ↑ Kwang, Kevin (21 de septiembre de 2018). "COI por el ciberataque a SingHealth: las deficiencias informáticas y los errores del personal contribuyeron al incidente, afirma el Procurador General" . Channel NewsAsia . Consultado el 2 de julio de 2021 .
- ↑ Tham, Irene; Baharudin, Hariz (21 de septiembre de 2018). "COI sobre el ciberataque a SingHealth: La falta de concienciación y la respuesta tardía contribuyeron al incidente, afirma el Procurador General" . The Straits Times . Consultado el 2 de julio de 2021 .
- ↑ Chua, Alfred (22 de septiembre de 2018). "Ataque cibernético a SingHealth: No todos los empleados de IHiS saben qué hacer en caso de un incidente de ciberseguridad" . Today . Consultado el 2 de julio de 2021 .
- ↑ Tan, Tam Mei; Lai, Linette (24 de septiembre de 2018). "COI sobre el ciberataque a SingHealth: los hackers buscaron los registros del primer ministro Lee utilizando su número NRIC" . The Straits Times . Consultado el 2 de julio de 2021 .
- ↑ Chia, Lianne (25 de septiembre de 2018). "COI por ciberataques a SingHealth: Un funcionario tomó la iniciativa de investigar aunque no era su trabajo" . Channel NewsAsia . Recuperado el 2 de julio de 2021 .
- ↑ Tham, Irene (25 de septiembre de 2018). "COI sobre el ciberataque a SingHealth: Las alarmas no sonaron para un empleado clave de ciberseguridad a pesar de la actividad sospechosa" . The Straits Times . Consultado el 2 de julio de 2021 .
- ↑ Tham, Irene (26 de septiembre de 2018). "COI sobre el ciberataque a SingHealth: Fallos de juicio y organización al descubierto" . The Straits Times . Consultado el 2 de julio de 2021 .
- ↑ Baharudin, Hariz (26 de septiembre de 2018). "COI sobre el ciberataque a SingHealth: el personal de IHiS tardó seis días en descubrir que se habían robado datos" . The Straits Times . Consultado el 2 de julio de 2021 .
- ↑ Sim, Fann; Chia, Lianne (26 de septiembre de 2018). "COI sobre el ciberataque a SingHealth: un funcionario de IHiS dudó antes de informar sobre la presunta violación de seguridad" . Channel NewsAsia . Recuperado el 2 de julio de 2021 .
- ↑ Tham, Irene (27 de septiembre de 2018). "El servidor explotado en el ciberataque a SingHealth no recibió actualizaciones de seguridad durante 14 meses, según la COI" . The Straits Times . Consultado el 2 de julio de 2021 .
- ↑ Sim, Fann; Chia, Lianne (27 de septiembre de 2018). "COI sobre el ciberataque a SingHealth: el servidor explotado no se había actualizado durante más de un año" . Channel NewsAsia . Recuperado el 3 de julio de 2021 .
- ↑ Tham, Irene (28 de septiembre de 2018). "La COI examina la supuesta 'laguna' de seguridad descubierta en 2014 en el sistema SingHealth" . The Straits Times . Consultado el 3 de julio de 2021 .
- ↑ Kwang, Kevin (28 de septiembre de 2018). "Audiencia de la COI de SingHealth: El ex director ejecutivo de IHiS despidió a empleados por una infracción ética y no investigó la supuesta vulnerabilidad" . Channel NewsAsia . Consultado el 3 de julio de 2021 .
- ↑ Kwang, Kevin (28 de septiembre de 2018). "Audiencia de la COI de SingHealth: Se interroga a los empleados sobre su inacción ante la supuesta vulnerabilidad de codificación" . Channel NewsAsia . Recuperado el 3 de julio de 2021 .
- ↑ Tham, Irene (5 de octubre de 2018). "SingHealth COI: Los hackers intentaron atacar la red nuevamente el 19 de julio en medio de la investigación" . The Straits Times . Consultado el 3 de julio de 2021 .
- ↑ Sim, Fann; Mohan, Matthew (5 de octubre de 2018) .«Malware personalizado y diseñado a medida, nunca visto en otros lugares, utilizado en el ciberataque a SingHealth» . Channel NewsAsia . Consultado el 3 de julio de 2021 .
- ↑ Tham, Irene (31 de octubre de 2018). "Comisión de investigación del ciberataque a SingHealth: Un alto directivo se mostró reacio a denunciar el ataque porque no quería lidiar con la presión" . The Straits Times . Consultado el 3 de julio de 2021 .
