الملخص
- مؤكد:استخدم المجرمون بيانات اعتماد مخترقة للدخول إلى بوابة Citrix قديمة لشركة Change Healthcare في 12 فبراير 2024. لم تكن البوابة تحتوي على مصادقة متعددة العوامل على الرغم من أن سياسات UnitedHealth Group وChange Healthcare تتطلب ذلك للتطبيقات الخارجية. قام المتسللون لاحقًا بتصعيد الصلاحيات والوصول إلى Active Directory وسرقة معلومات صحية محمية ونشر برمجيات الفدية عبر أنظمة Windows وESXi.
- مؤكد:اكتشفت UnitedHealth Group الحادث عند نشر برمجيات الفدية في 21 فبراير وسارعت إلى قطع اتصال Change Healthcare. ساعد قرار الاحتواء هذا في الحد من التلوث، لكنه أزال أيضًا وظائف المطالبات والصيدليات والأهلية والترخيص والدفع التي يعتمد عليها جزء كبير من النظام الصحي الأمريكي.
- تقييم:كان غياب التحكم في الهوية هو فشل الدخول الذي يمكن منعه. كان الاضطراب الوطني فشلًا منفصلاً في الاستمرارية: تركز الكثير من الاعتماد التشغيلي خلف منصة مقاصة واحدة دون بدائل مختبرة وجاهزة للاستخدام على مستوى المعاملات والدافعين ومقدمي الخدمات والبرامج العامة.
- المساءلة:يجب أن تتبع المسؤولية السيطرة العملية. السيطرة على الهجوم كانت للمجرمين؛ UnitedHealth Group وChange Healthcare كانتا تتحكمان في مسار الوصول المكشوف، وتكامل الأمن بعد الاستحواذ، والبنية التحتية المميزة، وبيئة البيانات، وعملية الاستعادة، وتصميم استمرارية العملاء. الدافعون ومقدمو الخدمات والمنظمون والبرامج العامة كانوا يتحكمون في أجزاء أضيق من المرونة النهائية. هذه الأدوار تتداخل لكنها ليست قابلة للتبادل.
كان الحدث أكبر من انقطاع
تقع Change Healthcare بين العمل الطبي والدفع الطبي. تقوم بنقل وتحرير المطالبات، والتحقق من الأهلية، ودعم التصريح المسبق، وتوجيه معاملات الصيدلة، وحمل معلومات الدفع بين مقدمي الخدمات والدافعين. عندما توقفت هذه الوظائف في 21 فبراير 2024، لم يتوقف الرعاية بشكل موحد. بدلاً من ذلك، أصبحت الآلية الإدارية التي تخبر الصيدلية ما إذا كانت الوصفة مغطاة، وتخبر العيادة أين ترسل المطالبة، وتخبر المزود متى سيأتي الدفع غير موثوقة أو غير متاحة.
هذا التمييز مهم. يمكن للمستشفى مواصلة علاج المريض بينما اتصال المطالبات معطل، لكن يجب عليه تمويل العلاج، والاحتفاظ بأدلة كافية للفوترة لاحقًا، وقبول مخاطر عدم تخفيف قواعد التصريح أو التقديم في الوقت المحدد. يمكن للصيدلية صرف الدواء على أساس حسن النية، لكنها تتحمل مؤقتًا مخاطر تغطية المريض والدفع المشترك. يمكن لعيادة الطبيب الصغيرة الاستمرار في رؤية المرضى، لكن الرواتب وشراء الإمدادات لا تزال تعتمد على وصول النقد من الرعاية المقدمة سابقًا. لذلك انتقل الاضطراب من التكنولوجيا إلى رأس المال العامل والعمل والمخزون وقرارات الوصول.
لم يكن النطاق مجرد ادعاء مجرد بعد الحادث. قبل الهجوم، وصفت الجمعية الأمريكية للمستشفيات Change Healthcare بأنها تعالج 15 مليار معاملة رعاية صحية سنويًا وتلامس ثلث سجلات المرضى. في استطلاعها لشهر مارس 2024، وجدت الجمعية أيضًا أن 67 بالمئة من المستشفيات المستجيبة اعتبرت تبديل منصات المقاصة صعبًا أو صعبًا جدًا. هذه الأرقام جاءت من جمعية صناعية مهتمة ولا ينبغي الخلط بينها وبين نتيجة حصة سوقية من منظم، لكنها تتماشى مع ما حدث عندما أظلمت المنصة: كانت هناك حلول بديلة، لكن العديد منها كانت بطيئة أو يدوية أو غير كاملة أو غير متاحة في اللحظة التي احتيج إليها. (استطلاع الجمعية الأمريكية للمستشفيات)
تعامل القطاع العام مع الاضطراب كمشكلة استمرارية، وليس مجرد نزاع خاص بين البائعين. قالت وزارة الصحة والخدمات البشرية إن الحادث هدد رعاية المرضى الضرورية والعمليات الصحية الأساسية. أنشأت مراكز الرعاية الطبية والخدمات الطبية مدفوعات معجلة ومقدمة لمقدمي الخدمات والموردين المتأثرين في برنامج Medicare، مع تقديم مرونة في برنامج Medicaid للحفاظ على تدفق الأموال وتجنب مشاكل الملاءة المالية لدى مقدمي الخدمات. (خطاب مكتب الحقوق المدنية في HHS;ورقة حقائق المدفوعات المعجلة من CMS;بيان CMS بشأن Medicaid)
هذه هي حقيقة المساءلة المركزية. الشبكة المخترقة كانت مملوكة لشركة. الوظيفة المتقطعة أصبحت بنية تحتية لآلاف المنظمات وبرامج عامة متعددة. الحدود الخاصة للملكية لم تحتوي العواقب العامة.
جدول زمني مع حدود الثقة
التسلسل الآن موثق بشكل غير معتاد لأن UnitedHealth Group أجابت على أسئلة مفصلة بعد جلسات استماع في الكونغرس. يفصل إعادة البناء التالي ما أكدته الشركة عما لا يزال تقييمًا.
3 أكتوبر 2022، مؤكد:أكملت Optum اندماجها مع Change Healthcare. وبالتالي كانت UnitedHealth Group تمتلك الشركة لمدة حوالي ستة عشر شهرًا عندما بدأ الاختراق. (إعلان اكتمال الاندماج من UnitedHealth Group)
12 فبراير 2024، مؤكد:استخدم المجرمون بيانات اعتماد مخترقة للوصول عن بعد إلى بوابة Citrix لشركة Change Healthcare. Citrix في هذا السياق كان تطبيق الوصول عن بعد، وليس ثغرة برمجية محددة. قالت UnitedHealth Group لاحقًا إن الخادم كان نظامًا قديمًا لشركة Change Healthcare، ولم يتم تمكين المصادقة متعددة العوامل عليه، وكان لا يزال قيد التحديث لمعايير أمان UnitedHealth Group. كما قالت الشركة إن سياسات كلتا المؤسستين كانت تتطلب المصادقة متعددة العوامل للتطبيقات الخارجية. (ردود UnitedHealth Group على لجنة المالية في مجلس الشيوخ)
بعد الدخول الأولي، مؤكد جزئيًا:استخدم المهاجم تقنيات تصعيد الصلاحيات ووصل إلى خادم Active Directory لشركة Change Healthcare. أكدت UnitedHealth Group أن برمجيات الفدية اللاحقة أثرت على أنظمة Windows وESXi. السجل العام لا يكشف المسار الكامل بين تسجيل الدخول إلى Citrix، وتصعيد الصلاحيات، واختراق الدليل، وتجميع البيانات، والوصول إلى المشرف، والتشفير. لذلك فهو يدعم استنتاجًا بأن حدود الهوية والصلاحيات قد تم اختراقها، لكنه لا يدعم مخططًا كاملاً للشبكة الداخلية.
17 فبراير حتى 20 فبراير، مؤكد:قام المهاجم بسرقة معلومات صحية محمية. ذكر إشعار خرق Change Healthcare لاحقًا أن الشركة أكدت في 7 مارس أن كمية كبيرة من البيانات غادرت البيئة خلال هذه الفترة. نفس الإشعار قال إن Change حصلت على مجموعة بيانات آمنة للتحقيق في 13 مارس. (إشعار خرق Change Healthcare)
21 فبراير، مؤكد:قام مهاجم بنشر برمجيات فدية قامت بتشفير العديد من الأنظمة في بيئة Change Healthcare. قالت UnitedHealth Group إنها اكتشفت برمجيات الفدية في ذلك اليوم وسارعت بقطع الاتصال بأنظمة Change للحد من التلوث. أصبحت وظائف الصيدلة والمطالبات والأهلية والدفع والوظائف ذات الصلة غير متاحة أو متدهورة. وصف الإبلاغ الأولي للشركة نموذج 8-K المشتبه به كجهة مدعومة من دولة؛ لكن تعديل 8 مارس أشار بدلاً من ذلك إلى جهات تهديد إجرامية وركز على أنظمة Change المتأثرة. هذا التنقيح هو تحذير مفيد ضد التعامل مع لغة الإسناد في اليوم الأول كنتيجة جنائية مؤكدة. (نموذج 8-K بتاريخ 22 فبراير;نموذج 8-K/A بتاريخ 8 مارس)
22 فبراير فصاعدًا، مؤكد:أبلغت UnitedHealth Group العملاء وجهات إنفاذ القانون والوكالات الحكومية. في إجابات الكونغرس اللاحقة، قالت إن الاتصال بوزارة الصحة والخدمات البشرية تم في موعد أقصاه 22 فبراير. أكدت الشركة أن الحادث لم ينتشر خارج Change Healthcare. هذه نتيجة احتواء مهمة، على الرغم من أنها لا تقلل من التأثير داخل ممتلكات Change.
