Sermo’nun 9 Milyon Dolarlık Zayıf Güvenlik Modeli

Hekim topluluğunda, Sermo adlı bir hekime özel topluluk (veya isterseniz "sosyal ağ") hakkında oldukça fazla dedikodular var. Doktor olmayanların kayıt sisteminin ne kadar güçlü olduğunu merak ettim, bu hizmet ücretsiz ve tıp doktoru veya D.O.'ya sahip tüm hekimlere açık. (ve bir DEA reçete numarası). Bu yüzden bir teknoloji ve güvenlik danışmanı arkadaşımdan kontrol etmesini istedim.

Bulguları beni şaşırtmadı. Beş dakikasını aldı ve Sermo'da doktor olmamasına rağmen sadece iki kişi geçerli bir doktor hesabı açmaya çalıştı. Meşru bir hekim olarak kaydolmak için internette ücretsiz olarak bulunan bilgileri kullandı. Bana başarısını göstermek için birkaç ekran görüntüsü aldı:


Sorun, "kullanım kolaylığı" ile "sıkı güvenlik" arasında değiş tokuş yapmak arasında geleneksel bir sorun gibi görünüyor. En iyi ve en sıkı güvenlik, her kaydı bir insan telefon görüşmesi ile manuel olarak doğrulamaktır. Ancak, elbette, bu para ve insan gücü gerektirecekti, bu da birçok yeni şirketin sahip olmadığı bir şey.

Ancak Sermo bu bahaneyi kullanamaz, çünkü 26,7 milyon dolarlık bir aralıkta (halihazırda topladıkları mevcut 9 milyon doların üstüne) yeni bir risk sermayesi finansmanı turunu daha yeni kapattı. Bu nedenle, doktor üyelerinin bütünlüğünü korumak için mümkün olan en güçlü güvenlik, her bir üyeyi manuel olarak doğrulamaktır, ancak bunlar doğru değildir. Kapalı topluluklarının güvenliği söz konusu olduğunda, Sermo'nun SSS'si yalnızca şunları söylüyor:

Sermo üyelerinin gerçekten MD olduğunu nasıl anlarım?

Sermo'ya katılmak kolay değil. Aslında Sermo teknolojisi, hekimleri gerçek zamanlı olarak doğrulayan ve onaylayan türünün ilk örneğidir. En son teknolojimiz perde arkasında çalışıyor, doktorları her oturum açtıklarında yeniden onaylıyor ve sadece hekimlerin üye olabilmesini sağlıyor.

Aslında, inanılmaz derecede kolaydı. O kadar kolay ki 5 dakika içinde doktor olmayan biri yaptı. Ve şans eseri arkadaşımın oluşturduğu hesabı kapatırlarsa, 5 dakika içinde yeni bir hekim hesabı oluşturabilir. Sermo'nun kimlik doğrulama süreci temelde kusurlu olduğu için (size nasıl yaptığını söylemeyeceğiz, bu yüzden sormayın), bu sorunun uzun vadeli çözümü, kayıt sahiplerinden daha da kişisel olarak tanımlanabilir bilgiler istemektir. Sosyal güvenlik numaraları gibi pes etmeyi sevmez veya kayıt yaptıran her kişiyi söyledikleri kişi olduklarını doğrulamak için aramaz.

Hepimiz kapalı hekim topluluklarından yanayız - muazzam bir potansiyele sahip olduklarını düşünüyoruz. Ancak, bu tür toplulukların gerçekten de üyelerini en iyi gizlilik ve güvenlik çıkarlarını "kullanım kolaylığı" ve hızlı kayıtların önüne koyduğunu umuyoruz. Ayrıca, risk sermayedarlarının paralarını en son / en büyük “sosyal ağ” ne olursa olsun, paralarını yatırmadan önce gerçekten biraz daha sıkı bir durum tespiti yapmalarını umuyoruz, çünkü güvenlik konusunda köşeleri kesenler benzer alanlarda gelecekteki girişimler için onu mahvedebilir .

Sermo ile bu konuyla ilgili olarak temasa geçtik ve bu güvenlik açığını araştırmaya başlamadan bir gün önce (Cuma) MedGadget'in konuyla ilgili görüşlerini çoktan keşfetmiş ve yayınlamış olduğunu keşfettik. Yöntemleri, doğru DEA numarasını basitçe tahmin eden danışmanımızın yönteminden biraz farklıydı (çünkü 6 olası sayıdan 3 deneme alırsınız). Tabii ki, Medgadget’in gönderisi bunu daha da kolaylaştırıyor.

Sermo sözcüsü sorularımıza şu şekilde cevap verdi:

Sermo aslında kimlik doğrulama sorularını değiştiriyor ve kullandığımız tek öğe DEA değil. Yine de, bunu çözmek için ek adımlar atacağız. Ne yazık ki, şimdiye kadarki en büyük çevrimiçi doktor topluluğu olduğunuzda, insanlar sitelerini size ayarlamaya başlar.

Doğru doğru. Ancak, topluluğunuzun ne kadar "güvenli" olduğunu vurgulayarak bir profesyonelin güvenini kazanmak istiyorsanız, mevcut kayıt uygulamalarınızın arkasında durmaya hazır olmalısınız. Kayıtlarının şu anda oyun oynamanın çok kolay olması, topluluklarının güvenliğinden daha az olduğu anlamına geliyor.

Sermo ayrıca bize bir doktor gibi davranmanın federal bir suç olduğunu hatırlattı. Bununla birlikte, Sermo'yu ihlal edenlerin peşine düşmek için ne kadar federal kaynak harcanacağını görmek isteriz. Sermo, Sermo'nun Sermo'nun güvenlik modelini desteklemek için yalnızca Sermo'ya güvenebilir.

Sermo, bugün 30.000 doktor üyesi olduğunu iddia ediyor. Acaba kaçı gerçekten hekim?

!-- GDPR -->