- ↑ Tan, Tam Mei (1 de noviembre de 2018). "Los datos de SingHealth fueron atacados antes de que se implementaran planes para fortalecer los protocolos de Internet" . The Straits Times . Consultado el 3 de julio de 2021 .
- ↑ Kwang, Kevin (31 de octubre de 2018). "SingHealth COI: La reticencia de un funcionario de IHiS a informar sobre incidentes informáticos sospechosos quedó demostrada en los tribunales" . Channel NewsAsia . Consultado el 3 de julio de 2021 .
- ↑ Tham, Irene (1 de noviembre de 2018). "COI sobre el ciberataque a SingHealth: las debilidades señaladas en la auditoría interna de 2016 no se han corregido" . The Straits Times . Consultado el 3 de julio de 2021 .
- ↑ Tham, Irene (2 de noviembre de 2018). "COI sobre el ciberataque a SingHealth: Desafíos operativos para solucionar rápidamente las debilidades del sistema" . The Straits Times . Consultado el 3 de julio de 2021 .
- ↑ Tham, Irene (5 de noviembre de 2018). "COI sobre ciberataques: Se hará más para profundizar la concienciación sobre ciberseguridad de los empleados de SingHealth" . The Straits Times . Consultado el 3 de julio de 2021 .
- ↑ Mohan, Matthew (5 de noviembre de 2018). "SingHealth COI: La gerencia teme que el anuncio temprano de la violación afecte las investigaciones" . Channel NewsAsia . Recuperado el 3 de julio de 2021 .
- ↑ Baharudin, Hariz (9 de noviembre de 2018). "Se necesitan ejercicios de ciberseguridad para prepararse mejor para los ciberataques: Experto en COI sobre el ciberataque a SingHealth" . The Straits Times . Consultado el 3 de julio de 2021 .
- ↑ Baharudin, Hariz (12 de noviembre de 2018). "COI sobre el ciberataque a SingHealth: un experto estadounidense pide defensa colectiva contra las amenazas" . The Straits Times . Consultado el 3 de julio de 2021 .
- ↑ Baharudin, Hariz (12 de noviembre de 2018). "Mayores tiempos de espera, menor productividad, mayores riesgos cibernéticos debido a la separación de Internet: asesor principal de datos del Ministerio de Salud" . The Straits Times . Consultado el 3 de julio de 2021 .
- ↑ Baharudin, Hariz (13 de noviembre de 2018). "SingHealth COI: Los problemas de comunicación obstaculizaron la respuesta a la filtración de datos, dice un testigo experto" . The Straits Times . Recuperado el 3 de julio de 2021 .
- ↑ Baharudin, Hariz (14 de noviembre de 2018). "COI sobre el ciberataque a SingHealth: El jefe de la CSA dice que hay que cambiar la forma en que se informan los incidentes de seguridad" . The Straits Times . Consultado el 3 de julio de 2021 .
- ↑ Sim, Fann (14 de noviembre de 2018). "SingHealth COI: Los sistemas de IHiS se construyeron para la eficiencia empresarial en lugar de la seguridad, dice el jefe de CSA" . Channel NewsAsia . Recuperado el 3 de julio de 2021 .
- ↑ "Conclusión de las audiencias programadas para la COI sobre el ciberataque a SingHealth" . MCI . 14 de noviembre de 2018. Consultado el 17 de febrero de 2020 .
- ↑ Baharudin, Hariz (30 de noviembre de 2018). "Las organizaciones deben prepararse para las brechas cibernéticas, como si ya estuvieran bajo ataque: presidente de la COI de SingHealth" . The Straits Times . Consultado el 3 de julio de 2021 .
- ↑ Kwang, Kevin (30 de noviembre de 2018). "Se propone mejorar la concienciación del personal sobre ciberseguridad y una mejor respuesta ante incidentes al finalizar el COI de SingHealth" . Channel NewsAsia . Consultado el 3 de julio de 2021 .
- ↑ Tham, Irene (31 de diciembre de 2018). "Informe ultrasecreto sobre el ataque a SingHealth presentado al Ministro a cargo de la Ciberseguridad" . The Straits Times . Consultado el 17 de febrero de 2020 .
- ↑ "Informe público del Comité de Investigación (COI) sobre el ciberataque a la base de datos de pacientes de Singapore Health Services Private Limited" . MDDI . 10 de enero de 2019. Consultado el 19 de abril de 2026 .
- ↑ Tham, Irene; Baharudin, Hariz (10 de enero de 2019). "COI sobre el ciberataque a SingHealth: 5 hallazgos clave" . The Straits Times . Recuperado el 3 de septiembre de 2019 .
