1728768705
2024-09-17 09:00:00
チェンジ・ヘルスケアのサイバー攻撃で医療システムに混乱が生じた後、上院財政委員会のメンバーはチェンジ・ヘルスケアの親会社ユナイテッドヘルス・グループの最高経営責任者アンドリュー・ウィッティ氏の証言を聞いた。
ジャクリーン・マーティン/AP通信
キャプションを隠す
キャプションを切り替えます
ジャクリーン・マーティン/AP通信
Central Oregon Pathology Consultants は 60 年近く事業を続けており、カスケード山脈以東の患者に分子検査やその他の診断サービスを提供しています。
練習マネージャーのジュリー・トレースウェル氏によると、昨冬から数か月間無給で運営し、手元の現金で乗り切ったという。この慣行は、米国史上最も重大なランサムウェア攻撃の 1 つである、決済管理マネージャー Change Healthcare に対する 2 月のハッキングの余波に巻き込まれています。
このハッキングにより、米国の医療システムの広範囲が麻痺しました。病院、薬剤師、さらには理学療法士さえも、サービスの請求に苦労していました。患者は処方箋を記入するのが難しいと感じていました。
COPCは最近、Changeが7月時点でおよそ2万件に上る未処理の請求の一部の処理を開始していることを知ったが、トレースウェル氏はどの請求がどれなのかは分からないと彼女は述べた。患者支払いポータルはダウンしたままであり、顧客はアカウントを決済できないことを意味します。
「このダウンタイムによる損失の総額を計算できるようになるまでには何か月もかかるだろう」と彼女は言う。
医療機関はランサムウェア攻撃の最も頻繁な標的となる: 2023 年には、 FBIは言うそのうち 249 件が医療機関をターゲットにしており、あらゆる分野の中で最多となっています。
保健当局者や弁護士、議会関係者らは、チェンジが弱点が広範囲に広がっていることを証明したにもかかわらず、連邦政府の対応力が弱く、資金も不足し、病院を守ることに過度に重点を置いているのではないかと懸念している。
ロン・ワイデン上院議員(民主党、オレゴン州民主党)は、保健社会福祉省の「医療サイバーセキュリティに対する現在のアプローチ、つまり自主規制と自主的なベストプラクティスはひどく不十分であり、医療システムを犯罪者や外国政府のハッカーに対して脆弱なままにしている」と述べた。 )、上院財政委員会委員長、 最近の手紙に書いた 代理店に。
民主主義防衛財団サイバー・テクノロジーイノベーションセンターのシニアディレクター、マーク・モンゴメリー氏は、資金は存在しないと述べた。同氏は、セキュリティへの投資を増やすための「非常に漸進的な取り組み、あるいはほぼゼロの取り組みが見られてきた」と述べた。
この課題は緊急です。2024 年はヘルスケア ハックの年でした。あるケースでは、南東部の何百もの病院が 混乱に直面した 寄付サービスを提供する非営利団体 OneBlood がランサムウェア攻撃の被害に遭ったことで、輸血用の血液を入手する能力が低下しました。
2020年にランサムウェア攻撃に見舞われたバーモント大学ヘルスネットワークの最高情報セキュリティ責任者であるネイト・クートゥア氏は、サイバー攻撃は日常的なタスクと複雑なタスクを同じように複雑にすると述べ、「化学療法のカクテルを目で見て混ぜることはできない」と述べた。ワシントンD.C.での6月のイベントで、攻撃で無効化されたテクノロジーに依存したがん治療について言及
12月にHHS サイバーセキュリティ戦略を打ち出す セクターをサポートすることを目的としています。いくつかの提案は病院に焦点を当てており、その中には特定の「必須」セキュリティ慣行を採用したプロバイダーに報酬を与え、導入しなかったプロバイダーに罰則を与えるアメとムチのプログラムも含まれていた。
その狭い焦点でさえ、実現するには何年もかかる可能性があります。 部門の予算案、2027年度には「ニーズの高い」病院に資金が流れ始めることになる。
HHS公民権局の元執行弁護士イリアナ・ピーターズ氏はインタビューで、病院に焦点を当てるのは「適切ではない」と述べた。同氏は、「連邦政府はさらに前進する必要があり」、供給業者と契約する組織にも投資する必要があると述べた。
保健省戦略的準備対応局の副局長ブライアン・マザネック氏はインタビューで、患者の健康と安全の保護に対する同省の関心により「病院は優先パートナーリストの最上位に近いところにある」と語った。
国の医療サイバーセキュリティに対する責任は、2 つの異なる政府機関内の 3 つのオフィスで分担されています。保健省の公民権局は、病院やその他の医療団体が患者のプライバシーに対して十分な防御策を講じているかどうかを監視し、そうでない場合には罰金を科す可能性がある、いわば警察のような役割を果たしている。
