1714593615
2024-05-01 19:54:56
水曜日の緊迫した上院公聴会で議員らは、セキュリティシステムの失敗と数百万人の米国民の機密医療情報の漏洩の可能性を挙げ、米国の医療システムを麻痺させたサイバー攻撃へのユナイテッドヘルス・グループの対応を厳しく批判した。
民主党と共和党の上院議員らは、米国の全患者記録の3分の1と年間約150億件の取引を管理するチェンジ・ヘルスケア社へのサイバー攻撃がそれほど大規模なものだったのは、ユナイテッドヘルス社が米国の医療ケアのほぼあらゆる側面にあまりにも深く組み込まれているためではないかと疑問を呈した。
2023年に3,720億ドルの収益を報告し、国内最大手の企業の1つであるユナイテッドヘルス・グループは、チェンジの親会社であるだけでなく、国内最大の医療保険会社および大手薬局福利厚生管理会社(オプタムRx)の親会社でもある。 ユナイテッド航空はまた、国内の医師の 10 人に 1 人近くを監督しています。
「チェンジ・ハッキングは、『大きすぎてつぶせない』巨大企業がますます医療制度のシェアを食い荒らしていく結果についての悲惨な警告だ」と財務委員会委員長を務めるオレゴン州民主党のロン・ワイデン上院議員は述べた。 。
2月21日のテロ事件後、米国の医療制度は混乱に陥った 攻撃 on Change は、医療保険会社と病院、医師の間のデジタル ハイウェイとして機能します。 患者は処方箋を調剤することができず、病院や医師は治療費を支払えないため深刻な資金不足に直面した。
議会議員らはハッキングがどのように起こったのか、ユナイテッドヘルスがそれに対処するために何をしていたのかについてさらなる情報を求めており、同社は先月、下院保健小委員会への出廷要請を拒否した。 水曜日、ユナイテッドヘルスの最高経営責任者であるアンドリュー・ウィッティ氏は上院財政委員会と下院エネルギー・商業委員会の委員会の両方で証言するために召喚された。
午後、下院議員らは特に同社の巨大な規模を考慮した懸念を概説した。 下院委員会の委員長であるワシントン共和党のキャシー・マクモリス・ロジャース下院議員は、ユナイテッドヘルスの「医療制度の隅々にまで侵入しつつある」と述べ、同社の行動が「危機管理の失敗の事例」になる可能性が高いと述べた。
ウィッティ氏は朝、サービス復旧に向けた同社の取り組みを擁護し、謝罪した。
「この悪意のあるサイバー攻撃の結果、患者と医療提供者は混乱を経験し、人々は個人の医療データについて不安を感じています」と同氏は述べた。 「影響を受けたすべての方々に、はっきり言っておきますが、本当に本当に申し訳ありません。」
しかしウィッティ氏は、不適切なバックアップ計画など、ハッカーによるチェンジ社のネットワークへの侵入を可能にした緩いデジタルセキュリティを認め、ユナイテッド航空がプロバイダーへの支払いを賄うための初期の取り組みに失敗したことを認めた。
ユナイテッド航空はつい先週、ハッカーが一部の患者データに実際にアクセスしたことを明らかにし始めたが、ウィッティ氏は上院議員らに対し、同社が患者情報の漏洩がどれほど広範囲に及んでいたかをしっかりと把握するまでにはかなりの時間がかかるだろうと語った。
ワイデン氏は特に、ユナイテッド航空が消費者に提供する情報が少なすぎることに不満を表明した。 「機密情報がどれだけ盗まれたのか、アメリカ人は未だに闇の中にいる」と彼は付け加えた。 同氏は、信用監視を提供する同社の取り組みを「データ侵害に対する思いと祈り」と呼んで一蹴した。
同氏はまた、同社がカバーする現役軍人に関する機密医療データの開示に対する懸念を強調し、これは「明らかな国家安全保障上の脅威」であると述べた。
ウィッティ氏は、ユナイテッドヘルスは規制当局と協力して、影響を受けた人々とのコミュニケーションをいつ、どのように開始するかを決定していると述べた。
「私たちは断片的なコミュニケーションを避けたいと考えています」と彼は言いました。
ユナイテッド航空はチェンジ社のシステムを数週間完全に停止することを余儀なくされ、病院やその他の医療提供者への償還のペースをめぐって上院議員とウィッティ氏の間で激しいやりとりが生じた。
ウィッティ氏は上院議員に対し、「国全体の請求の流れは基本的に正常に戻っている」と語った。 ワイデン氏は、2月に請求を行ったプロバイダーから、払い戻しには少なくとも6月までかかると聞いたと述べた。
「我々はそれよりも絶対に早く行動できる」とウィッティ氏は述べ、ワイデン氏に苦情を申し立てた組織と連絡を取るよう求めた。
ワイデン氏は「私が出会ったほとんどすべてのプロバイダーは支払いを待っている」と言い返した。