27 فبراير، استجابة القطاع:أصدرت CISA وFBI وHHS تحذيرًا محدثًا بشأن نشاط ALPHV/BlackCat بعد ملاحظة أن المجموعة شجعت المنتسبين على استهداف مؤسسات الرعاية الصحية. أنشأ التحذير سياق عمل المجموعة، وليس إدانة جنائية تحدد المنتسب المسؤول عن Change Healthcare. السجل الأكثر تحديدًا للحادث هو بيان UnitedHealth Group اللاحق بأن المسؤولية تمت المطالبة بها من قبل ALPHV/BlackCat بالعمل مع منتسب. قبل هذا الحادث، وصفت وزارة العدل ALPHV/BlackCat كعملية برامج فدية كخدمة استهدفت أكثر من 1000 ضحية. (وصف وزارة العدل لـ ALPHV/BlackCat)
1 مارس، مؤكد:أطلقت Optum برنامج تمويل مؤقت لمقدمي الخدمات الذين تمت معالجة مدفوعاتهم من خلال Change Healthcare. كان هذا جسرًا، وليس تعويضًا لجميع خسائر الانقطاع. الأهلية والتسجيل وحسابات الدفع التاريخية والسداد والحاجة إلى إنشاء اتصالات دفع جديدة أثرت على مدى قابلية استخدامه لكل مزود.
7 مارس، معلم استعادة مؤكد:قالت UnitedHealth Group إن الوصفات الإلكترونية تعمل وأن إرسال مطالبات الصيدلة ونقل الدفع متاح. توقعت أن تصبح وظيفة الدفع الإلكتروني متاحة للاتصال من 15 مارس وأن يبدأ اختبار المطالبات الطبية وإعادة الاتصال في 18 مارس. كلمة "الاتصال" مهمة: توفر خدمة مركزية لم يعني أن كل عميل أكمل إعادة الاتصال الفني والتشغيلي. (تحديث UnitedHealth Group في 7 مارس)
9 مارس و15 مارس، تدخل عام مؤكد:جعلت CMS ما يصل إلى ثلاثين يومًا من مدفوعات Medicare المعجلة أو المقدمة متاحة لمقدمي الخدمات والموردين المؤهلين، مع السداد من خلال استرداد المطالبات. حددت CMS بشكل منفصل طرقًا للولايات لإجراء دفعات مؤقتة لبرنامج Medicaid في ظل ظروف محددة. تظهر هذه البرامج أن التوجيه العادي للدفع قد فشل بشكل كافٍ ليتطلب بدائل عامة للتدفق النقدي. لا تظهر أن كل مزود متضرر تأهل لهذه البدائل أو حصل عليها أو وجدها كافية.
15 مارس و18 مارس، معالم استعادة مؤكدة:قالت UnitedHealth Group إنها استعادت منصة الدفع الإلكتروني في 15 مارس وكانت تقوم بتنفيذ الدافعين. في 18 مارس، بدأت في إصدار برنامج إعداد المطالبات الطبية وقالت إنها قدمت أكثر من 2 مليار دولار لمقدمي الخدمات. كما أبلغت أن 99 بالمئة من خدمات شبكة الصيدلة قد تم استعادتها. مرة أخرى، كانت هذه مقاييس منصة وشبكة، وليست دليلاً على أن كل خدمة صيدلية أو برنامج دفع مشترك أو سير عمل مزود أو مسار دافع أو تراكم قد عاد إلى طبيعته. (تحديث UnitedHealth Group في 18 مارس)
10 أبريل، أدلة لاحقة:استطلاع ملاءمة من الجمعية الطبية الأمريكية تم إجراؤه من 26 مارس إلى 3 أبريل وجد اضطرابًا مستمرًا بين أكثر من 1400 مستجيب، معظمهم من عيادات بها عشرة أطباء أو أقل. أفاد 36 بالمئة بتعليق مدفوعات المطالبات، و32 بالمئة لم يتمكنوا من تقديم المطالبات، و22 بالمئة لم يتمكنوا من التحقق من المزايا. لم تكن هذه عينة وطنية عشوائية، لذا لا ينبغي تعميم نسبها المئوية على كل عيادة أمريكية. ومع ذلك، فهي دليل مباشر على أن مجموعة كبيرة من العيادات الصغيرة ظلت متضررة بعد إعلانات الاستعادة المركزية. (بيان الجمعية الطبية الأمريكية)
22 أبريل، تعافي جزئي مؤكد وتحذير بيانات:قالت UnitedHealth Group إن خدمات الصيدلة كانت قريبة من الطبيعي، وأن المطالبات الطبية كانت تتدفق بمستويات قريبة من الطبيعي عبر النظام الصحي، وأن معالجة الدفع في Change وصلت إلى حوالي 86 بالمئة من مستواها قبل الحادث، وتمت استعادة حوالي 80 بالمئة من وظائف Change على المنصات والمنتجات الرئيسية. كما كشفت أن العينات الأولية وجدت ملفات تحتوي على معلومات صحية محمية أو معلومات تعريف شخصية يمكن أن تغطي نسبة كبيرة من الأشخاص في الولايات المتحدة. (تحديث UnitedHealth Group في 22 أبريل)
1 مايو وما بعده، سجل الكونغرس مؤكد:أدلى الرئيس التنفيذي Andrew Witty بشهادته أمام لجان مجلس النواب ومجلس الشيوخ. أكدت UnitedHealth Group لاحقًا في إجابات كتابية أنها دفعت الفدية المطلوبة البالغة 22 مليون دولار بالبيتكوين. نسبت الشركة الهجوم إلى ALPHV/BlackCat بالعمل مع منتسب، لكن السجل العام لا يحدد فردًا مدانًا مسؤولاً عن هذا الاختراق. الدفع مؤكد؛ أي وعد من المجرمين بحذف البيانات، وتخصيص الدفع بين المنتسب وخدمة برامج الفدية، والمصير النهائي للمواد المسروقة تظل خارج التحقق العام الموثوق. (سجل جلسة لجنة المالية في مجلس الشيوخ)
20 يونيو فصاعدًا، عملية الإخطار مؤكدة:بدأت Change Healthcare في إخطار العملاء المتأثرين على أساس متدرج ونشرت إشعارًا بديلاً. أرسلت إخطارات فردية حيث كان لديها عناوين كافية وحيث فوض العملاء الإخطار. استمرت العملية مع حل إسناد العملاء وتعليماتهم. في 19 يوليو، قدمت Change تقرير خرق إلى مكتب الحقوق المدنية في HHS. (أسئلة شائعة من HHS حول حادث Change Healthcare)
31 ديسمبر 2024، سجل مالي:ذكر التقرير السنوي لـ UnitedHealth Group أنها قدمت أكثر من 9 مليارات دولار كقروض بدون فوائد لمقدمي الرعاية. أبلغت عن 2.2 مليار دولار كتكاليف استجابة مباشرة وحوالي 867 مليون دولار كآثار لتعطيل أعمال Optum Insight لعام 2024. قدرت الشركة أن حوالي 190 مليون شخص قد تأثروا وحذرت من استمرار الدعاوى القضائية والمخاطر التنظيمية والمخاطر المتعلقة بالسمعة والبيانات. تم تحديث بوابة خروقات HHS لاحقًا لتدرج 192.7 مليون فرد متأثر. لذلك يجب قراءة رقم 190 مليون الخاص بالشركة كتقدير نهاية العام، وليس العدد النهائي للبوابة. (نموذج 10-K لـ UnitedHealth Group 2024;بوابة خروقات HHS)
المحفز والسبب الجذري والظروف المساهمة
غالبًا ما يدمج تحليل برمجيات الفدية عدة أسئلة في عبارة "السبب". ينتج عن ذلك مساءلة ضعيفة لأن الحدث كان له أكثر من طبقة سببية.
المحفز: نشر برمجيات الفدية
المحفز التشغيلي المباشر كان نشر برمجيات الفدية في 21 فبراير عبر العديد من أنظمة Change Healthcare. التشفير جعل الأنظمة غير متاحة وأجبر على قرار احتواء. الجهات الإجرامية تتحمل المسؤولية المباشرة عن الوصول غير المصرح به وسرقة البيانات والابتزاز وتعطيل الخدمة.
المحفز ليس السبب الجذري. برمجيات الفدية كانت الحمولة المستخدمة بعد أن كان المهاجم بالفعل داخل النظام لمدة تسعة أيام، وصعد الصلاحيات، ووصل إلى خادم الدليل، وأزال البيانات. خطة الاستعادة التي تركز فقط على فك تشفير أو إعادة بناء الأجهزة ستغفل الضوابط التي كان ينبغي أن تمنع المهاجم من الوصول إلى تلك النقطة.
السبب الجذري الممكن المؤكد: متطلب هوية غير مطبق
فشل التحكم الأكثر وضوحًا وقابلية للمنع لم يكن معقدًا. بيانات اعتماد مخترقة عملت ضد خدمة وصول عن بعد خارجية تفتقر إلى المصادقة متعددة العوامل. قالت UnitedHealth Group إن سياستها الخاصة وسياسة Change Healthcare تطلبان المصادقة متعددة العوامل للتطبيقات الخارجية. كما قالت إن الخادم القديم لم يتم رفعه بعد إلى معايير UnitedHealth Group بعد الاستحواذ في 2022.
