Cognizant Technology Solutions sieht sich nach einer lang andauernden Datenpanne bei ihrer Gesundheitstochter TriZetto Provider Solutions (TPS) wachsendem juristischem Druck ausgesetzt. Dabei wurden sensible persönliche Informationen offengelegt, und die Panne blieb fast ein Jahr lang unentdeckt.
Mehrere Sammelklagen werfen dem IT-Dienstleistungsriesen nun vor, Daten nicht ausreichend geschützt und die Benachrichtigung der betroffenen Personen verzögert zu haben.
Das Unternehmen „… nimmt den Schutz von Informationen sehr ernst und bedauert alle Unannehmlichkeiten, die dieser Vorfall verursacht haben könnte“, sagte ein Sprecher von TriZetto gegenüber CNBC-TV18.
Umfang und Auswirkungen der Datenpanne bei TriZetto
Die Panne betraf Personen in mehreren Bundesstaaten, darunter Arizona und Kalifornien.
Zu den offengelegten Daten gehörten Berichten zufolge Sozialversicherungsnummern, Informationen zu Finanzkonten und Privatadressen.
Cognizant hat zwar keine technischen Einzelheiten öffentlich bekannt gegeben, doch die Klagen werfen dem Unternehmen Versäumnisse bei der grundlegenden Sicherheitsüberwachung und der Erkennung von Vorfällen vor.
Die Kläger argumentieren zudem, Cognizant und TriZetto hätten nach der Entdeckung der Panne nicht schnell genug gehandelt und dadurch Benachrichtigungen verzögert, die den Opfern möglicherweise geholfen hätten, den Schaden zu begrenzen.
In den Klageschriften wird außerdem die mangelnde Transparenz in Cognizants öffentlicher Kommunikation kritisiert. So habe das Unternehmen die Ursache der Panne nicht klar erläutert und keine konkreten Maßnahmen zur Behebung dargelegt.
Warum gestohlene persönliche Daten so gefährlich sind
Sozialversicherungsnummern und Daten zu Finanzkonten bleiben für Cyberkriminelle wertvolle Güter.
Nach einer Kompromittierung können diese Informationen für Betrug, die Erstellung synthetischer Identitäten und Angriffe zur Kontoübernahme wiederverwendet werden. Anders als Passwörter lassen sich diese persönlichen Identifikationsmerkmale nicht einfach zurücksetzen.
Eine verzögerte Benachrichtigung verschärft das Problem. Den Klagen zufolge verloren betroffene Personen wertvolle Zeit, um ihre Kreditwürdigkeit einzufrieren, Konten zu überwachen oder andere Schutzmaßnahmen zu ergreifen.
Für regulierte Branchen wie das Gesundheitswesen können Verzögerungen bei der Benachrichtigung je nach geltendem Landes- und Bundesrecht zudem Compliance-Bedenken aufwerfen.
Den Schadensradius von Sicherheitsvorfällen begrenzen
Vorfälle wie die Datenpanne bei TriZetto verdeutlichen, wie schnell Sicherheitslücken zu einer lang andauernden Datenoffenlegung und rechtlichen Risiken führen können.
Zwar kann keine einzelne Sicherheitsmaßnahme jeden Angriff verhindern, doch eine Kombination aus technischen, prozessualen und Governance-Maßnahmen kann dazu beitragen, Risiko und Auswirkungen zu verringern.
- Erkennung und Überwachung durch kontinuierliche Protokollierung stärken, Einblick in Endpunkte und Anomalieerkennung, um unbefugte Aktivitäten früher zu identifizieren.
- Starke Identitäts- und Zugriffskontrollen durch Anwendung des Prinzips der geringsten Privilegien durchsetzen, gemeinsame Konten abschaffen und für alle sensiblen Systeme eine Multi-Faktor-Authentifizierung verlangen.
- Die Datenoffenlegung durch Verschlüsselung sensibler Informationen reduzieren, die Datenaufbewahrung minimieren und Maßnahmen zur Verhinderung von Datenverlusten implementieren.
- Das Drittanbieter- und Lieferantenrisikomanagement durch regelmäßige Sicherheitsbewertungen stärken, vertragliche Anforderungen zur Meldung von Sicherheitsverletzungen und laufende Überwachung.
- Die Bereitschaft zur Reaktion auf Vorfälle durch regelmäßige Planspiele verbessern, die Aufbewahrungsdauer von Protokollen verlängern und klare Eskalations- und Kommunikationsabläufe definieren.
- Die Auswirkungen von Sicherheitsverletzungen durch Netzwerksegmentierung begrenzen, Zero-Trust-Prinzipien, sowie proaktives Schwachstellen- und Patch-Management.
Gemeinsam helfen diese Maßnahmen Unternehmen, die Verweildauer von Angreifern zu verkürzen und den Schadensradius von Vorfällen zu begrenzen.
Zentralisierte Gesundheitsdaten ziehen Angreifer an
Die Panne bei TriZetto steht für einen breiteren und besorgniserregenden Trend im Gesundheitswesen: IT-Anbieter, die die Verarbeitung von Leistungsansprüchen und patientenbezogene Daten verwalten, sind zu bevorzugten Zielen von Cyberkriminellen geworden.
Diese Organisationen bündeln häufig riesige Mengen sensibler Informationen und sind dadurch besonders wertvoll für Angreifer, die langfristigen Zugriff statt einer schnellen Unterbrechung anstreben.
Da Angreifer langfristigen Zugriff auf zentralisierte Daten aufrechterhalten, stellen Organisationen zunehmend von einer rein perimeterbasierten Sicherheit auf Zero-Trust-Modelle um.

