- Почему цифровая инфраструктура регистрации испытывает беспрецедентное давление
- Почему злоумышленники нацеливаются на период открытой регистрации?
- Готовность к открытой регистрации от периферии до ядра: 6 столпов защиты Трафик и производительность Защита от DDoS и приложений Видимость ботов Безопасность API Микросегментация и HIPAA Управление состоянием безопасности приложений
- Трафик и производительность
- Защита от DDoS и приложений
- Видимость ботов
- Безопасность API
- Микросегментация и HIPAA
- Управление состоянием безопасности приложений
- Как медицинские страховые компании могут подготовиться до начала открытой регистрации?
- Почему готовность к открытой регистрации должна обеспечиваться круглый год?
- Узнать больше
Основные выводы
Открытая регистрация объединяет пиковый трафик участников и повышенную активность злоумышленников в одном узком временном окне, создавая дополнительную нагрузку на инфраструктуру страховых компаний и службы безопасности.
Готовность требует защиты от периферии до ядра, включая управление трафиком, защиту от распределенных атак типа «отказ в обслуживании» (DDoS) и ботов, безопасность API, микросегментацию и управление состоянием безопасности приложений.
Эту работу следует начинать задолго до открытия регистрации, чтобы у команд было время на оценку, внедрение, тестирование и устранение пробелов до увеличения объема трафика и атак.
Большинство розничных покупок имеют политику возврата. Если свитер не подходит, вы отправляете его обратно. Но выбор медицинского плана работает иначе. Как только участник выбирает план во время открытой регистрации, он, как правило, сохраняет этот план на весь год, если только у него не возникает право на Специальный период регистрации или он не получает покрытие другим способом.
Именно эта неизменность делает процесс открытой регистрации столь значимым, и именно поэтому заслуживает более пристального внимания цифровая инфраструктура, стоящая за ним. В течение нескольких напряженных недель каждую осень веб-сайт страховой компании становится одной из важнейших точек контакта с участниками. Он также становится особенно привлекательной мишенью для злоумышленников.
Почему цифровая инфраструктура регистрации испытывает беспрецедентное давление
Цифры говорят сами за себя. В период открытой регистрации на Marketplace в 2025 году 24.3 million consumers выбрали медицинское страхование или были автоматически перерегистрированы, что на 13% больше по сравнению с предыдущим годом. Цифровая регистрация также играет все более важную роль в льготах по месту работы: 60% of employers предложили самостоятельную онлайн-регистрацию льгот в 2025 году, в то время как 83% сотрудников заявили, что возможность управлять льготами онлайн является очень или чрезвычайно важной.
Когда вся эта регистрационная активность сжимается в одно и то же узкое окно, страховые компании должны масштабировать системы с нескольких сотен одновременных пользователей до сотен тысяч. В результате сайт, который безупречно работает в июле, может рухнуть под нагрузкой, возникающей при открытии окна регистрации в ноябре. Кроме того, по мере добавления функций сравнения планов на основе ИИ и поддержки участников, открытая регистрация может создавать дополнительную нагрузку на распределенную облачную инфраструктуру и рабочие нагрузки логического выводов ИИ.
Почему злоумышленники нацеливаются на период открытой регистрации?
Злоумышленники ориентируются в календаре не хуже страховых компаний. В начале четвертого квартала 2023 года наши исследователи зафиксировали всплеск трафика API-атак и общий рост активности в этот период — паттерн, который, вероятно, отражает попытки злоумышленников нацелиться на открытую регистрацию, чтобы нарушить работу тогда, когда стоимость простоев максимальна.
Поэтому, хотя DDoS-атака в мае — это просто неудобство, та же атака во время окна регистрации может помешать участникам выбрать планы, нарушить обработку претензий и нанести непоправимый ущерб бренду в самый неподходящий момент.
Это сезонное давление укладывается в и без того сложную обстановку с угрозами в сфере здравоохранения. Сектор здравоохранения и общественного здравоохранения сообщил о 460 ransomware and 182 data breach complaints в 2025 году, что является самым высоким показателем среди 16 секторов критической инфраструктуры.
Страховые компании являются особенно привлекательными мишенями, поскольку они хранят как финансовые, так и клинические данные. Медицинские записи могут стоить от US$250 and US$1,000 on the underground market, по сравнению со средней ценой в 100 долларов США за кредитные карты. Эта ценность усиливает стимулы для атак с использованием учетных данных (credential stuffing), захвата аккаунтов и кражи данных именно в период пиковых объемов входа в систему.
Угроза не ограничивается только периметром. Как только злоумышленник проникает внутрь — будь то через фишинговое письмо, скомпромиссные учетные данные поставщика или незащищенную конечную точку — плоские внутренние сети позволяют программе-вымогателю перемещаться в латеральном направлении к системам регистрации, базам данных претензий и защищенным хранилищам медицинской информации.