هذا يجعل "سرقة بيانات الاعتماد" تفسيرًا غير كامل. يتم سرقة بيانات الاعتماد بشكل روتيني. المصادقة متعددة العوامل موجودة لأن كلمة المرور لا ينبغي أن تكون دليلاً كافيًا للدخول عن بعد إلى بيئة حساسة. هنا، كان التحكم مطلوبًا على الورق لكنه غائب في التشغيل. سياسة دون تغطية كاملة للأصول، أو استثناء خاضع للمساءلة، أو موعد نهائي، أو ضوابط تعويضية، أو تحقق ليست تحكمًا منفذًا.
سياق ما بعد الاستحواذ يوضح لكنه لا يحسم تلقائيًا سؤال الحوكمة. ستة عشر شهرًا قد مرت بين اكتمال الاندماج والوصول الأولي. منالمؤكدأن هذا الخادم ظل تحت معيار الشركة الأم. منالمحتملأن حوكمة تكامل الاستحواذ ساهمت لأن الشركة نفسها وصفت الأصل بأنه قديم ولا يزال في مرحلة انتقالية. منغير المعروفمن الأدلة العامة من الذي كان يملك الموعد النهائي للترحيل، وما إذا كان قد تم منح استثناء رسمي، وما هو تصنيف المخاطر الذي كانت تحمله البوابة، وما إذا كانت الإدارة العليا أو مجلس الإدارة قد أُبلغوا بأن مسار وصول خارجي إلى ممتلكات منصة مقاصة حاسمة لا يزال بدون مصادقة متعددة العوامل.
فشل صلاحيات مؤكد، أدلة معمارية غير كاملة
أكدت UnitedHealth Group تصعيد الصلاحيات والوصول إلى Active Directory. كما أكدت تشفير أنظمة Windows وESXi. تظهر هذه الحقائق أن موطئ القدم الأولي لم يبق محصورًا في جلسة وصول عن بعد واحدة. حصل المهاجم على سلطة ومدى كافيين للتأثير على البنية التحتية للهوية وأعباء عمل الخادم والبنية التحتية للافتراضية.
من المعقول استنتاج أن حدود الصلاحيات وضوابط نصف قطر الانفجار لم توقف الهجوم في وقت مبكر بما فيه الكفاية. ليس من المعقول التأكيد، من السجل العام وحده، أن شبكة Change بأكملها كانت مسطحة أو أن جهاز تجزئة معين فشل. مخططات الشبكة وقوائم التحكم في الوصول وهندسة طبقات الدليل ومسارات حسابات الخدمة وسجلات الإدارة وطرق إدارة المشرف ليست عامة. النتيجة القابلة للدفاع أضيق: مهما كانت ضوابط التجزئة والوصول المميز موجودة، فإنها لم تمنع التصعيد الموثق والتأثير متعدد المنصات قبل 21 فبراير.
ظرف مساهم: تركيز البيانات دون انقطاع مثبت للسرقة
قام المهاجم بسرقة البيانات بين 17 و20 فبراير. أبلغت Change Healthcare لاحقًا عن خرق أثر على عدد غير عادي من الأشخاص. يمكن أن تشمل الفئات المكشوفة تفاصيل الاتصال وبيانات التأمين الصحي والتشخيصات والأدوية ونتائج الاختبارات ومعلومات الرعاية ومعلومات الفوترة وأرقام المطالبات وبالنسبة لبعض الأشخاص معرفات إضافية. قالت الشركة إن المزيج اختلف من شخص لآخر وأن أرقام الضمان الاجتماعي لم تتأثر للأغلبية.
السجل يؤكد السرقة. لا يكشف الحجم الإجمالي المنقول أو طريقة التجميع أو قناة الخروج أو الإنذارات التي تم إنتاجها أو ما إذا تم التحقيق في أي إنذار قبل ظهور برمجيات الفدية. منالمحتملأن يكون الفشل المساهم هو الكشف غير الفعال بما فيه الكفاية أو انقطاع الوصول غير الطبيعي والحركة الخارجية. منالممكنأن يكون المساهم الإضافي هو الاحتفاظ المفرط أو التقسيم غير الكافي للبيانات المتعلقة بالمطالبات، لكن الأدلة العامة لا تثبت مقدار البيانات المتأثرة كان ضروريًا قانونيًا أو تشغيليًا في وقت الاختراق. استنتاجات تقليل البيانات تتطلب جداول احتفاظ وأدلة على مستوى مجموعة البيانات غير متوفرة للعموم.
ظرف مساهم: تركيز المعاملات واحتكاك التبديل
الهجوم عطل مشغلًا واحدًا؛ الانقطاع انتشر عبر النظام البيئي. دور Change الكبير في معاملات المطالبات والصيدلة خلق اعتمادًا مشتركًا. كانت وزارة العدل قد وصفت منصة المقاصة EDI الخاصة بـ Change بأنها تنقل معلومات المطالبات والدفع بين شركات التأمين ومقدمي الخدمات عندما اعترضت على استحواذ UnitedHealth Group في 2022. تتعلق قضية مكافحة الاحتكار تلك بالمنافسة والوصول إلى البيانات، وليس بالمرونة الإلكترونية، وسمحت المحكمة بالاندماج. سيكون من الخطأ إعادة صياغة شكوى الحكومة كنتيجة قضائية بأن الاندماج تسبب في الهجوم. لا تزال دليلاً ذا صلة بأن منصة المقاصة كانت تحتل موقع معاملات مركزي قبل الحادث. (اعتراض وزارة العدل على الاندماج)
التركيز وحده لا يسبب برمجيات الفدية. إنه يضخم العواقب عندما تفشل الوقاية والاستعادة. السيناريو البديل الصحيح ليس ببساطة "شركة أصغر، لا هجوم". إنه نظام يمكن فيه عزل منصة مقاصة مخترقة بينما يعيد العملاء توجيه فئات المعاملات الحرجة بسرعة من خلال بدائل مختبرة، مع قبول الدافع وبيانات الاعتماد والخرائط وقواعد التسوية والدعم الموجودة مسبقًا.
استطلاع AHA يشير إلى أن هذا السيناريو البديل لم يكن موجودًا للعديد من المستشفيات. معظم المستجيبين استخدموا حلولاً بديلة، لكن 81 بالمئة وصفوها بأنها ناجحة إلى حد ما فقط و11 بالمئة أخرى بأنها غير ناجحة. لم يكن الاختناق التشغيلي دائمًا نقصًا في منصة مقاصة منافسة. الطريق البديل يتطلب أيضًا عقودًا وواجهات واختبارًا وتسجيل دافع وتكوين ملف ومعرفة الموظفين وطريقة لتسوية المعاملات المتراكمة أثناء الانقطاع.
الاكتشاف: بدأ الاحتواء بعد اكتمال العمل الضار
يحدد الجدول الزمني العام فاصل زمني قدره تسعة أيام بين أول وصول عن بعد في 12 فبراير ونشر برمجيات الفدية في 21 فبراير. ضمن هذا الفاصل، صعد المهاجم الصلاحيات وسرق معلومات صحية محمية. قالت UnitedHealth Group إنها اكتشفت برمجيات الفدية في 21 فبراير. لم تظهر علنًا أنها اكتشفت واحتوت استخدام بيانات الاعتماد السابق أو تصعيد الصلاحيات أو الوصول إلى الدليل أو نقل البيانات قبل بدء التشفير.
هذهفجوة اكتشاف مؤكدة في النتيجة، لكن السبب الداخلي لا يزالغير معروف. عدة احتمالات تتناسب مع الحقائق المعروفة: التليمترية ذات الصلة لم تكن موجودة؛ كانت موجودة لكنها لم تغطي البيئة القديمة؛ تم إنشاء إنذارات لكن تم تصنيفها على أنها منخفضة؛ افتقر المحللون إلى السياق؛ الإجراءات الضارة تشبه الإدارة المشروعة؛ أو رأى المحققون إشارات لكنهم لم يتمكنوا من إثبات الاختراق في الوقت المناسب. السجل العام لا يميز بينها.
هذه الحدود مهمة للمساءلة العملية. قول "راقب بشكل أفضل" ليس تحكمًا. الأسئلة القابلة للاختبار هي ما إذا كان كل حدث وصول عن بعد قد وصل إلى التحليلات المركزية؛ وما إذا كان تسجيل الدخول باستخدام حساب مخترق يختلف بالجهاز أو الجغرافيا أو الوقت أو السلوك؛ وما إذا كان تصعيد الصلاحيات والوصول إلى الدليل قد ولدا إشارات ذات أولوية عالية؛ وما إذا كانت حسابات الخدمة وإدارة المشرف تحت المراقبة؛ وما إذا كانت عمليات نقل البيانات الكبيرة أو غير العادية قد تم حظرها أو التحقيق فيها؛ وما إذا كانت البيئة المكتسبة لديها تغطية اكتشاف مساوية للبيئة الأم.
الحادث يكشف أيضًا مشكلة في المقاييس. أخبرت UnitedHealth Group الكونغرس أن لديها أكثر من 1300 شخص في برنامج أمن المعلومات، وتستثمر حوالي 300 مليون دولار سنويًا، وتصد محاولات الاختراق بتردد عالٍ. هذه الأرقام تصف الحجم والنشاط. لا تثبت أن مسار وصول حاسم معين كان مغطى. تعتمد مساءلة الأمن بشكل أقل على الميزانية الإجمالية وأكثر على ما إذا كان التحكم الإلزامي موجودًا على كل طريق مهم وما إذا كانت الانحرافات مرئية لشخص مخول بإغلاقها.
الاستجابة: احتواء حاسم، اعتماد مدمر
يبدو أن إجراء الاستجابة الرئيسي الأول لـ UnitedHealth Group كان سريعًا وقابلاً للدفاع. قطعت الاتصال بأنظمة Change Healthcare بعد اكتشاف برمجيات الفدية. هذا الإجراء قلل من فرصة المزيد من التلوث، ووفقًا للشركة، منع الحادث من الانتشار إلى أنظمة UnitedHealth Group الأخرى. لذلك لا ينبغي وصف الاستجابة بأنها غير فعالة بشكل موحد.
لكن الاحتواء الناجح على حدود المؤسسة أنتج خسارة شديدة في الخدمة على حدود النظام البيئي. هذا ليس تناقضًا. إنها السمة المميزة للوسيط الحرج: فصله قد يحمي الأطراف المتصلة من البرامج الضارة بينما يحرمهم في الوقت نفسه من الخدمة المطلوبة للتشغيل.
كان على الشركة الاختيار في ظل عدم اليقين. إبقاء الأنظمة المشبوهة متصلة كان يمكن أن يمكن المزيد من التشفير أو سرقة البيانات أو الحركة الجانبية. إيقافها عن العمل يعني أن الصيدليات ومقدمي الخدمات فقدوا مسارات المعاملات الموثوقة. العزل كان الإجراء الحكيم الفوري. سؤال المساءلة هو ما إذا كانت الشركة وعملاؤها قد استعدوا لعواقب الخدمة المتوقعة لهذا الإجراء.
تظهر الأدلة من الصيدليات المستقلة الفجوة. في 28 فبراير، ذكرت الجمعية الوطنية لصيادلة المجتمع أن UnitedHealth Group قالت إن 90 بالمئة من حوالي 70,000 صيدلية في البلاد كان عليها تعديل معالجة المطالبات. قامت فرق الصيدلة بتحويل حركة المرور حيث كان لديهم عدة موردي تحويل أو استخدموا عمليات غير متصلة حيث لم يكن لديهم. تلك التدابير نقلت تغطية عدم اليقين الدفعي إلى الصيدلية. بعضهم لم يتمكن من معالجة بطاقات الدفع المشترك للمصنعين، وبعض المرضى واجهوا خيارًا بين دفع المزيد أو الانتظار أو التخلي عن الوصفة. (حساب NCPA في 28 فبراير)
في 1 مارس، قالت أربع جمعيات صيدلية إن بعض الصيدليات لم تتمكن من معالجة مطالبات الوصفات، وبعضها مضى أسبوع دون تلقي وصفات إلكترونية، والعديد منها لم يتمكن من معالجة بطاقات الدفع المشترك لمساعدة المرضى. كانت أدلتهم مادة مناصرة، وليس مسحًا خاضعًا للرقابة، لكنها وصفت حالات فشل معاملات محددة وتوزيع المخاطر الناتج عن الصرف غير المتصل. (بيان مشترك لجمعيات الصيدلة)
اتخذت UnitedHealth Group عدة إجراءات لتقليل تأثير الرعاية. قالت إن Optum Rx ستعوض مطالبات الصيدلة المناسبة التي تم صرفها بحسن نية. علقت UnitedHealthcare مؤقتًا التصريح المسبق لمعظم خدمات Medicare Advantage الخارجية، مع استثناءات محددة، وعلقت بعض مراجعة الاستخدام للمرضى الداخليين وعمليات استثناء قائمة الأدوية Part D. عرضت تمويلًا مؤقتًا لمقدمي الخدمات ووسعته لاحقًا. كانت هذه إجراءات استجابة جوهرية.
كانت أيضًا أضيق من شبكة الاعتماد. لم تتحكم UnitedHealth Group في كل دافع أو برنامج ولاية أو مدير منافع صيدلية أو عقد مزود يستخدم بنية Change التحتية. لذلك حثت HHS وCMS الدافعين الآخرين على تخفيف إدارة الاستخدام وقواعد التقديم في الوقت المحدد، وتوفير تمويل مسبق، وتنفيذ خطط استمرارية الأعمال. يوضح هذا المسؤولية الموزعة: Change كانت تتحكم في استعادة المنصة، لكن استمرارية النهائي تعتمد أيضًا على قرارات الدافع ومرونة البرنامج العام.
الاستعادة كانت تسلسلًا، وليس مفتاحًا
عبارة "الخدمة مستعادة" أخفت عدة حالات مختلفة. المنصة المركزية يمكن أن تكون متاحة تقنيًا بينما الدافع غير متصل. اتصال الدافع يمكن أن يكون نشطًا بينما طريق تقديم المزود لا يزال غير مهيأ. يمكن أن تنتقل المطالبة بينما وظائف الدفع والإيصال والأهلية والمرفقات والتسوية لا تزال غير متاحة. يمكن أن يعالج محول الصيدلة معظم المطالبات بينما كوبونات المصنع أو فوترة Medicare Part B لا تزال متضررة.
لذلك من الأفضل قراءة سجل الاستعادة وظيفة بوظيفة.
توجيه الصيدلة استعاد أولاً.بحلول 7 مارس، قالت UnitedHealth Group إن الوصفات الإلكترونية وأنظمة مطالبات ودفع الصيدلة الرئيسية كانت تعمل. بحلول 18 مارس، أبلغت عن استعادة 99 بالمئة من خدمات شبكة الصيدلة. كان ذلك تقليلاً كبيرًا لمخاطر الوصول الفوري للمريض. لم يعني أن كل منتج صيدلية قد استعاد. أبلغت NCPA في 19 مارس أن MedRx، المستخدم من قبل العديد من الصيدليات لمطالبات Medicare Part B، لا يزال يفتقر إلى توقعات الاستعادة وأن المرضى استمروا في مواجهة مشاكل مع مساعدة كوبونات المصنع. في 29 مارس، قالت NCPA إن وظائف مطالبات MedRx عادت، بينما كان من المتوقع أن تعود فحوصات الأهلية لاحقًا وأن تراكمات الدفع لا تزال ممكنة. (تحديث NCPA في 19 مارس;تحديث NCPA في 29 مارس)
توفر الدفع الإلكتروني لم يساوِ استعادة كاملة للدفع.استعادت UnitedHealth Group منصة الدفع الإلكتروني في 15 مارس وبدأت في تنفيذ الدافعين. بعد أكثر من خمسة أسابيع من الهجوم، وضع تحديث 22 أبريل معالجة دفع Change عند حوالي 86 بالمئة من مستواها قبل الحادث. تأخر الدفع كان مهمًا لأن مقدمي الخدمات قد قاموا بالفعل بتمويل الرعاية والرواتب والأدوية والإمدادات أثناء الانقطاع.
استعادة المطالبات تطلبت إصدارات مرحلية وإعادة اتصال العملاء.بدأت Change في إصدار برنامج إعداد المطالبات الطبية في 18 مارس، مع توقع شهادات الطرف الثالث قبل التشغيل. قالت UnitedHealth Group لاحقًا إن المطالبات عبر النظام الصحي كانت تتدفق بشكل طبيعي مع عودة الأنظمة أو انتقال مقدمي الخدمات إلى طرق أخرى. هذا البيان الإجمالي لم يعني أن كل منتج من Change أو كل مزود قد استعاد. الشركة نفسها اعترفت أن مجموعة أصغر من مقدمي الخدمات ظلت متضررة.
تصفية التراكمات امتدت إلى ما بعد توفر المنصة.المعاملات المولدة أثناء الانقطاع كان يجب تقديمها وتصحيحها ومطابقتها ودفعها. المطالبات يمكن أن تفشل قواعد التقديم في الوقت المحدد أو التصريح. الإرسالات المكررة وطرق منصة المقاصة الموازية يمكن أن تخلق عمل تسوية. الموظفون الذين قضوا أسابيع في حلول بديلة يدوية كان عليهم بعد ذلك معالجة المطالبات المتراكمة أثناء استئناف العمليات العادية. لهذا السبب يجب أن يشمل مقياس استعادة البنية التحتية عمر التراكم ومعدلات الرفض واكتمال الإيصال وإعادة الاتصال على مستوى العميل، وليس فقط وقت تشغيل المنصة.
استعادة البيانات وإخطار الضحايا اتبعا تقويمًا مختلفًا.أكدت الشركة سرقة البيانات في 7 مارس، وحصلت على مجموعة بيانات قابلة للتحقيق في 13 مارس، وحذرت علنًا من تعرض واسع النطاق للمعلومات الصحية المحمية والمعلومات الشخصية في 22 أبريل، وبدأت إخطارات العملاء المتدرجة في 20 يونيو، وأرسلت إخطارات فردية لاحقًا. كان لا بد من فك مجموعة البيانات وإسنادها إلى العملاء والأفراد والتنسيق مع الكيانات المنظمة. هذا التعقيد يفسر جزءًا من المدة. لا يمحو عواقب الخصوصية لانتظار الناس شهورًا لمعرفة ما إذا كانت بيانات معينة متورطة.
برنامج الاستعادة كان مكلفًا حتى بالنسبة لـ UnitedHealth Group. نموذج 10-K لعام 2024 فصل 2.2 مليار دولار كتكاليف استجابة مباشرة عن 867 مليون دولار كآثار تقديرية لتعطيل أعمال Optum Insight. كما أبلغ عن حوالي 640 مليون دولار كتكاليف طبية مرتبطة بأنشطة إدارة الرعاية المعلقة مؤقتًا. لا ينبغي إضافة هذه الفئات بشكل عشوائي إلى كل تقدير عام للخسارة الاجتماعية لأنها تصف تأثيرات محاسبية مختلفة للشركة، وخسائر مقدمي الخدمات أو النقد المؤجل ليست مثل نفقات UnitedHealth Group.
ومع ذلك، فهي تثبت أن الحادث ظل ماديًا اقتصاديًا حتى بعد أن أخبرت الشركة المستثمرين في البداية في 8 مارس أنها لم تحدد أن الحادث من المحتمل بشكل معقول أن يؤثر ماديًا على وضعها المالي أو نتائج التشغيل.
العبء انتقل إلى المستشفيات والعيادات الصغيرة والصيدليات
أقوى حالة للمساءلة ليست حجم الاختراق الرئيسي. إنها الاتجاه الذي تحرك فيه الخطر عندما فشلت الضوابط المركزية.
المستشفيات مولت الانقطاع
استطلعت AHA ما يقرب من 1000 مستشفى بين 9 و12 مارس. أفاد 94 بالمئة بتأثير مالي، و82 بالمئة أبلغوا عن آثار على التدفق النقدي، وأكثر من نصفهم وصف التأثير المالي بأنه كبير أو خطير. بين المستشفيات التي أبلغت عن آثار على التدفق النقدي، وضع ما يقرب من 60 بالمئة تأثير الإيرادات عند مليون دولار يوميًا أو أكثر. أفاد 74 بالمئة عن تأثير مباشر على رعاية المرضى. ما يقرب من 40 بالمئة أبلغوا عن صعوبة للمرضى مرتبطة بتأخيرات في متطلبات الاستخدام مثل التصريح المسبق.
لهذه النتائج حدود. AHA تمثل المستشفيات، وعينة الاستجابة لم تكن بالضرورة ممثلة لكل مستشفى، والتأثير المبلغ عنه ليس خسارة مدققة بشكل مستقل. الأرقام لا تزال تثبت ثلاث آليات بثقة عالية: الإيرادات تأخرت، العمل الإداري زاد، وسير عمل الرعاية تأثر. المستشفيات ذات الاحتياطيات الأكبر يمكنها سد الفجوة. المؤسسات الأصغر أو الريفية أو المتوترة بالفعل كان لديها مجال أقل.
استجابة CMS تؤكد آلية النقد بشكل مستقل. سمحت الوكالة لمقدمي الخدمات والموردين المؤهلين بطلب ما يصل إلى ثلاثين يومًا من مدفوعات مطالبات Medicare بناءً على متوسط فترة سابقة. كانت تلك السلف خاضعة للاسترداد. منع هذا فشل معاملة مؤقت من أن يصبح توقفًا فوريًا للتمويل لبعض المؤسسات، لكنه حول النقد المفقود الحالي إلى سلفة قابلة للسداد. أغلقت CMS لاحقًا البرنامج الخاص في 12 يوليو 2024 بعد ملاحظة أن مقدمي الخدمات يمكنهم فوترة Medicare بنجاح من خلال أنظمة معالجة المطالبات المتاحة. (إغلاق برنامج CMS)
التدخل العام يكشف أيضًا عن عدم تناسق في السياسة. كان من المتوقع أن يستمر مقدمي الخدمات في تقديم الرعاية حتى عندما فشل خط الدفع الخاص. البرامج العامة يمكنها تقديم النقد، لكن دافعي الضرائب ومقدمي الخدمات تحملوا مؤقتًا مخاطر السيولة الناتجة عن حادث بنية تحتية خاصة. هذا لا يجعل المساعدة العامة غير مناسبة؛ الاستمرارية تطلبت ذلك. لكنه يعني أن تكلفة ضعف مرونة المورد تم توزيعها خارج المورد ومساهميه.
عيادات الأطباء الصغيرة استوعبت صدمات رأس المال العامل والعمالة
استطلاع AMA في أبريل يقدم أوضح دليل على المؤسسات الصغيرة والمتوسطة. أفاد 80 بالمئة من المستجيبين بخسارة إيرادات من مطالبات غير مدفوعة. استخدم 85 بالمئة وقتًا إضافيًا للموظفين وموارد للعمل المتعلق بدورة الإيرادات. استخدم 55 بالمئة أموالًا شخصية لنفقات العيادة، وقال 44 بالمئة إنهم لم يتمكنوا من شراء الإمدادات، وقال 31 بالمئة إنهم لم يتمكنوا من دفع الرواتب. فقط 15 بالمئة أبلغوا عن تقليل ساعات العمل، مما يشير إلى أن العديد من العيادات حاولت الحفاظ على الرعاية من خلال استيعاب العبء المالي والعمالي في مكان آخر.
كان الاستطلاع عينة ملاءمة ولا يمكن أن يعطي تقدير خسارة وطنية. تكوينه ذو صلة بالموضوع الخاضع للسيطرة: 78 بالمئة من المستجيبين جاءوا من عيادات بها عشرة أطباء أو أقل. هذه المؤسسات كانت لديها قدرة أقل على الحفاظ على علاقات متعددة مع منصات المقاصة أو بناء واجهات طوارئ أو تحمل أسابيع من المستحقات. بالنسبة لهم، استمرارية البائع لم تكن تجريدًا لتكنولوجيا المعلومات. كانت الفرق بين خدمة محجوزة ونقد متاح لدفع الموظفين.
التمويل لم يصل إلى جميع المستجيبين. قالت AMA إن 25 بالمئة أبلغوا عن مساعدة من UnitedHealth Group أو Optum، و12 بالمئة من CMS، و4.5 بالمئة من خطط صحية أخرى، و0.7 بالمئة من خطط Medicaid الحكومية. قد تتداخل الفئات، والاستطلاع لم يحدد مبلغ أو كفاية المساعدة. الأرقام تظهر أن التمويل الطارئ وصل إلى أقلية من العينة من خلال كل قناة بينما بقيت الأموال الشخصية جسرًا شائعًا.
هنا حيث يمكن أن تختلف لغة العقد عن الاعتماد التشغيلي. مزود صغير قد يختار رسميًا بائع فوترة أو منصة مقاصة، لكن خيارات التبديل الحقيقية تعتمد على تسجيل الدافع ودعم البرامج وخرائط المعاملات وسعة الموظفين. لا ينبغي للمساءلة أن تفترض أن المؤسسة النهائية كانت لديها قدرة متساوية على منع أو تقصير الانقطاع لمجرد أنها وقعت عقد بائع.
الصيدليات المستقلة تحملت مخاطر وصول المريض والتدقيق
واجهت الصيدليات قرارًا فوريًا عند المنضدة. إذا كانت الأهلية أو تسوية المطالبة غير متاحة، يمكنهم رفض أو تأخير الصرف، أو طلب النقد، أو التوجيه من خلال بديل، أو توفير الدواء بحسن نية وتقديمه لاحقًا. كل خيار نقل المخاطر إلى المريض أو الصيدلية.
الصيدليات المستقلة كان لديها تعرض خاص لأنها تشتري المخزون قبل السداد وغالبًا ما تعمل بسيولة ضعيفة. الانقطاع أثر أيضًا على وظائف بطاقات الدفع المشترك والقسائم، لذلك حتى عندما كان الدواء الأساسي متاحًا، فإن الآلية التي تقلل التكلفة النقدية للمريض قد لا تكون كذلك. في 1 مايو، أخبرت NCPA الكونغرس أن الصيدليات المستقلة استمرت في مواجهة اضطراب مالي وتشغيلي وطلبت من الخطط ومديري منافع الصيدلة إيقاف عمليات التدقيق وحماية المطالبات التي تم صرفها بحسن نية. NCPA هي مدافعة عن أعضائها واستخدمت لغة قوية حول التكامل الرأسي؛ استنتاجات سياستها مواقف متنازع عليها. حسابها لفئات سير العمل المستمرة لا يزال دليل تأثير مفيد. (بيان NCPA في 1 مايو)
تخفيف التدقيق كان جزءًا من الاستمرارية لأن السجلات المرتجلة يمكن أن تُحكم عليها لاحقًا بموجب قواعد التوثيق العادية. أبلغت NCPA أن Optum Rx خططت لاستبعاد المطالبات المملوءة أثناء الانقطاع من بعض عمليات التدقيق واستخدام معاملة عدم التدقيق المؤقتة لبعض الصيدليات. هذا درس مهم: الاستعادة غير مكتملة إذا استعادت المؤسسة مسار المعاملات لكنها عاقبت الأطراف المقابلة لاحقًا على الانحرافات المعقولة التي تم اتخاذها بينما كان ذلك المسار غير متاح.
يجب أن يظل الدفع والإسناد منفصلين
النقاش العام حول فدية 22 مليون دولار غالبًا ما يدمج ثلاثة ادعاءات: من هاجم، ومن تلقى المال، وما إذا كانت البيانات قد حذفت. الأدلة تدعم مستويات ثقة مختلفة لكل منها.
مؤكد:أخبرت UnitedHealth Group لجنة المالية في مجلس الشيوخ أنها دفعت فدية قدرها 22 مليون دولار بالبيتكوين. هذا دليل أقوى من تقارير البلوكتشين وادعاءات المنتديات الإجرامية التي تداولت في مارس لأنه جواب مكتوب من الدافع نفسه إلى الكونغرس.
مؤكد كإسناد من الشركة، وليس حكمًا جنائيًا:قالت UnitedHealth Group إن ALPHV/BlackCat، بالعمل مع منتسب، ادعت المسؤولية. وصف وزارة العدل السابق لـ ALPHV كعملية برامج فدية كخدمة يفسر لماذا العلامة التجارية والمهاجم المباشر قد لا يكونان نفس الجهة. يمكن للمنتسبين الحصول على الوصول ونشر برمجيات ضارة لمشغل الخدمة مقابل مشاركة عائدات الفدية.
محتمل:كان الدفع يهدف إلى تقليل مخاطر نشر البيانات ودعم التعافي من الابتزاز. قال ويتي علنًا إنه اتخذ قرار الدفع. الشركة لم تنشر سجل مفاوضات كاملًا أو مراجعة عقوبات أو معاملة تأمين أو تقييم فك التشفير أو سجل قرار.
غير معروف:ما إذا كانت كل نسخة من البيانات المسروقة قد دمرت. الوعد الإجرامي غير قابل للتحقق الفني بعد السرقة. ادعاءات الابتزاز اللاحقة من قبل جهات تستخدم أسماء أخرى لا يمكن معاملتها كدليل على اختراق ثانٍ مستقل دون أدلة جنائية مؤكدة. لكنها تظهر لماذا لا يمكن لدفع الفدية أن يحل محل الإخطار والمراقبة وتدابير حماية الهوية طويلة الأجل.
متنازع عليه كسياسة:يجادل البعض بأن الدفع كان ضروريًا لحماية المرضى وتسريع الاستعادة؛ يجادل آخرون بأن دفع عملية برامج فدية يمول هجمات مستقبلية ولا يضمن الحذف. هذه المقالة لا يمكنها حل هذا السيناريو البديل لأن الأدلة اللازمة لمقارنة التعافي مع الدفع وبدونه ليست عامة. الحد الأدنى للمساءلة أضيق: توثيق من أذن بالدفع، وما البدائل التي تم اختبارها، وما فحوصات إنفاذ القانون والعقوبات التي اكتملت، وما الفائدة التشغيلية المتوقعة، وما الدليل الذي أظهر لاحقًا حدوث تلك الفائدة.
من سيطر على ماذا
يجب تخصيص المساءلة حسب القدرة قبل الحادث والسلطة أثناءه والأدلة بعده.
الجهات الإجرامية
سيطر المهاجمون على الوصول غير المصرح به وتصعيد الصلاحيات والسرقة والتشفير والابتزاز. كان سلوكهم هو الدافع الخبيث للحدث. لا ينبغي لأي تحليل لحوكمة الشركات أن يخفف من تلك المسؤولية.
Change Healthcare وUnitedHealth Group
سيطرت الشركات على خدمة الوصول عن بعد، ونشر المصادقة متعددة العوامل، وهندسة الهوية، ودورة حياة الخادم، وتكامل ما بعد الاستحواذ، وتغطية المراقبة، وبيئة البيانات، وهندسة الاستعادة، واتصالات العملاء، وبرنامج التمويل، وتسلسل الاستعادة. كما سيطرت UnitedHealth Group على قرار قطع الاتصال ودفع الفدية.
أقوى نتيجة للمساءلة هي بالتالي مباشرة ومحدودة: خادم قديم مواجه للخارج ظل بدون تحكم مطلوب بالسياسة بعد حوالي ستة عشر شهرًا من الاستحواذ، واستخدم المجرمون بيانات اعتماد مخترقة ضده. الشركة لم تنشر دليلاً على استثناء مقبول أو تحكم تعويضي أو سبب لعدم إمكانية إغلاق الشرط في وقت أقرب.
تستحق UnitedHealth Group الثناء على الاحتواء السريع والعمل المكثف للاستعادة والسلف التمويلية وتخفيف إدارة الاستخدام المؤقت وتولي الإخطار للعديد من العملاء. هذه الإجراءات قللت الضرر. لكنها لا تلبي بأثر رجعي التحكم الوقائي المفقود أو تثبت أن إعداد الاستمرارية يتوافق مع الدور النظامي لمنصة المقاصة.
الدافعون ومديرو منافع الصيدلة
سيطر الدافعون على ما إذا كان سيتم تخفيف التصريح المسبق وقواعد التقديم في الوقت المحدد ومراجعة الاستخدام والتدقيق. كما سيطروا على ما إذا كان سيتم تقديم أموال مسبقة بناءً على تاريخ المطالبات بينما المعاملات العادية غير متاحة. حثت HHS وCMS علنًا على اتخاذ إجراء في هذه المجالات لأن استمرارية مقدم الخدمة اعتمدت عليها.
كانت لـ UnitedHealth Group مسؤولية أوسع من الشركة الأم العادية لأن أعمال UnitedHealthcare وOptum لديها شغلت أدوار دافع ومنافع صيدلة ورعاية وتكنولوجيا. هذا الهيكل الرأسي خلق قدرة وصراعات. سمح للمجموعة بتعليق بعض المتطلبات وتمويل السلف بسرعة. كما عنى أن مقدمي الخدمات المتضررين يمكن أن يعتمدوا على عائلة شركات واحدة لكل من خدمة المعاملات الفاشلة وجزء من الإغاثة. هذا مصدر قلق حوكمة، وليس دليلًا على سلوك غير قانوني.
مقدمو الخدمات والصيدليات
سيطرت المؤسسات النهائية على تخطيط استمرارية الأعمال المحلي ومخزون البائعين والاحتياطيات النقدية والإجراءات غير المتصلة وعلاقات منصة المقاصة البديلة أو المحول وتدريب الموظفين. الأنظمة الأكبر ذات المسارات الثانوية المختبرة كانت لديها قدرة أكبر على إعادة التوجيه. المؤسسات الأصغر كان لديها أقل.
مسؤوليتهم حقيقية لكنها محدودة. لا يمكن لمقدم الخدمة تمكين المصادقة متعددة العوامل على بوابة Change Healthcare أو تقسيم دليل Change أو اكتشاف سرقة Change أو استعادة منصة دفع Change. ولا يمكنه من جانب واحد جعل كل دافع يقبل طريقًا طارئًا. لذلك فإن التكرار المحلي هو تحكم تعويضي، وليس نقلًا للمسؤولية الأولية عن فشل المورد.
HHS وCMS ومنظمو القطاع
سيطرت الحكومة الفيدرالية على مرونة البرامج العامة والتنسيق القطاعي والتحقيق والبيئة التنظيمية الأساسية. بدأ مكتب الحقوق المدنية تحقيقات تركز على ما إذا كانت المعلومات الصحية المحمية غير المؤمنة قد تم اختراقها والامتثال لقواعد HIPAA. وجود تحقيق ليس نتيجة انتهاك.
أثار الحدث سؤالًا تنظيميًا أوسع: هل يجب أن تواجه منصة مقاصة ذات نطاق معاملات وطني التزامات مرونة أقرب إلى تلك المفروضة على الوسطاء الحرجين الآخرين؟ أهداف أداء الأمن الإلكتروني للرعاية الصحية من HHS تحدد بالفعل ممارسات عالية التأثير مثل المصادقة متعددة العوامل والتخطيط للحوادث وإدارة الثغرات والاستعادة المرنة، لكن الأهداف موصوفة على أنها طوعية. (أهداف أداء الأمن الإلكتروني للرعاية الصحية من HHS)
المنظمون أيضًا واجهوا تحدي الاستمرارية الخاص بهم. كان عليهم إنشاء ترتيبات دفع بعد بدء الانقطاع. خطة قطاع ناضجة ستحدد مسبقًا المحفزات ومتطلبات البيانات وتنسيق الدافع وشروط السداد لانقطاع منصة مقاصة وطنية بحيث لا يعتمد التمويل الطارئ على الارتجال.
ضوابط عملية تنبع من الأدلة
الهدف من السرد الجنائي ليس إنتاج قائمة أطول من الضمانات العامة. كل تحكم مقترح يجب أن يجيب على فشل موثق وأن يكون له اختبار قابل للملاحظة.
1. جعل تغطية الوصول الخارجي قابلة للقياس
يجب أن تظهر كل خدمة وصول مواجهة للإنترنت وشريك في جرد يتم تسويته باستمرار مع مالك وطريقة مصادقة وحساسية البيانات وتاريخ آخر تحقق. يجب أن تكون المصادقة متعددة العوامل المقاومة للتصيد إلزامية للوصول عن بعد والإدارة المميزة. نسبة مئوية على لوحة القيادة غير كافية ما لم يتم تسوية المقام بشكل مستقل ضد التعرض للشبكة وتكوين السحابة والأصول المكتسبة والخدمات المدارة من البائع.
الاستثناءات يجب أن تنتهي صلاحيتها. يجب أن تذكر مسؤولًا تنفيذيًا خاضعًا للمساءلة وسبب العمل التجاري وتحدد ضوابط تعويضية وتتضمن تاريخ إيقاف أو معالجة. الخدمات عالية التأثير بدون مصادقة متعددة العوامل يجب أن تؤدي إلى العزل، وليس القبول غير المحدد. يظهر حادث Change لماذا لا يمكن للتكنولوجيا الموروثة البقاء في فئة انتقالية دون حالة نهائية صارمة.
2. معاملة أمن الاستحواذ كالتزام إغلاق
يجب أن يبدأ تكامل الاندماج والاستحواذ بالهوية والتعرض، وليس بالعلامة التجارية أو التوحيد الإداري. قبل الإغلاق أو بعده مباشرة، يجب على المشتري تحديد مسارات الوصول عن بعد والأدلة المميزة وإدارة المشرف وحسابات الخدمة وأنظمة النسخ الاحتياطي ومخازن البيانات والتليمترية الأمنية والتابعية التي يمكن أن تقطع المنتجات الحرجة.
يجب أن يتلقى مجلس الإدارة أو لجنة المخاطر المفوضة تقارير على مستوى الاستثناء: ما الأصول المكتسبة التي لا تزال تحت المعيار، وما العواقب التي تحملها، ومدة بقائها مفتوحة، ومن قبل المخاطرة. بيان أن الفرق "تعمل على رفع" خادم قديم إلى المعيار ليس كافيًا بعد ستة عشر شهرًا من الإغلاق عندما يكون ذلك الخادم واجهة وسيط معاملات وطني.
3. عزل طبقات الهوية والتحكم في الافتراضية
لا ينبغي أن يكون للمستخدمين عن بعد مسار عادي إلى إدارة عبر المجال أو المشرف. يجب أن يستخدم الوصول المميز هويات منفصلة ومحطات عمل صلبة وتصعيد في الوقت المناسب ومصادقة متعددة العوامل قوية وتسجيل الجلسات وموافقة صريحة للإجراءات عالية المخاطر. يجب أن يكون لطبقات Active Directory وإدارة ESXi وإدارة النسخ الاحتياطي وأدوات الأمن حدود ثقة مستقلة.
الاختبار عدائي: بدءًا من بيانات اعتماد وصول عن بعد مخترقة، هل يمكن لفريق أحمر الوصول إلى إدارة الدليل أو تغيير ضوابط الأمان أو الوصول إلى مخازن بيانات واسعة أو تشفير البنية التحتية للافتراضية؟ إذا كان يمكن، فقد قامت المؤسسة بقياس نصف قطر انفجارها الحقيقي بدلاً من افتراض وجود تجزئة لأن مناطق الشبكة لها أسماء مختلفة.
4. اكتشاف التسلسل السابق لبرمجيات الفدية
يجب أن تركز هندسة الاكتشاف على السلسلة الموثقة: وصول عن بعد غير عادي، مصادقة مستحيلة أو عالية المخاطر، تصعيد صلاحيات، استطلاع دليل، إنشاء أو استخدام جلسات إدارية، وصول إلى مجموعات بيانات مطالبات كبيرة، تجميع أو ضغط، خروج غير طبيعي، تدخل في أدوات الأمن، وإدارة ESXi.
يجب أن تشمل التغطية البيئات المكتسبة والقديمة. الإنذارات تحتاج إلى مالكين ومواعيد نهائية للاستجابة. يجب أن تكون المنظمة قادرة على إظهار متى يتم اكتشاف اختراق محاكي لأول مرة، ومن يتلقى الإنذار، وما السياق المتاح، وما إذا كان المحلل يمكنه تعطيل الهوية وعزل الجلسة قبل مغادرة البيانات.
5. بناء تجاوز فشل المعاملات، وليس فقط النسخ الاحتياطي للنظام
النسخ الاحتياطية تستعيد البيانات والبرامج. لا تستعيد تلقائيًا شبكة معاملات الرعاية الصحية. تتطلب مرونة منصة المقاصة طرقًا بديلة دافئة لكل وظيفة حرجة: تحويل مطالبات الصيدلة، الأهلية، المطالبات الطبية، الإيصال، الدفع الإلكتروني، التصريح المسبق، المرفقات، دعم الدفع المشترك، وفوترة Medicare Part B للصيدليات.
يجب على العملاء والدافعين التفاوض مسبقًا على القبول الطارئ. بيانات الاعتماد وعناوين النقاط النهائية وأدلة الرفيق ومعرفات مقدم الخدمة وتسجيلات الدافع وملفات الاختبار وقواعد التسوية يجب الحفاظ عليها قبل وقوع حادث. يجب أن تثبت التمارين أن عيادة صغيرة ممثلة ومستشفى ريفي وصيدلية مستقلة يمكنهم التبديل، وليس فقط أن أكبر العملاء يمكنهم.
يجب أن تشمل المقاييس وقت إعادة اتصال العميل ونسبة حجم المعاملات قبل الحدث حسب الوظيفة وأقدم مطالبة غير معالجة وتأخر الدفع ومعدل الرفض ومعدل التكرار وعدد الاستثناءات غير المحلولة. "النسبة المئوية المستعادة" على مستوى المنصة خشنة جدًا لقرارات الاستمرارية.
6. الترتيب المسبق للسيولة وتخفيف القواعد
يجب على الوسطاء الحرجين والدافعين الحفاظ على آلية سلفة طارئة قياسية تستند إلى المطالبات المدفوعة تاريخيًا. يجب أن تكون الشروط واضحة وبدون فائدة خلال فترة الطوارئ ومتناسبة ومحمية من الاسترداد المفاجئ. يجب أن تكون متطلبات التقديم خفيفة بما يكفي لمقدمي الخدمات الصغار الذين يتعاملون بالفعل مع الاضطراب التشغيلي.
يجب على الدافعين أيضًا تحديد مسبق متى سيتم تخفيف قواعد التصريح المسبق والتقديم في الوقت المحدد والتدقيق والتوثيق. يجب أن ينطبق التخفيف على الرعاية المقدمة بحسن نية خلال الفترة المتأثرة ويستمر حتى تصفية التراكم. هذا يمنع استجابة الانقطاع من أن تصبح مشكلة رفض أو تدقيق لاحقة.
يجب على البرامج العامة التنسيق مع الدافعين الخاصين قبل الأزمة. تدخل CMS في 2024 كان مهمًا، لكن آلية قابلة للتكرار ستقلل التأخير وعدم تكافؤ الأهلية في الحدث التالي.
7. تقليل ورسم خريطة عواقب البيانات
تحتاج وسطاء المطالبات إلى قواعد احتفاظ على مستوى مجموعة البيانات وإسناد العميل وتشفير وتقسيم الوصول وبيانات إخطار مختبرة. يجب أن تعرف الشركة أي مؤسسة قدمت سجلاً وأي الأفراد مرتبطون به وما الحقول الموجودة وكيفية الاتصال بالكيان الخاضع للتغطية المسؤول. هذا تحكم خصوصية وتحكم استعادة.
أظهرت عملية الإخطار مدى صعوبة الإسناد بعد سرقة مجموعة بيانات كبيرة ومختلطة. تقليل البيانات يمكن أن يقلل الكمية المكشوفة؛ رسم خرائط البيانات يمكن أن يقلل الوقت اللازم لإخبار الناس بما حدث. لا أحد من هذين التحكمين يمنع برامج الفدية، لكن كلاهما يحد من الحادث الثاني الذي يلي الانقطاع: عدم اليقين المطول حول المعلومات الشخصية.
8. ممارسة العزل على نطاق الأعمال الكامل
إجراء الاحتواء الحاسم كان فصل أنظمة Change. يجب ممارسة هذا السيناريو بشكل متعمد: افترض أن منصة المقاصة يجب أن تبقى معزولة لمدة ثلاثين يومًا، وافترض أن بيانات الاعتماد غير موثوقة، وافترض أن الاستعادة يجب أن تحدث في بيئة نظيفة. ثم قم بقياس استثناءات وصول المريض وحجم المطالبات واحتياجات النقد ودعم العملاء وإعادة توجيه الدافع وقدرة الإخطار.
تمارين الطاولة التي تتوقف عند اتخاذ القرار التنفيذي غير كافية. يجب أن يعالج التمرين معاملات اختبارية من خلال طرق بديلة، ويمول عيادة صغيرة محاكاةة، ويصرف وصفة تحت قاعدة غير متصلة، ويسوي المطالبات المكررة، ويستعيد خدمة ممثلة من بنية تحتية نظيفة. يجب إثبات الاستمرارية في سير العمل حيث يظهر الضرر.
تتماشى الضوابط مع إرشادات الفيدرالية لمكافحة برامج الفدية التي تؤكد على المصادقة متعددة العوامل المقاومة للتصيد وتجزئة الشبكة والنسخ الاحتياطية غير المتصلة أو المحمية وتخطيط الاستعادة. كما تتجاوزها حيث يتطلب الحادث: منصة المقاصة تحتاج إلى استمرارية معاملات على مستوى النظام البيئي، وليس فقط استعادة المؤسسة. (دليل CISA لمكافحة برامج الفدية)
المسؤولية والتحكم مرتبطان، لكنهما ليسا متطابقين
السجل العام يدعم تقييم قنوات التعرض. لا يدعم إعلان أن UnitedHealth Group أو Change Healthcare مسؤولة قانونيًا تجاه كل طرف متضرر.
HIPAA وإخطار الخرق
Change Healthcare هي منصة مقاصة للرعاية الصحية وتعمل أيضًا كشريك تجاري في العديد من العلاقات. تذكر HHS أن قاعدة أمان HIPAA تتطلب من الكيانات الخاضعة للتنظيم استخدام ضمانات إدارية ومادية وتقنية لحماية المعلومات الصحية الإلكترونية المحمية. قالت OCR إن تحقيقاتها ستركز على ما إذا كان خرق للمعلومات الصحية المحمية غير المؤمنة قد حدث وعلى امتثال Change Healthcare وUnitedHealth Group لقواعد HIPAA. (ملخص قاعدة أمان HHS)
التحكم المفقود في المصادقة متعددة العوامل وتصعيد الصلاحيات وسرقة البيانات والجدول الزمني للإخطار هي حقائق ذات صلة بمثل هذه المراجعة. لا تثبت بنفسها انتهاكًا تنظيميًا معينًا أو عقوبة. يعتمد تحليل HIPAA على دور الكيان وتحليل المخاطر والضمانات المنفذة والتوثيق والاستجابة للحوادث وترتيبات الشركاء التجاريين ونتائج المنظم.
مسؤولية الإخطار كانت معقدة بشكل غير معتاد لأن Change احتفظت ببيانات للعديد من الكيانات الخاضعة للتغطية. أوضحت OCR أن الكيانات الخاضعة للتغطية تظل مسؤولة عن ضمان الإخطار لكن يمكنها تفويض المهمة إلى Change Healthcare. عرضت Change القيام بالإخطار والإدارة ذات الصلة للعملاء. العملية المتدرجة عكست كلاً من حجم مجموعة البيانات والعلاقات القانونية المحيطة بها.
الالتزامات التعاقدية والخدمة
قد يكون لدى مقدمي الخدمات والصيدليات والدافعين والبائعين مطالبات تعاقدية أو دفاعات تتعلق بالتوفر والتزامات الأمان ومستويات الخدمة والرسوم والتعويضات ومعالجة البيانات والسلف الطارئة. ستتوقف النتائج على الاتفاقيات الفردية وحدود المسؤولية والسببية والإخطار والأضرار والقانون الحاكم. السجل العام لا يوفر تلك العقود.
حقيقة أن مقدمي الخدمات تكبدوا خسارة لا تثبت أن كل خسارة قابلة للاسترداد من Change. بالعكس، الأصل الإجرامي للهجوم لا يلغي تلقائيًا مسؤولية المورد إذا كان العقد أو القانون المعمول به يتطلب ضمانات أو إجراءات استمرارية. تلك أسئلة قانونية لسجلات ومنتديات محددة.
تم توحيد القضايا الخاصة للإجراءات التمهيدية المنسقة في التقاضي الفيدرالي متعدد المناطق. سجل أمر النقل ادعاءات مشتركة وكفاءة إجرائية؛ إنه ليس نتيجة بأن المدعى عليهم انتهكوا واجبًا أو تسببوا في خسارة قابلة للتعويض. (أمر نقل اللجنة القضائية للتقاضي متعدد المناطق)
الإفصاح عن الأوراق المالية
قدمت UnitedHealth Group نموذج 8-K أولي في 22 فبراير وتعديل في 8 مارس. قال التعديل إن الشركة لم تحدد أن الحادث من المحتمل بشكل معقول أن يؤثر ماديًا على وضعها المالي أو نتائجها. نموذج 10-K لعام 2024 حدد لاحقًا مليارات الدولارات كآثار استجابة مباشرة وتعطيل.
هذا التطور لا يثبت أن الإفصاح السابق كان كاذبًا. تقييمات الأهمية النسبية تتم بالمعلومات المتاحة في ذلك الوقت، وإيداع مارس اعترف بهجوم غير مسبوق واستعادة جارية. لكنه يحدد سؤال مساءلة مشروع: ما الأدلة التشغيلية والمالية الموجودة في كل تاريخ إفصاح، كيف قيمتها الإدارة، ومتى تجاوزت التكاليف المتوقعة والإيرادات المفقودة الحدود الداخلية؟ سجل مراسلات SEC يظهر أن الموظفين سألوا UnitedHealth Group عن نظرها في الإفصاح المعدل، لكن المراسلات وحدها ليست نتيجة إنفاذ. (رد UnitedHealth Group على موظفي SEC)
دفع الفدية ومخاطر العقوبات
مدفوعات الفدية يمكن أن تخلق مخاطر قانونية وامتثال اعتمادًا على المستلم وحالة العقوبات وظروف المعاملة. الأدلة العامة تؤكد المبلغ ووسيلة الدفع لكنها لا تكشف عملية العناية الواجبة الكاملة أو إسناد المستلم. لا يمكن استخلاص استنتاج مدعوم حول انتهاك العقوبات من السجل العام المذكور هنا.
الإشراف على الشركات ومجلس الإدارة
أخبرت UnitedHealth Group الكونغرس أن لجنة التدقيق والمالية لديها تلقت تقارير متكررة عن الأمن الإلكتروني وتغطية الأمن الإلكتروني في اجتماعات ربع سنوية منتظمة. أضافت لاحقًا Mandiant كمستشار لتلك اللجنة. اهتمام مجلس الإدارة ذو صلة، لكن تكرار الاجتماع ليس مثل فعالية التحكم.
سؤال الإشراف الأكثر حدة هو ما إذا كانت التقارير كشفت الاستثناء الفعلي: خدمة خارجية قديمة تحت معايير الهوية الإلزامية في شركة حرجة تم الاستحواذ عليها. إذا لم يتم إبلاغ مجلس الإدارة، فقد تكون تقارير الإدارة مجمعة جدًا. إذا تم إبلاغه، فسيحتاج السجل إلى إظهار الأساس المنطقي المقبول وجدول المعالجة. المواد العامة لا تجيب على هذا السؤال.
ما يبقى غير معروف أو متنازع عليه
يجب أن ينتهي السجل المقيد بالأدلة التي لا يمتلكها.
غير معروف:كيف تم اختراق بيانات الاعتماد لأول مرة؛ وما إذا كان الحساب قد أعيد استخدامه في مكان آخر؛ وما إذا كانت مراقبة كلمات المرور قد حددت التعرض؛ وما إذا كان تسجيل الدخول يختلف عن السلوك الطبيعي للمستخدم.
غير معروف:مسار تصعيد الصلاحيات الكامل والهويات الإدارية المستخدمة ودور حسابات الخدمة والطريق الدقيق إلى Active Directory وإدارة ESXi.
غير معروف:ما الإنذارات السابقة لبرامج الفدية التي تم إطلاقها، وما إذا كان المحللون قاموا بمراجعتها، وما إذا كانت أنظمة Change القديمة تحتوي على نفس التليمترية للنقطة النهائية والهوية والشبكة وفقدان البيانات مثل أنظمة UnitedHealth Group.
غير معروف:تصميم التجزئة التفصيلي وهندسة النسخ الاحتياطي وقدرة الغرفة النظيفة وأداء نقطة الاستعادة وأهداف الاستعادة لكل خدمة كانت سارية قبل الهجوم.
غير معروف:الحجم الإجمالي للبيانات المسروقة وكل مصدر تخزين وضرورة وعمر كل سجل محتفظ به وما إذا كان المجرمون احتفظوا بنسخ أو أعادوا توزيعها بعد الدفع.
غير معروف:التكلفة الاجتماعية الكلية. نفقات UnitedHealth Group وتأخيرات التدفق النقدي لمقدمي الخدمات والمدفوعات النقدية من جيب المريض ووقت الموظفين وتمويل مخزون الصيدلة والسلف العامة وضرر الخصوصية هي فئات مختلفة. إضافتها دون إزالة التداخل سيخلق رقمًا مضللاً.
متنازع عليه:كم أدى التكامل الرأسي إلى تفاقم الحدث وكم ساعد في تمويل الاستجابة. يجادل النقاد بأن التركيز خلق نقطة فشل واحدة خطيرة ووضع الإغاثة داخل نفس عائلة الشركات. يمكن لـ UnitedHealth Group أن تشير إلى موارد المجموعة السريعة والمليارات في السلف واحتواء الحادث في Change. قد تكون كلتا الآليتين عملتا في وقت واحد.
متنازع عليه:ما إذا كان دفع الفدية قلل الضرر الصافي. ربما تم اتخاذ القرار تحت مخاطر شديدة على المرضى والبيانات، لكن الحذف لا يمكن التحقق منه والدفع يمكن أن يقوي اقتصاد برامج الفدية. بدون مفاوضات وفك التشفير وسيناريوهات الاستعادة البديلة، فإن الحكم القاطع سيتجاوز الأدلة.
مؤكد وغير متنازع عليه من قبل الشركة:السياسة تطلبت المصادقة متعددة العوامل للتطبيقات الخارجية؛ الخادم القديم المستخدم للوصول الأولي لم يكن لديه ذلك؛ دخل المهاجم ببيانات اعتماد مخترقة؛ والخادم لم يتم رفعه بعد إلى معيار الشركة الأم.
استنتاج المساءلة
لا ينبغي تذكر حادث Change Healthcare كدليل على أن أي مهاجم مصمم بما فيه الكفاية يمكنه هزيمة أي منظمة. هذا الإطار يزيل القرارات من المشهد. مسار الدخول هزم تحكمًا كانت الشركات تطلبه بالفعل. ثم كان لدى المهاجم الوقت لتصعيد الصلاحيات وإزالة البيانات قبل أن تجعل برامج الفدية الاختراق غير قابل للإنكار.
ولا ينبغي اختزال الحدث إلى طلب مصادقة متعددة عوامل مفقود واحد. هذا التحكم يفسر الدخول الذي يمكن منعه. لكنه لا يفسر بحد ذاته لماذا كان على الصيدليات والمستشفيات والبرامج العامة والعيادات الصغيرة في جميع أنحاء البلاد الارتجال في سير عمل المطالبات والدفع والترخيص والأدوية لأسابيع. الفشل الأكبر كان أن وسيط معاملات شديد التركيز لم يكن من الممكن فصله دون نقل مخاطر الاستمرارية إلى مؤسسات أقل قدرة على تمويلها.
المسؤولية العملية تتبع القدرة على تغيير تلك الظروف. UnitedHealth Group وChange Healthcare كان لديهما أكبر سيطرة على الهوية والتكامل والهندسة والمراقبة والبيانات واستعادة المنصة. الدافعون سيطروا على الإغاثة الإدارية والتمويل. مقدم الخدمات سيطروا على الخطط المحلية البديلة بقدر ما يسمح السوق ومواردهم. HHS وCMS سيطرتا على استجابة البرامج العامة والخط الأساسي التنظيمي. الجهات الإجرامية سيطرت على الهجوم.
الاختبار الدائم هو بالتالي ملموس. يجب ألا يبقى مسار وصول خارجي تحت السياسة بعد الاستحواذ. يجب ألا يؤدي بيانات اعتماد عن بعد مخترقة إلى السيطرة على الدليل والمشرف. يجب اكتشاف الوصول غير الطبيعي والسرقة قبل التشفير. يجب أن تكون منصة المقاصة قادرة على عزل بيئتها بينما تستمر المعاملات الحرجة من خلال بدائل مختبرة. وعندما تفشل تلك الضوابط، يجب أن تصل السيولة الطارئة وتخفيف القواعد إلى العيادة الصغيرة والصيدلية المحلية قبل أن يضطروا إلى الاختيار بين استمرارية الرعاية واستمرارية العمل.