数分後、テネシー州共和党のマーシャ・ブラックバーン上院議員もワイデン氏に同調し、ウィティ氏が償還プロセスを「バラ色」に描いていると非難し、彼女の事務所には支払いを待っている医療提供者からの電話が殺到していると述べた。
ブラックバーン氏は、州内の病院の1カ月に相当するメディケア請求の未処理があったと指摘した。
「毎日、彼らは最新情報を得るために電話をかけてきます。 毎日彼らは電話をかけてきます。 そして、彼らは毎日繰り返し、逃げ回っています」と彼女は言いました。 「どうやら皆さんには理解できないようですね。」
ウィッティ氏はまた、同社が攻撃者に2,200万ドルの身代金を支払ったことを認め、「身代金を支払う決定は私が下した。 これは私がこれまでに決断した中で最も難しい決断の一つでした。」
FBIなど当局はハッキング事件を捜査している。
ユナイテッドヘルスは攻撃の詳細について慎重であると批判されている。
ワイデン氏はウィッティ氏に、「あなたは個人の責任という点で、あらゆる面で活躍してきた」と語った。 「あなたは一貫して、この問題における自分の役割を軽視してきました。」
ワイデン氏は、ユナイテッドヘルスは最も基本的な種類のサイバーセキュリティ対策、いわゆる多要素認証を実施できなかったと述べた。
ウィッティ氏は、水曜日の時点で、ユナイテッドヘルスのすべての「外部向けシステム」がその形式の認証を導入していると述べた。 同氏はさらに、同社は外部のグループを招いて自社テクノロジーの追加スキャンを実施し、サイバーセキュリティ企業マンディアントを顧問として雇用したと付け加えた。
ノースカロライナ州共和党のトム・ティリス上院議員は、「これは見落とされていた基本的なことだ」と「ハッキング・フォー・ダミー」という本のコピーを掲げながら語った。
この公聴会により、ウィッティ氏はハッキングとそれへの対応のより詳細なタイムラインを提供する機会を得た。
サイバー犯罪者は、ユナイテッドヘルスがシステムをシャットダウンする必要があると認識する9日前の2月12日にチェンジのシステムにアクセスした。 ウィッティ氏は、同社がチェンジを超えて親会社や、オプタムや医療保険会社などの他の部門への攻撃の拡大を迅速に阻止したことを強調した。 「チェンジのためだけに爆発範囲を封じ込めた」と彼は語った。
ウィッティ氏はまた、ハッキングに対する医療システムの脆弱性はユナイテッド航空にとどまらないと主張した。 同氏は、ユナイテッド航空がチェンジのシステムを取得したのは18カ月前だったため、ハッキングに対して脆弱になっていたチェンジの「レガシー技術」を完全に刷新することができなかったと述べた。
ウィッティ氏は公聴会の別の時点で、Changeを再び使用することに消極的なプロバイダーに同情的であると述べた。
「復旧に予想以上に時間がかかった理由は、新しいテクノロジーの中に古い攻撃された環境の要素が存在しないことを人々に安心してもらうために、私たちがこのプラットフォームを文字通りゼロから構築したからです」と同氏は述べた。
ユナイテッド航空による2022年のチェンジ・ネットワーク買収は、一部の上院議員によってヘルスケア業界における大規模統合の一例として取り上げられた。 医療保険会社を監督する司法省はユナイテッドによるチェンジ買収を阻止しようとしたが、この取引が反競争的であると連邦裁判官を説得することはできなかった。
同省は、同社の活動が競争を妨げているかどうかについて広範な調査を開始した。
マサチューセッツ州民主党のエリザベス・ウォーレン上院議員は、ユナイテッドヘルスが世界で11番目に大きい企業であると何度も指摘し、ユナイテッドヘルスを「ステロイドの独占企業」と呼んだ。
彼女はユナイテッド航空がハッキングによって生じた混乱に乗じてさらに多くの医師の業務を獲得していると非難し、現在では全米の医師の10人に1人を監督していると述べた。
ウィッティ氏は、ユナイテッド航空が事業を行っていない分野を挙げて、彼女の主張に異議を唱えた。 「私たちの規模にもかかわらず、私たちはアメリカに病院を所有しておらず、製薬会社も所有していません」と彼は言いました。
連邦保健当局者も 調査中 アメリカ人の医療記録を管理するプライバシー規則をより厳しくすべきかどうか。 議員らは、医療企業はサイバー攻撃に対して最も脆弱な企業の一つであり、患者データがハッキングされたために罰金を支払った企業もある、と指摘した。
つい先週、Kaiser Permanente は 1,340 万人に対し、データが不用意にさまざまな第三者と共有された可能性があり、個人情報が侵害された可能性があると通知しました。
。
#ユナイテッドヘルスのCEOサイバー攻撃で非難