В то же время поверхность атаки страховых компаний расширяется наружу. По мере того как компании внедряют дополнительные API, требуемые в соответствии с 2024 CMS Interoperability and Prior Authorization Final Rule, они создают новые соединения между системами участников, провайдеров и партнеров. Это делает непрерывную видимость API особенно важной, поскольку скрытые API могут оставлять у служб безопасности уязвимости, которые они не могут защитить.
Готовность к открытой регистрации от периферии до ядра: 6 столпов защиты
Защита процесса регистрации требует одновременной обороны на двух разных фронтах. Угрозы, поступающие из Интернета, необходимо останавливать на периметре, а те, которые уже преодолели периметр, должны быть локализованы до того, как они достигнут данных участников.
На рисунке 1 показано, что эффективная готовность охватывает оба типа угроз и может быть организована вокруг шести столпов защиты, включая:
- Трафик и производительность
Трафик и производительность
- Защита от DDoS и приложений
Защита от DDoS и приложений
- Видимость ботов
Видимость ботов
- Безопасность API
Безопасность API
- Микросегментация и HIPAA
Микросегментация и HIPAA
- Управление состоянием безопасности приложений
Управление состоянием безопасности приложений
Трафик и производительность
Производительность не является второстепенным вопросом во время открытой регистрации. Напротив, она напрямую определяет, завершит ли участник процесс или откажется от него из-за разочарования. И когда сотни тысяч участников прибывают в один и тот же сжатый период, каждый запрос к центральному серверу-источнику увеличивает задержку. При пиковой нагрузке именно эти круговые запросы вызывают тайм-ауты и замедления.
Кэширование подходящих статических ресурсов, таких как документы планов, сводки льгот и справочники провайдеров на периферии, близко к участникам, разгружает инфраструктуру источников и поглощает всплеск еще до того, как он достигнет основных систем. В результате страницы регистрации остаются быстрыми и отзывчивыми, даже когда трафик многократно превышает обычный объем.
Этот же распределенный подход имеет значение и по мере того, как страховые компании добавляют ассистентов на базе генеративного ИИ и интерактивные инструменты подбора планов для взаимодействия с участниками. Запуск чувствительных к задержкам логических выводов рядом с пользователями с помощью Akamai Cloud для ИИ помогает поддерживать отзывчивость этих сервисов во время всплесков регистрации при одновременном снижении зависимости от централизованной инфраструктуры.
Защита от DDoS и приложений
DDoS-атаки и атаки на уровне приложений преследуют одну цель: перегрузить цель до тех пор, пока легитимные пользователи больше не смогут получить к ней доступ. Во время открытой регистрации этой целью является портал участников страховой компании.
Вредоносный трафик должен выявляться и блокироваться на периферии, еще до того как он достигнет инфраструктуры страховой компании (payer), чтобы объем атак поглощался распределенной сетью, а не был направлен на единый источник. Это обеспечивает доступность и высокую скорость работы порталов регистрации — даже во время активных атак, приуроченных к периоду регистрации, когда стоимость даже кратковременного сбоя максимально высока.
Видимость ботов
В период открытой регистрации автоматизированные боты массово проверяют украденные учетные данные на страницах входа участников, пытаясь захватить аккаунты, получить защищенную медицинскую информацию или просто перегрузить системы аутентификации. Проблема заключается в том, что этот вредоносный трафик часто выглядит легитимно, поступая в объемах и с паттернами, призванными затеряться среди реального наплыва участников, входящих в систему для сравнения и выбора планов. Различение этих двух видов трафика в реальном времени и блокировка ботов без создания дополнительных трудностей для реальных участников — это основа безопасной регистрации.
ИИ-агенты добавляют еще один уровень к такому автоматизированному трафику, из-за чего страховым компаниям становится все более важно понимать, какие именно боты и агенты получают доступ к их сайтам и как следует обрабатывать этот трафик.
Безопасность API
API — это связующее звено современной среды страховых компаний, объединяющее порталы участников, системы проверки права на обслуживание, платформы обработки исков и растущую сеть сторонних партнеров и партнеров по взаимодействию. Именно эта связанность делает их излюбленной целью, поскольку один незащищенный или плохо управляемый API может предоставить прямой доступ к данным участников.
Поэтому каждый API во всей этой экосистеме должен быть обнаружен, отслеживаться на предмет аномального поведения и защищен на периферии. Это включает в себя недокументированные и теневые API, которые часто остаются незамеченными из-за распространения интеграций, зачастую без ведома групп безопасности об их существовании. Непрерывное обнаружение здесь так же важно, как и защита. Организация не может защитить то, что она не нашла, а парк API страховых компаний меняется быстрее, чем большинство инвентаризаций успевают за этим следить.
Микросегментация и HIPAA
Здесь начинается этап обеспечения внутренней безопасности, где усиливается регуляторное давление. Предлагаемое обновление правила безопасности Закона о преемственности и отчетности медицинского страхования (HIPAA) потребует от организаций здравоохранения использовать технические средства контроля для сегментации ключевых систем, что затруднит злоумышленникам свободное перемещение по сети.
Именно для этого предназначена микросегментация. Она изолирует системы регистрации, базы данных исков и защищенную медицинскую информацию от остальной части сети, блокирует латеральное перемещение (перемещение внутри сети), от которого зависит работа программ-вымогателей, и генерирует доказательства аудита, которых все чаще будут ожидать проверяющие органы.
В предлагаемом обновлении HIPAA в качестве обоснования требований к средствам контроля сегментации прямо указывается снижение рисков. И хотя новое правило еще не окончательно утверждено, в Единой повестке дня федерального правительства на 2026 год оно числится как долгосрочное мероприятие, а окончательное решение запланировано на July 2027. Это дает организациям время оценить свою текущую стратегию сегментации и устранить пробелы до того, как вступит в силу окончательное правило со связанными с ним сроками соблюдения требований.
Управление состоянием безопасности приложений
Платформы регистрации страховых компаний редко ограничиваются одним приложением. Они охватывают порталы участников, API проверки прав, каталоги провайдеров и сторонние интеграции, часто в различных средах и командах разработки. Из-за этого командам безопасности сложно поддерживать четкое представление о том, какие приложения подвержены угрозам, как они защищены и где остаются уязвимости.
Управление состоянием безопасности приложений объединяет эту информацию, чтобы команды могли выявлять уязвимости и пробелы в защите, расставлять приоритеты для наиболее важных рисков и устранять их до того, как период открытой регистрации окажет дополнительное давление на эти системы. Akamai и Apiiro совместно предоставляют средства управления состоянием безопасности приложений, которые объединяют видимость приложений и API с защитой во время выполнения, помогая командам безопасности понимать свои риски и сосредоточить устранение уязвимостей там, где это нужнее всего.
Во время регистрации такая видимость становится особенно важной. Уязвимость или пробел в защите в одной части процесса регистрации может подвергнуть риску данные участников на всей платформе. Непрерывная видимость портфеля приложений с учетом приоритета рисков устраняет этот пробел в видимости до того, как его обнаружат злоумышленники.
Как страховым компаниям подготовиться до начала открытой регистрации?
Общая черта всех шести направлений — это время. Каждый из этих элементов контроля требует времени на оценку, внедрение и проверку, и ни одну из этих задач нельзя откладывать до тех пор, пока окно регистрации уже открыто. Наиболее подготовленные страховые компании считают третий квартал (с июля по сентябрь) сезоном подготовки. В этот период пересматриваются конфигурации DDoS и брандмауэров веб-приложений (WAF), проводится инвентаризация API и обнаружение теневых API, настраиваются средства защиты от подбора учетных данных (credential stuffing), оценивается сегментация на соответствие будущим требованиям HIPAA и формируется базовый уровень рисков приложений.
К моменту открытия окна регистрации, обычно 1 ноября или около того, работа должна быть завершена и протестирована (Рисунок 2). Само окно регистрации сможет быть полностью посвящено выполнению задач и мониторингу.
Почему подготовка к открытой регистрации должна вестись круглый год?
Открытая регистрация концентрирует пиковый трафик участников для страховых компаний, максимальный уровень интереса со стороны злоумышленников и ужесточающиеся требования соответствия нормативам в течение всего нескольких недель. Восприятие этого схождения факторов как круглогодичной дисциплины подготовки, а не как сезонных авральных работ, может помочь компаниям плавно пройти этот период и избежать попадания в заголовки газет по нежелательным причинам.
У участников есть только одно окно для принятия решений в год. Инфраструктура, стоящая за этим решением, должна быть готова поддержать его в любой момент.
Узнать больше
Akamai сотрудничает со страховыми компаниями, чтобы защищать и ускорять цифровые процессы, на которые полагаются их участники, от периферии до ядра. Чтобы узнать больше о подготовке к открытой регистрации, обратитесь к вашей команде по работе с клиентами Akamai для проведения оценки готовности.
Об авторах
Сокчхан Оум (Sokchhan Oum)
Сокчхан «Сок» Оум (Sokchhan “Sok” Oum) — старший инженер по решениям в компании Akamai, где он работает со страховыми компаниями, помогая им защищать и ускорять цифровые процессы, на которые полагаются их участники. Его работа охватывает видимость и безопасность ИИ, управление ботами и защиту приложений, с особым акцентом на то, как ИИ изменяет как поведение злоумышленников, так и привлечение участников в сфере здравоохранения.
Бриджет Кэмпбелл (Bridget Campbell)
Бриджет Кэмпбелл — ключевой менеджер по работе с клиентами в компании Akamai, сотрудничающая с планами Blue Cross Blue Shield по всей стране в принятии решений, которые определяют, как их участники взаимодействуют со здравоохранением в цифровом формате. Она начала свою карьеру в качестве отраслевого стратега, и этот фундамент по-прежнему определяет ее подход к работе. Бриджет ориентирована на результат, неутомимо любознательна и относится к тем людям, которые не просто следят за тем, куда движется отрасль, но и помогают своим клиентам добраться туда первыми.




