El Departamento de Financiación de la Atención Sanitaria del Distrito de Columbia está notificando a casi 400,000 beneficiarios de Medicaid y DC Healthcare Alliance tras descubrir que dos informes de su sitio web público contenían información personal oculta. El incidente no se describió como una intrusión en la red; la exposición procedía de datos subyacentes de los informes a los que usuarios no autorizados podían acceder potencialmente.
Los informes resumidos contenían registros de respaldo accesibles
Los informes estaban destinados a mostrar los totales de afiliación y otras estadísticas agregadas. DHCF afirmó que las páginas visibles no mostraban datos personales, pero que la información de respaldo podría haber estado accesible entre 2023 y julio de 2026. La población afectada incluye a los beneficiarios inscritos durante ese periodo.
Los campos expuestos variaban según el registro e incluían identificadores de Medicaid y otra información personal. DHCF retiró los informes, investigó el problema y comenzó a notificar a las personas afectadas. El aviso de la agencia ofrece información actualizada y datos sobre asistencia.
Los flujos de publicación necesitan pruebas de datos ocultos
Las organizaciones que publiquen paneles, hojas de cálculo o informes generados deben inspeccionar los archivos fuente, los conjuntos de datos integrados, los metadatos y los puntos finales de exportación antes de su publicación. Las pruebas de acceso deben verificar qué puede recuperar un usuario no autenticado, no solo lo que muestra la página. SectechMedia sigue controles relacionados en su cobertura sobre ciberseguridad.