- ↑ Baharudin, Hariz (10 de enero de 2019). "COI sobre el ciberataque a SingHealth: 16 recomendaciones" . The Straits Times . Consultado el 3 de septiembre de 2019 .
- ↑ "Ciberataque a SingHealth: El gobierno adoptará plenamente las recomendaciones de la COI, afirma S Iswaran" . Channel NewsAsia . 15 de enero de 2019. Archivado del original el 2 de octubre de 2020. Consultado el 3 de septiembre de 2019 .
- ↑ Abu Baker, Jalelah (15 de enero de 2019). "Ciberataque a SingHealth: IHiS y el sistema público de salud experimentarán una mejor gobernanza y cambios en la estructura organizativa" . Channel NewsAsia . Archivado del original el 2 de octubre de 2020. Consultado el 3 de septiembre de 2019 .
- ↑ "Ciberataque a SingHealth: Se interrumpe la navegación por Internet en todos los centros de salud públicos" . Channel NewsAsia. Archivado del original el 17 de agosto de 2018. Consultado el 16 de agosto de 2018 .
- ↑ Tham, Irene (3 de agosto de 2018). «Ciberataque a SingHealth: se levanta la suspensión de los proyectos de la Nación Inteligente; se insta a 11 sectores críticos a revisar las conexiones externas no confiables» . The Straits Times . Archivado del original el 17 de agosto de 2018. Recuperado el 16 de agosto de 2018 .
- ↑ Wong, Pei Ting (23 de julio de 2018). "Los médicos vuelven a expresar su preocupación por el sistema nacional de registros electrónicos tras la filtración de datos en SingHealth" . TODAYonline . Archivado del original el 17 de agosto de 2018. Consultado el 16 de agosto de 2018 .
- ↑ Choo, Cynthia (6 de agosto de 2018). "El sistema nacional de registros electrónicos se someterá a una revisión de seguridad 'rigurosa' antes de proceder con la contribución obligatoria" . Today . Consultado el 3 de septiembre de 2019 .
- ↑ "MAS ordena a las instituciones financieras que refuercen el proceso de verificación de clientes" . MAS . 24 de julio de 2018. Consultado el 3 de julio de 2021 .
- ↑ Hong, Jose (24 de julio de 2018). "MAS pide a las instituciones financieras que refuercen los procesos de verificación de clientes" . The Straits Times . Consultado el 3 de julio de 2021 .
- ↑ "Ciberataque a SingHealth: MAS ordena a las instituciones financieras reforzar la verificación de clientes" . Channel NewsAsia . 24 de julio de 2018. Consultado el 3 de julio de 2021 .
- ↑ Tham, Irene (1 de noviembre de 2018). "Nuevas medidas para fortalecer los sistemas de salud pública tras la filtración de datos de SingHealth" . The Straits Times . Consultado el 17 de febrero de 2020 .
- ↑ Yusof, Amir (1 de noviembre de 2018). "Ciberataque a SingHealth: IHiS anuncia medidas para proteger al sector sanitario contra las amenazas en línea" . Channel NewsAsia . Consultado el 3 de julio de 2021 .
- ↑ Mohan, Matthew; Sim, Fann (14 de enero de 2019). «Ciberataque a SingHealth: IHiS despide a 2 empleados e impone una sanción económica al director ejecutivo» . Channel NewsAsia. Archivado del original el 7 de noviembre de 2020. Consultado el 3 de septiembre de 2019 .
- ↑ Tham, Irene (14 de enero de 2019). "IHiS despide a 2 empleados e impone una sanción económica al director ejecutivo por fallos en el ciberataque a SingHealth" . The Straits Times . Consultado el 3 de julio de 2021 .
- ↑ Mohan, Matthew (15 de enero de 2019). "PDPC multa a IHiS y SingHealth con un total de 1 millón de dólares singapurenses por filtración de datos tras un ciberataque" . Channel NewsAsia. Archivado del original el 11 de noviembre de 2020. Recuperado el 3 de septiembre de 2019 .
- ↑ Baharudin, Hariz (6 de marzo de 2019). "Los piratas informáticos de la base de datos de SingHealth han atacado otros sistemas aquí desde al menos 2017: Symantec" . The Straits Times . Consultado el 2 de julio de 2021 .
- ↑ Kwang, Kevin (6 de marzo de 2019). "El grupo de ciberespionaje Whitefly detrás del hackeo de SingHealth: Symantec" . Channel NewsAsia . Recuperado el 2 de julio de 2021 .
- La década de 2010 en el mundo del hacking
- guerra cibernética
- ciberataques
- Eventos de Internet
- Internet en Singapur
- 2018 en Singapur
- Atención sanitaria en Singapur
- Filtraciones de datos de 2018