ABD'deki hastanelerin ve doktor muayenehanelerinin kullandığı sağlık kayıt yazılımı devi Epic Systems, ürün geliştirme faaliyetlerinin büyük bölümünü yaklaşık altı haftalığına askıya aldı. Sebep, yazılımlarında ortaya çıkan ciddi güvenlik açıkları.
Şirketin CEO'su Judy Faulkner, Modern Healthcare'e yaptığı açıklamada duraklamanın odağının ürünlerin "korunması" olduğunu söyledi. Açıkların ortaya çıkmasında ise ilginç bir ayrıntı var: Anthropic'in siber güvenlik odaklı yapay zeka modeli Mythos, kritik zafiyetleri tespit eden araç oldu.
Epic'in hasta portalı MyChart, ABD genelinde 320 milyondan fazla hasta kaydını yönetiyor. Güvenlik Sorumlusu Stirling Martin, New York Times'a yaptığı değerlendirmede bazı MyChart yapılandırmalarının dışarıdan birilerinin hasta kayıtlarına erişmesine izin verebileceğini ve bunun hiçbir saldırı izi bırakmadan gerçekleşebileceğini belirtti. Yani asıl endişe, açığın istismar edilse bile güvenlik günlüklerinde görünmemesi.
Sağlık sektörü bu tür tehditlere zaten yabancı değil. 2024'te Change Healthcare'e yönelik fidye yazılımı saldırısı 192 milyondan fazla kişinin verisini etkilemişti. ABD Sağlık Bakanlığı'nın listesine göre 2026'nın en büyük sağlık verisi ihlali ise 15 milyon kişiyi kapsayan DentaQuest olayı.
Olayın altını çizdiği bir başka nokta, yapay zekanın iki ucu keskin bir bıçak olması. Aynı teknoloji savunmacıların açıkları daha hızlı bulmasını sağlarken, saldırganların da zafiyetleri keşfedip sömürmesini kolaylaştırıyor. Epic'in hamlesi, bir yazılım şirketinin yeni özellik geliştirmeyi bırakıp tamamen güvenliğe odaklandığı nadir örneklerden biri olarak dikkat çekiyor.
Türkiye'de e-Nabız ve hastane bilgi sistemleri gibi benzer sağlık verisi altyapıları kullanıldığını düşünürsek, bu tür bir duraklama sağlık verisi güvenliğinin ne kadar kritik olduğunu hatırlatıyor.
Kaynak: TechCrunch