保健省の準備室と国土安全保障省サイバーセキュリティ・インフラストラクチャセキュリティ局は、医療ソフトウェア開発者に監査技術を使用してセキュリティをチェックすることを義務付けるなど、防御策の構築を支援している。
後者は両方とも、医療システムの円滑な機能に不可欠な業務を行う「システム上重要な組織」のリストを作成することが求められています。サイバー擁護団体「アイ・アム・ザ・キャバルリー」の共同創設者ジョシュ・コーマン氏はインタビューで、これらの組織は政府の脅威に関する説明会に参加するなど特別な注目を集める可能性があると述べた。
チェンジ・ハッキングのニュースが流れたとき、連邦当局はリストの作成に取り組んでいたが、チェンジ・ヘルスケアはリストに載っていなかった、と国土安全保障省サイバーセキュリティ局のリーダー、ジェン・イースタリー氏は3月のイベントで述べた。
サイバーセキュリティ局の副局長ニティン・ナタラジャン氏はKFFヘルスニュースに対し、リストは単なる草案に過ぎないと語った。代理店 事前に推定された 昨年9月には、セクター全体にわたるエンティティリストが完成する予定だった。
保健省の準備室は国土安全保障省のサイバーセキュリティ局や保健省全体と連携することになっているが、議会スタッフらは同室の努力は十分ではないと述べた。 HHS には「卓越性のサイロ」があり、「チームが互いに話し合わず、 [where it] ロビン・ケリー下院議員(民主党、イリノイ州)の首席補佐官マット・マクマリー氏は6月の会議でこう語った。
保健省の準備室は「サイバーセキュリティの適切な拠点」なのでしょうか?よくわかりません」と彼は言った。
歴史的に、同局は地震、ハリケーン、炭疽菌の攻撃、パンデミックなどの物理世界の災害に重点を置いていました。トランプ政権の準備室で働き、現在は投資銀行レイモンド・ジェームスのアナリストを務めるクリス・ミーキンス氏は、トランプ政権時代の省指導部がより多くの資金と権限を強奪した際にサイバーセキュリティを引き継いだと述べた。
しかしそれ以来、同局は「それを行う資格がない」ことを示したとミーキンス氏は語った。そこには資金も、取り組みも、専門知識もありません。」
FDDサイバー・テクノロジーイノベーションセンター所長のアニー・フィクスラー氏によると、準備室にはサイバーセキュリティーを専門とする職員が「ほんの一握り」しかいないという。マザネク氏は、その数が多くないことを認めているが、追加資金でさらに雇用が可能になることを期待している。
同事務所は外部からのフィードバックに反応するのが遅かった。業界のサイバー脅威情報センターがインシデント対応プロセスを作成するために協力しようとしたとき、その取り組みを「支援してくれる人を特定するのにおそらく 3 年かかった」と、健康情報共有グループの当時の理事長ジム・ラウス氏は語った。そして分析センター。
2017年のNotPetya攻撃(病院と製薬会社メルクに大きな損害を与えたハッキング)の際、Health-ISACは結局、攻撃を封じ込める最善の方法を含む情報を会員自身に配布することになったとラウス氏は述べた。
支持者らは、チェンジハッキング(米国の職場で非常によく知られた技術である多要素認証の欠如が原因だと伝えられている)に注目し、HHSは義務とインセンティブを利用して医療部門により良い防御策を導入させる必要があると主張している。同省が12月に発表した戦略では、医療分野の比較的限定的な目標リストを提案したが、現時点ではそのほとんどが自主的なものだ。マザネク氏は、当局は「強制力のある新しい」基準の作成を「検討」していると述べた。
HHS 戦略の多くは、今後数か月以内に展開される予定です。同省はすでに追加の資金提供を要請している。たとえば、準備局はサイバーセキュリティに追加で 1,200 万ドルを要求している。公民権局は、予算が横ばいで執行スタッフも減少しているため、プライバシーとセキュリティの規則の最新版をリリースする予定である。
「業界全体が直面する重大な課題はまだある」とラウス氏は語った。 「それを必然的に変えるような出来事が目前にあるとは思えません。」
KFF 健康ニュース は、健康問題に関する詳細なジャーナリズムを作成する全国的なニュース編集局であり、中核的な運営プログラムの 1 つです。 KFF — 医療政策の研究、世論調査、ジャーナリズムのための独立した情報源。
#規制当局はどのようにしてChange #Healthcareのようなサイバー攻撃を防ぐことができるのでしょうか #ショット
