អាជ្ញាធរការពារទិន្នន័យបារាំង CNIL បានផាកពិន័យមន្ទីរពេទ្យឯកជន Hôpital Privé De La Loire (HPL) ដែលមានទីតាំងនៅ Saint-Étienne ប្រទេសបារាំង ជាប្រាក់ចំនួន 500,000អឺរ៉ូ ដោយសារមន្ទីរពេទ្យមិនបានការពារទិន្នន័យអ្នកជំងឺឱ្យបានគ្រប់គ្រាន់។
នៅខែមិថុនា–កក្កដា 2025 អ្នកវាយប្រហារ (Attacker) អាចចូលទៅក្នុងប្រព័ន្ធ Electronic Patient Record (DPI) របស់មន្ទីរពេទ្យ ហើយទិន្នន័យរបស់អ្នកជំងឺចំនួន 524,867 នាក់ត្រូវបានចូលប្រើរួមមានទិន្នន័យសុខភាព (Health Data) ផងដែរ។ លើសពីនោះមានមនុស្សប្រហែល 202,246 នាក់ផ្សេងទៀត ដែលត្រូវបានកំណត់ជា Trusted Third Parties / Trusted Contacts របស់អ្នកជំងឺ ក៏រងផលប៉ះពាល់ដែរ។
ហេតុអ្វីបានជាអាជ្ញាធរ CNIL ផាកពិន័យមន្ទីរពេទ្យ? ដោយសារតែអាជ្ញាធរ CNIL បានរកឃើញចំណុចខ្សោយសំខាន់ៗមួយចំនួនដែលខាងមន្ទីរពេទ្យមិនបានអនុវត្តតាមច្បាប់ដូចជា៖
- គ្មាន VPN សម្រាប់ការចូលពីខាងក្រៅទៅប្រព័ន្ធអ្នកជំងឺ។
- គ្មាន MFA (Multi-Factor Authentication) ដូច្នេះ Username/Password តែមួយមិនមានការការពារបន្ថែម។
- Access Control ខ្សោយ — គណនីអ្នកប្រើម្នាក់អាចចូលដល់ទិន្នន័យអ្នកជំងឺទាំងមូល ជំនួសឱ្យការកំណត់ត្រឹមអ្នកជំងឺដែលគ្រូពេទ្យនោះកំពុងព្យាបាល។
- មិនមាន Real-Time/Near-Real-Time Monitoring ដើម្បីរកឃើញសកម្មភាពខុសប្រក្រតី ដូច្នេះ Attacker អាចស្វែងរក និងយកទិន្នន័យចេញបានជាច្រើនថ្ងៃដោយមិនត្រូវបានរកឃើញ។
- មន្ទីរពេទ្យបានជូនដំណឹងដល់អ្នកជំងឺដែលរងផលប៉ះពាល់ ប៉ុន្តែមិនបានជូនដំណឹងដោយផ្ទាល់ដល់ Trusted Third Parties 202,246 នាក់ទេ។
និយាយរួមទៅ វាមិនមែនមានន័យថា “មន្ទីរពេទ្យត្រូវបាន Hack ព្រោះ Software មួយមាន Zero-Day” ទេ។ តាម CNIL បានបញ្ជាក់ថា បញ្ហាសំខាន់គឺ ការការពារសុវត្ថិភាពមិនគ្រប់គ្រាន់ (Basic Security Controls) ដែលធ្វើឱ្យ Account មួយដែលត្រូវបាន Compromise អាចបើកផ្លូវទៅកាន់ទិន្នន័យអ្នកជំងឺជាច្រើននាក់ផ្សេងទៀត។ CNIL ក៏បានបញ្ជាឱ្យមន្ទីរពេទ្យអនុវត្តវិធានការកែលម្អសុវត្ថិភាពក្នុងរយៈពេលប្រហែល 3–15 ខែ អាស្រ័យលើវិធានការនីមួយៗ។
ប្រភព BleepingComputer ចុះផ្សាយថ្ងៃទី០៣ ខែកញ្ញា ឆ្នាំ២០២៦










