• IT-Karriere:
  • Services:

Ein Gesundheitskonto voller Lücken

Seit 2011 gibt es Vitabook. Das Unternehmen treibt die Analogie zum Online-Banking auf seiner Webseite auf die Spitze: Die Gesundheitskarte würde zur Kontokarte, die Versicherungsnummer zur Bankleitzahl und die Versichertennummer zur Kontonummer. Im Gesundheitskonto von Vitabook können Nutzer Dateien hochladen und mit dem Arzt teilen, ihren Impfpass und Notfalldaten hinterlegen und etliche weitere sensible Gesundheitsdaten speichern. Diese Daten werden über eine Weboberfläche verwaltet. Eine Ende-zu-Ende-Verschlüsselung gibt es nicht, doch "Datensicherheit, Datenschutz und Compliance sind beim Vitabook-Gesundheitskonto auf höchstem Niveau gewährleistet", verspricht das Unternehmen.

Stellenmarkt
  1. dSPACE GmbH, Paderborn
  2. Stadtwerke Ingolstadt, Ingolstadt

Tschirsich konnte mittels SQL-Injektionen auf die unverschlüsselt abgelegten Gesundheitsdaten zugreifen. Die Passwörter werden auf dem Server nicht im Klartext gespeichert, Sicherheit auf höchstem Niveau entsprechen ungesalzene SHA1-Hashes aber auch nicht. Insgesamt gibt es massiven Datenreichtum. "Sicherheitstechnisch eher mau", fasst Tschirsich zusammen.

Unsicher mit dem Arzt chatten

Mit den Diensten von Teleclinic können Patienten ihre Ärzte online im Videochat konsultieren. Sie können ihnen auch Dokumente beispielsweise zu früheren Befunden übermitteln. In Baden-Württemberg firmiert der Dienst unter dem Namen Docdirekt und steht allen gesetzlichen Versicherten kostenfrei zur Verfügung. Auch bei Teleclinic genießt die Sicherheit "zu jedem Zeitpunkt höchste Priorität".

Der Sicherheitsforscher konnte jedoch das Passwort jedes beliebigen Teleclinic-Nutzers ändern. Der HTTP-Request zur Änderung eines Passwortes war bei Teleclinic bis auf die Nutzer-ID immer gleich. Tschirsich konnte die Nutzer-ID einfach ersetzen und das Passwort eines anderen Teleclinic-Nutzers ändern.

Golem Akademie
  1. PostgreSQL Fundamentals
    15.-18. Juni 2021, online
  2. IT-Sicherheit für Webentwickler
    31. Mai - 1. Juni 2021, online
Weitere IT-Trainings

Auch Meinarztdirekt.de bietet eine Online-Sprechstunde per Videochat an. Doch auch bei diesem Dienst - von einem Arzt mitentwickelt - lässt der Datenschutz zu wünschen übrig. Rechnungen von anderen Patienten können in der Weboberfläche zwar nicht angesehen, dafür aber ausgedruckt werden.

Die Techniker Krankenkasse setzt auf ihre eigene App: TK-Safe, die über eine Ende-zu-Ende-Verschlüsselung verfügt. Damit auch nach dem Verlust des Gerätes noch auf die Daten zugegriffen werden kann, ermöglicht die App den Export des Schlüssels. So weit, so üblich. Allerdings wird der Schlüssel als Bild in die Galerie des Smartphones exportiert - ein Ort, an dem ein Schlüssel ganz sicher nicht aufbewahrt werden sollte. Etliche Apps haben Zugriff auf die Bildergalerie. Teilweise werden die Bilder automatisch mit Online-Diensten wie der Cloud von Google oder Apple synchronisiert. Allerdings befindet sich TK-Safe noch in der Betaphase, ist also noch unfertig.

Schon seit vielen Jahren und in 55 Ländern gibt es die Secure Medical Cloud von CGM Life. Trotz der langjährigen Erfahrung finden sich auch hier Sicherheitslücken, mit denen man ganze Accounts übernehmen kann.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
 Vivy & Co.: Gesundheitsapps kranken an der SicherheitViele Fehler und ein düsterer Ausblick 
  1.  
  2. 1
  3. 2
  4. 3
  5.  


Anzeige
Hardware-Angebote

devman 14. Jan 2019

Die Prüfen ob ein Impressum existiert, ob das Opt-In funktioniert, ob die Menüs sichtbar...

devman 14. Jan 2019

Dezentral waren die IP-Cams, die Mitglied eines Botnets wurden. Als Betrüger kann die...

Anonymer Nutzer 11. Jan 2019

Ernsthaft. Dazu kann man nichts mehr sagen.


Folgen Sie uns
       


Peloton - Fazit

Im Video stellt Golem.de-Redakteur Peter Steinlechner das Bike+ von Peloton vor. Mit dem Spinning-Rad können Sportler fast schon ein eigenes Fitnessstudio in ihrer Wohnung einrichten.

Peloton - Fazit Video aufrufen
Programm für IT-Jobeinstieg: Hoffen auf den Klebeeffekt
Programm für IT-Jobeinstieg
Hoffen auf den Klebeeffekt

Aktuell ist der Jobeinstieg für junge Ingenieure und Informatiker schwer. Um ihnen zu helfen, hat das Land Baden-Württemberg eine interessante Idee: Es macht sich selbst zur Zeitarbeitsfirma.
Ein Bericht von Peter Ilg

  1. Arbeitszeit Das Sechs-Stunden-Experiment bei Sipgate
  2. Neuorientierung im IT-Job Endlich mal machen!
  3. IT-Unternehmen Die richtige Software für ein Projekt finden

Weclapp-CTO Ertan Özdil: Wir dürfen nicht in Schönheit und Perfektion untergehen!
Weclapp-CTO Ertan Özdil
"Wir dürfen nicht in Schönheit und Perfektion untergehen!"

Der CTO von Weclapp träumt von smarter Software, die menschliches Eingreifen in der nächsten ERP-Generation reduziert. Deutschen Perfektionismus hält Ertan Özdil aber für gefährlich.
Ein Interview von Maja Hoock


    Fiat 500 als E-Auto im Test: Kleinstwagen mit großem Potenzial
    Fiat 500 als E-Auto im Test
    Kleinstwagen mit großem Potenzial

    Fiat hat einen neuen 500er entwickelt. Der Kleine fährt elektrisch - und zwar richtig gut.
    Ein Test von Peter Ilg

    1. Vierradlenkung Elektrischer GMC Hummer SUV fährt im Krabbengang seitwärts
    2. MG Cyberster MG B Roadster mit Lasergürtel und Union Jack
    3. Elektroauto E-Auto-Prämie übersteigt in 2021 schon Vorjahressumme

      •  /