Databases met patiënteninformatie van ziekenhuizen kunnen alsnog toegankelijk zijn voor derden, ook als ze zijn versleuteld. Dat toont onderzoek van Microsoft aan. Medewerkers van het bedrijf analyseerden de databases van tweehonderd Amerikaanse ziekenhuizen.
De onderzoekers wisten een 'alarmerende hoeveelheid' data, zoals het geslacht, het ras, de leeftijd en andere informatie, te achterhalen door de beveiliging van de versleutelde databases te verzwakken. Het ging daadwerkelijk om persoonsgegevens die door ziekenhuizen werden gebruikt. Van alle ziekenhuizen bleek 95 procent gevoelige informatie te 'lekken'.
De databases maakten veelal gebruik van CryptDB, dat opensource is en organisaties in staat stelt versleutelde gegevens op te slaan in een ietwat verouderde database-infrastructuur. De wetenschappers wisten de encryptie van de tde- en ope-versleutelde kolommen te verzwakken, waardoor ze uiteindelijk de gegevens als platte tekst konden inzien.
Voor het verzwakken van de beveiliging gebruikten de onderzoekers in totaal vier aanvallen, waarvan er twee bekend waren en twee nieuw. Alle aanvallen, die iets verschilden en nader zijn omschreven in een paper, waren er in ieder geval op gericht om de kolommen te ontsleutelen. Met succes, zo blijkt.
De onderzoekers stellen dat hun onderzoek aantoont dat veel tde- en ope-versleutelde kolommen niet veilig zijn. Ze keken weliswaar alleen naar de kolommen in de elektronische patiëntendossiers van de ziekenhuizen, maar denken ook dat de kwetsbaarheden voor andere systemen gelden. Volgende maand presenteren ze hun bevindingen tijdens de ACM Conference on Computer and Communications Security.