⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturKIS-SoftwareLIS / RIS / PACSCloud-Dienste
Beschreibung

Apache Tomcat weist eine Schwachstelle auf, bei der die Verschlüsselung sensibler Daten fehlt und der EncryptInterceptor – eine Komponente zur Absicherung der Cluster-Kommunikation – umgangen werden kann. Ein Angreifer mit Zugang zum entsprechenden Netzwerksegment könnte dadurch Daten, die zwischen Tomcat-Cluster-Knoten übertragen werden, im Klartext abfangen und auslesen. Apache Tomcat wird in Gesundheitseinrichtungen häufig als Applikationsserver für webbasierte Anwendungen eingesetzt, darunter Krankenhausinformationssysteme, Laborportale oder Patientenportale, sodass bei einem Angriff potenziell schützenswerte Patientendaten offengelegt werden könnten. Einrichtungen, die Tomcat in geclusterten Umgebungen betreiben, sollten umgehend die Verschlüsselung der Cluster-Kommunikation überprüfen und verfügbare Patches einspielen, um das Risiko eines Datenschutzverstoßes zu minimieren.

Handlungsempfehlung

1 EncryptInterceptor-Konfiguration in Apache Tomcat sofort prüfen und sicherstellen, dass die Verschlüsselung des Cluster-Datenverkehrs korrekt greift – gemäß Apache-Sicherheitsadvisory die gepatchte Tomcat-Version einspielen, sobald verfügbar, andernfalls EncryptInterceptor deaktivieren und alternativen verschlüsselten Transportkanal (TLS auf Netzwerkebene) einsetzen.

2. Alle im Klinikumfeld betriebenen Tomcat-Instanzen inventarisieren, insbesondere solche, die als Backend für KIS, Web-Portale oder Laboranwendungen dienen.

3. Netzwerksegmentierung prüfen: Tomcat-Cluster-Kommunikation auf dedizierte, isolierte Netzsegmente beschränken, um das Abfangen unverschlüsselter Daten zu erschweren.

4. Logfiles und Netzwerktraffic auf unerwartete Zugriffe oder Datenabflüsse im Bereich der Tomcat-Cluster-Kommunikation analysieren (Indicator-of-Compromise-Prüfung).

5. Zuständige Datenschutzbeauftragte und CISO informieren, da Patientendaten über unverschlüsselte Cluster-Verbindungen potenziell exponiert sein könnten.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →