1714900629
2024-05-02 18:51:35
クリストファー・スノーベックスタートリビューン (TNS)
議員らは水曜日、2月に起きた大規模な破壊的サイバー攻撃により、ユナイテッドヘルス・グループ子会社の明らかな技術的欠陥が露呈し、ミネトンカに本拠を置くヘルスケア大手が巨大化しすぎたのではないかという難しい疑問を引き起こしたと述べた。
ユナイテッドヘルスの最高経営責任者であるアンドリュー・ウィッティ氏は、上院財政委員会での証言で、ハッキングされた同社チェンジ・ヘルスケア部門のサーバーには多要素認証保護がなかったことを明らかにし、謝罪した。
これは「サイバーセキュリティ101」への重大な違反であると委員長のロン・ワイデン上院議員(オレゴン州選出民主党)は述べた。
ワイオミング州選出の共和党ジョン・バラッソ上院議員は「なぜこれをまだ導入していないのか全く分からない」と語った。
ウィッティ氏はまた、この欠陥には「失望し、イライラしている」と述べ、ユナイテッドヘルスが2022年10月にチェンジ・ヘルスケアを買収した後、セキュリティとシステムのアップグレードを進めている最中だったと説明した。この事件を受けてワイデン氏は、サイバー攻撃と同社を巡る広範な問題の両方についてさらなる調査を行うと約束した。
「チェンジ・ハッキングは、『大きすぎて潰せない』巨大企業が医療制度のシェアをますます食い荒らしていく結果についての悲惨な警告だ」とワイデン氏は語った。 「UHGの反競争的行為を包括的に排除する時期はとうに過ぎており、それが今回のハッキングによる余波を長引かせた可能性が高い。」
UnitedHealth Group は、売上高でミネソタ州最大の企業であり、同じ基準で米国で 4 番目に大きい企業です。 同社の UnitedHealthcare 部門は、国内最大の医療保険会社です。 同社はまた、約 70,000 人の医師を雇用または提携している Optum と呼ばれる急速に成長している医療サービス部門も所有しています。
ユナイテッドヘルス・グループは脅威を封じ込めるために、米国の医療提供者への支払い請求を処理するために広く使用されているチェンジ・ヘルスケア・システムを停止しなければならなかったことから、このサイバー攻撃は米国の医療システムに打撃となった。 ウィッティ氏によると、これらのシステムは現在正常に戻りつつあるが、上院議員らはデータが侵害された患者の数と患者をまだ特定できていないとしてCEOを非難した。
かなりの割合 の米国人が影響を受けた可能性があると同社は述べ、ウィッティ氏は、米軍関係者を含め、誰が影響を受けたのかを正確に把握するにはさらに時間がかかるだろうと述べた。 ユナイテッドヘルスは先週、2年間の信用監視と個人情報盗難保護を提供したが、これは「冷たい慰め」に相当するとワイデン氏は語った。
「この企業は医療のリヴァイアサンだ」と彼は言った。 「会社が大きければ大きいほど、ハッカーからシステムを守る責任も大きくなると思います。 …アメリカ人は、自分たちの機密情報がどれだけ盗まれたのか、未だに闇の中にいます。」
Witty 氏は委員会に対し、2 月 12 日に犯罪者が侵害された認証情報を使用して Change Healthcare の Citrix ポータルにアクセスしたと述べました。 CEOによれば、このポータルはデスクトップへのリモートアクセスに使用されていたという。
ウィッティ氏によると、当時の会社方針として、すべての外部システムに多要素認証(略してMFAと呼ばれる)を導入することが定められていたという。 同氏はワイデンに対し、これらすべてのシステムは現在この方法で保護されていると語った。
「影響を受けたすべての人に、はっきり言っておきますが、本当に本当に申し訳ありません…」とウィッティさんは語った。 「これを解決するまで、我々は休まない――私も休まない――」
バラッソ氏は、故郷の州にある財政難に陥った小規模な病院でさえ、どのようにしてMFA技術を導入できたのかを知っているにもかかわらず、この監視は理解できないと述べた。 一方、ユナイテッドヘルス・グループは米国で最も財政的に成功しているヘルスケア企業の一つで、昨年だけで約220億ドルの利益を上げている。
「多要素認証システムを実装するための資金が不足していましたか?」 バラッソは尋ねた。
ワイデン氏は、コメントはこの問題をさらに調査するための委員会に対する超党派の支持があることを示していると述べた。
「ウィッティ氏から次から次へと言い訳を聞いたところだ」とワイデン氏は語った。 「実際のところ、最初にハッキングされたサーバーには多要素認証がなく、ウィッティ氏のサイバーセキュリティ責任者はそれを知っていました。」
サイバーセキュリティ企業エムシソフトのアナリスト、ブレット・キャロウ氏は、多要素認証はかなりの数の攻撃を阻止でき、「導入が期待されていた基本的な防御メカニズム」だと述べた。 同時にキャロウ氏は、この技術が攻撃を阻止できたかどうかは完全に確実ではないと述べた。
同氏は電子メールで、「ドアを施錠しても強盗が侵入しないという保証はない。ただ、その可能性が低くなるだけだ」と述べた。 “こっちも一緒。”
RN.C.のトム・ティリス上院議員は、サイバー攻撃後のサービス復旧のスケジュールの遅さは、チェンジ・ヘルスケア内にシステムの冗長性が明らかに欠如していることを示していると述べた。 ティリスさんは、『Hacking for Dummies』という本のコピーを持ちながら、Witty に次のように語った。「これは見逃していた基本的な内容です。」
CEOは、UnitedHealth Groupの設立から比較的短期間であることを強調してこれに応じた。 2022年10月にChange Healthcareを買収。 「冗長性の切り替えが迅速に行われなかったのは非常に残念です」と Witty 氏は言います。
ウィッティ氏は水曜午後、下院委員会で証言する予定だった。 公聴会はサイバー攻撃への対応として予定されていたが、ワシントン・ポスト紙は火曜日、同社の巨大な規模が経済的および安全保障上の責任を負っていると首都圏で懸念が高まっていると報じた。
「ユナイテッドヘルスはステロイドの独占企業だ」とマサチューセッツ州民主党のエリザベス・ウォーレン上院議員は委員会の公聴会で述べた。
先週、ミネソタ州のキース・エリソン司法長官と他の21人の州司法長官は、ユナイテッドヘルス・グループに次のことを求める書簡を送った。 さらに助けを提供する 影響を受ける医療提供者と患者のために。
ウィッティ氏は下院委員会に向けて準備した発言の中で、ユナイテッドヘルス・グループが数千の医療提供者に対し、65億ドル以上の早期支払いと無利子・無手数料の融資を進めてきたと述べた。 ウィッティ氏によると、これらの融資の約3分の1は、高リスクの患者や地域社会を支援するセーフティネット病院や連邦認定の保健センターに送られているという。
ミネソタ州の医療提供者(小規模なメンタルヘルスクリニックを含む)は、 最初の数週間は重要 同社の最初の資金援助オファーに対するサイバー攻撃の後。 ローズビルのあるクリニックはスター・トリビューンに対し、ユナイテッドヘルス・グループは当初、 週あたりわずか90ドルで提供されます。
同社は、より多くの支援を提供するために設計された 2 番目のプログラムを開始しました。
「プロバイダーの潜在的なギャップについての初期の見積もりの一部は、請求フローの可視性が不足していたため、プロバイダーのニーズを完全には満たしていませんでしたが、すぐに調整しました」とウィッティ氏は述べました。
©2024 スタートリビューン。 に訪問してください startribune.com。 Tribune Content Agency, LLC によって配布されます。
#米国議員らユナイテッドヘルスのサイバーセキュリティを非難同社をステロイドの独占企業と呼ぶ #Baltimore #Sun