Menu
Menu

Praxen in der Pflicht: Internetzugang sicher einrichten

Bei seinem Jahreskongress zwischen Weihnachten und Neujahr berichtete der Chaos Computer Club von „Betriebsunsicherheiten in der Gesundheits-IT“. Dabei wurde u. a. auch die DGN GUSbox thematisiert. Die festgestellten Sicherheitslücken basieren allerdings nicht auf dem Kommunikationsrouter selbst, sondern auf Konfigurationsfehlern bei den Internet-Zugangsgeräten in den betroffenen Praxen.

DGN GUSbox

Die Hacker des Chaos Computer Clubs (CCC) haben gemeinsam mit einem IT-Sicherheitsexperten der Fachhochschule Münster das vernetzte Gesundheitswesen überprüft und eine Reihe von Schwachstellen aufgedeckt. Im Fokus standen dabei ein europaweit genutztes Portal für die Online-Terminvergabe, das in der hausärztlichen Versorgung eingesetzte System der elektronischen Arztvernetzung (eAV) sowie Konnektoren der Telematikinfrastruktur (TI). Im Rahmen der Sicherheitstests wurden auch zehn DGN GUSboxen identifiziert, die offen im Internet standen.

DGN GUSbox unzulässig angeschlossen

„Dank der Hinweise des CCC haben wir schnell festgestellt, dass die betroffenen Praxen einen Internetrouter mit unzulässiger Portweiterleitung (Internet) ins interne Netz im Einsatz hatten und die DGN GUSbox unzulässig über die LAN-Schnittstelle angeschlossen war“, berichtet DGN-Geschäftsführer Armin Flender. Somit sei ein Zugriff von außen sowie aus dem internen Netz möglich gewesen. Korrekt nach Benutzerhandbuch und datenschutzkonform sei jedoch der Anschluss der GUSbox über die physikalisch getrennte WAN-Schnittstelle, denn diese ließe keinerlei Zugriff zu.

„In allen Fällen haben die betroffenen Arztpraxen mehrfach gegen auch heute schon bestehende Vorgaben verstoßen, die nicht in unserem Verantwortungsbereich liegen“, betont Flender, der als Vergleich ein offenes Auto mit einem auf dem Sitz liegenden Autoschlüssel heranzieht. „Arztpraxen sind verpflichtet, beim Internetzugang in der Praxis keinen unbefugten Zugriff auf das interne Arztnetzwerk zuzulassen. Hier wäre nach den Empfehlungen der Bundesärztekammer der Einsatz einer Firewall notwendig gewesen.“

IT-Sicherheitsrichtlinie für Praxen

Zum Hintergrund: Nach dem Digitale-Versorgung-Gesetz sollten die Kassenärztliche Bundesvereinigung (KBV) und die Kassenzahnärztliche Bundesvereinigung (KZBV) eigentlich bis Ende Juni 2020 eine IT-Sicherheitsrichtlinie für alle Praxen entwickeln, in der die Anforderungen zur Gewährleistung der IT-Sicherheit verbindlich festgelegt sind. Wegen der Corona-Pandemie sowie Unstimmigkeiten in puncto Finanzierung wurde der ursprüngliche Entwurf jedoch noch nicht verabschiedet. Die oben beschriebene Anbindung von Praxen ans Internet würde gegen die Vorgaben der neuen Richtlinie verstoßen.

„Unsere Erfahrung hat leider gezeigt, dass immer wieder nachträglich Internet-Zugangsgeräte falsch konfiguriert werden“, so Flender. Das DGN appelliert an seine Kunden, den Internetzugang in den Praxen sicher und datenschutzkonform einzurichten – bei Bedarf mit Hilfe externer IT-Dienstleister.

DGN ergreift Präventionsmaßnahmen

Im Sinne der Prävention hat das DGN jedoch auch selbst unverzüglich Maßnahmen ergriffen, um fahrlässig angeschlossene Geräte sofort zu erkennen. „Ab sofort scannen wir analog der gematik die uns bekannten Remote-IP-Adressen täglich auf Sicherheitslücken durch offene Ports des eingesetzten Internetrouters und informieren bei Bedarf direkt die Praxis.“ Sensible Daten in der Management-Oberfläche der DGN GUSbox werden nun zusätzlich mit Passwort abgesichert.

„Zudem werden wir ab dem ersten Quartal 2021 mit Hilfe von Firewall-Regeln alle Zugriffe auf die DGN GUSbox Dienste aus nicht bekannten öffentlichen Netzen verhindern sowie die Zugriffe absichern“, kündigt Flender an. Der Rollout der neuen Firewall-Regeln erfolgt automatisch über die täglichen Firmware-Updates und ist bereits angelaufen.*

DGN Team KC

Presse-Ansprechpartnerin:

Katja Chalupka
Redaktion & Öffentlichkeitsarbeit
Hüngert 15
41564 Kaarst
Pressekontakt

Ansprechpartner für Kunden:

DGN Support-Team
Bitte nutzen Sie auch das Informationsangebot in unserem Support-Bereich.