Sermo vājais drošības modelis 9 miljonu ASV dolāru vērtībā
Ārstu aprindās ir diezgan daudz buzzu par tikai ārstu kopienu (vai "sociālo tīklu, ja vēlaties), ko sauc par Sermo. Man bija interesanti, cik spēcīga bija viņu reģistrācijas sistēma, lai neārstējošie ārsti nevarētu parakstīties uz pakalpojumu, kas ir bezmaksas un atvērts visiem ārstiem, kuriem ir vai nu M.D., vai D.O. (un DEA izrakstīšanas numurs). Tāpēc es palūdzu savam draugam tehnoloģiju un drošības jautājumos to pārbaudīt.
Viņa atklājumi mani nepārsteidza. Viņam bija nepieciešamas piecas minūtes, un tikai divi mēģinājumi reģistrēt derīgu ārsta kontu Sermo, kaut arī viņš nav ārsts. Viņš izmantoja internetā brīvi pieejamo informāciju, lai reģistrētos kā likumīgs ārsts. Viņš parādīja dažus ekrānuzņēmumus, lai parādītu man savus panākumus:
Šķiet, ka problēma ir tradicionāla problēma starp “ērta lietošanas” un “stingras drošības” tirdzniecību. Vislabākā un stingrākā drošība būtu manuāli pārbaudīt katru reģistrāciju ar cilvēka tālruņa zvanu. Bet, protams, tam būtu vajadzīga nauda un darbaspēks, kas daudziem jaunizveidotiem uzņēmumiem nav.
Bet Sermo nevar izmantot šo attaisnojumu, jo tas tikko noslēdza vēl vienu riska kapitāla kārtu 26,7 miljonu ASV dolāru diapazonā (papildus jau esošajiem 9 miljoniem ASV dolāru). Tāpēc visspēcīgākā iespējamā drošība, lai aizsargātu viņu ārstu locekļu integritāti, ir katra dalībnieka pārbaude manuāli, tomēr tā nav. Runājot par viņu slēgtās kopienas drošību, Sermo bieži uzdotie jautājumi saka tikai:
Kā es varu zināt, ka Sermo dalībnieki patiešām ir MD?
Pievienošanās Sermo nav viegli. Faktiski Sermo tehnoloģija ir pirmā šāda veida tehnoloģija, kas reāllaikā autentificē un apstiprina ārstu. Mūsu vismodernākās tehnoloģijas strādā aizkulisēs, katru reizi pierakstoties atkārtoti apstiprina ārstus, nodrošinot, ka par biedriem var kļūt tikai ārsti.
Nu, patiesībā, tas bija neticami viegli. Tik viegli, ka 5 minūšu laikā to izdarīja kāds, kurš nebija ārsts. Un, ja nejauši viņi aizver manu drauga izveidoto kontu, viņš var izveidot jaunu ārsta kontu vēl pēc 5 minūtēm. Tā kā Sermo autentifikācijas process ir fundamentāli kļūdains (mēs jums nepateiksim, kā viņš to darīja, tāpēc nejautājiet), vienīgais ilgtermiņa šīs problēmas risinājums ir reģistrētājiem pieprasīt vēl personiskāk identificējamu informāciju (daudzas lietas nepatīk atteikties, piemēram, viņu sociālās apdrošināšanas numurs), vai zvanīt katrai reģistrētajai personai, lai pārliecinātos, ka viņi ir tādi, kādi viņi saka.
Mēs visi esam par slēgtām ārstu kopienām - mēs domājam, ka viņiem ir milzīgs potenciāls. Bet mēs ceram, ka šādas kopienas patiešām liek saviem biedriem labākās privātuma un drošības intereses augstāk par “lietošanas ērtumu” un ātru reģistrāciju. Mēs arī ceram, ka riska kapitāla centieni patiešām veic mazliet rūpīgāku rūpību, pirms savu naudu iepludina jebkurā jaunākajā / vislielākajā “sociālajā tīklā”, jo tieši tie uzņēmumi, kas samazina drošības stūrus, var to sabojāt nākamajiem jaunajiem uzņēmumiem līdzīgās telpās .
Mēs sazinājāmies ar Sermo par šo jautājumu un atklājām, ka dienu pirms mēs sākām izmeklēt šo drošības caurumu (piektdien), MedGadget jau bija atklājis un publicējis savu attieksmi pret to. Viņu metode nedaudz atšķīrās no mūsu konsultanta metodes, kurš vienkārši uzminēja pareizo DEA numuru (jo jūs saņemat 3 mēģinājumus no 6 iespējamiem skaitļiem). Protams, Medgadžeta ziņa to padara vēl vieglāku.
Sermo pārstāvis atbildēja uz mūsu jautājumiem ar:
Sermo faktiski rotē autentifikācijas jautājumus, un DEA nav vienīgais elements, ko mēs izmantojam. Neskatoties uz to, mēs veiksim papildu pasākumus, lai to novērstu. Ak, kad jūs kļūstat par visu laiku lielāko tiešsaistes ārstu kopienu, cilvēki sāk noteikt jūsu vietnes.
Taisnība, taisnība. Bet, ja vēlaties iegūt profesionāļa uzticību, uzsverot, cik "droša" ir jūsu kopiena, jums vajadzētu būt gatavam ievērot pašreizējo reģistrācijas praksi. Fakts, ka viņu reģistrāciju šobrīd ir tik viegli spēlēt, nozīmē, ka viņu kopiena ir mazāk droša.
Sermo mums arī atgādināja, ka uzdoties par ārstu ir federāls pārkāpums. Mēs labprāt vēlētos uzzināt, kāds federālo resursu daudzums tiktu tērēts Sermo pārkāpējiem. Lai atbalstītu Sermo drošības modeli, Sermo var paļauties tikai uz Sermo.
Sermo apgalvo, ka šodien tajā ir 30 000 ārstu. Mēs brīnāmies, cik no viņiem patiesībā ir ārsti?