Sermov slab model sigurnosti od 9 milijuna dolara

U zajednici liječnika poprilično se bruji o zajednici koja se sastoji od liječnika (ili "socijalne mreže", ako želite) pod nazivom Sermo. Zanimalo me je koliko je jak njihov sustav registracije da spriječi neliječnike da se pretplate na uslugu koja je besplatna i otvorena za sve liječnike koji imaju ili MD ili D.O. (i broj koji propisuje DEA). Stoga sam zamolio mog prijatelja savjetnika za tehnologiju i sigurnost da to provjeri.

Njegova me otkrića nisu iznenadila. Trebalo mu je pet minuta, a samo dva pokušala je registrirati valjani račun liječnika u Sermu, iako on nije liječnik. Koristio se informacijama slobodno dostupnim na Internetu kako bi se registrirao kao netko tko je bio legitimni liječnik. Napravio je nekoliko snimaka zaslona kako bi mi pokazao svoj uspjeh:


Čini se da je problem tradicionalni problem između "jednostavnosti upotrebe" i "uske sigurnosti". Najbolja i najstroža sigurnost bila bi ručna provjera svake registracije ljudskim telefonskim pozivom. Ali, naravno, ovo bi zahtijevalo novac i radnu snagu, nešto što mnogi startupi nemaju.

No, Sermo se ne može koristiti tom isprikom, jer je upravo zatvorio još jedan krug financiranja VC-a u rasponu od 26,7 milijuna dolara (povrh postojećih 9 milijuna dolara koje su već prikupili). Dakle, najjača moguća zaštita integriteta njihovih liječnika je ručna provjera svakog člana, ali oni to nisu. Kada je riječ o sigurnosti njihove zatvorene zajednice, Sermova FAQ postavlja samo:

Kako mogu znati da su članovi Sermoa doista liječnici?

Pridružiti se Sermu nije lako. Zapravo je Sermo tehnologija prva te vrste koja provjerava autentičnost i vjerodostojnost liječnika u stvarnom vremenu. Naša najsuvremenija tehnologija djeluje iza kulisa, ponovno provjeravajući liječnike svaki put kad se prijave, osiguravajući da samo liječnici mogu postati članovi.

Pa, zapravo, bilo je nevjerojatno lako. Toliko lako da je to u roku od 5 minuta učinio netko tko nije bio liječnik. A ako slučajno zatvore račun koji je stvorio moj prijatelj, on može stvoriti novi račun liječnika za dodatnih 5 minuta. Budući da je Sermoov postupak provjere autentičnosti u osnovi manjkav (nećemo vam reći kako je to učinio, zato nemojte pitati), jedino dugoročno rješenje ovog problema je traženje podnositelja registracije za još osobnije podatke (stvari koje mnogi ljudi neće voljeti odustati, poput svog broja socijalnog osiguranja) ili nazvati svaku osobu koja se registrira kako bi potvrdila da su oni za koje kažu da jesu.

Svi smo za zatvorene liječničke zajednice - mislimo da imaju ogroman potencijal. No, nadamo se da su takve zajednice doista postavile svoje članove najbolje interese privatnosti i sigurnosti iznad "jednostavnosti upotrebe" i brze registracije. Također se nadamo da će VC-ovi doista učiniti malo dublju skrbnost prije nego što svoj novac ubace u bilo koju najnoviju / najveću "društvenu mrežu", jer upravo one tvrtke koje smanjuju sigurnosne probleme mogu to pokvariti za buduće startupe u sličnim prostorima ,

Kontaktirali smo Sermo u vezi s tim problemom i otkrili da je dan prije nego što smo započeli istragu ove sigurnosne rupe (petak), MedGadget već otkrio i objavio svoje mišljenje o tome. Njihova metoda bila je malo drugačija od metode našeg savjetnika, koji je jednostavno pogodio točan DEA broj (jer od 6 mogućih brojeva dobivate 3 pokušaja). Naravno, post Medgadgeta to čini još lakšim.

Glasnogovornik Serma odgovorio je na naše upite,

Sermo zapravo rotira pitanja za provjeru autentičnosti i DEA nije jedina stavka koju koristimo. Unatoč tome, poduzet ćemo dodatne korake kako bismo to riješili. Jao, kad postanete najveća zajednica liječnika na mreži, ljudi počnu postavljati svoje web stranice na vas.

Istina istina. Ali ako želite pridobiti povjerenje profesionalca naglašavajući koliko je vaša zajednica "sigurna", trebali biste biti spremni držati se svoje trenutne prakse registracije. Činjenica da je njihova registracija trenutno tako jednostavna za igru ​​znači da je njihova zajednica manje sigurna.

Sermo nas je također podsjetio da je predstavljanje liječnika savezni prekršaj. Međutim, voljeli bismo vidjeti koliki bi iznos saveznih resursa bio utrošen na kršenje Sermo prekršitelja. Sermo se može osloniti samo na Sermo kako bi podržao Sermov sigurnosni model.

Sermo tvrdi da danas broji 30 000 liječnika. Pitamo se, koliko je od njih doista liječnika?

!-- GDPR -->