RESUMEN EJECUTIVO Desafíos y complejidad de la transformación en la ciberseguridad sanitaria Los cuatro problemas cruciales que afectan actualmente al sector sanitario. Resumen Desde la aparición de la COVID-19, las organizaciones sanitarias o HDO (Healthcare Delivery Organizations) han ido cambiando y ampliando su consumo de recursos tecnológicos. Este crecimiento se ha producido como respuesta a la rápida aparición de la telesanidad, al influjo de los profesionales que prestan atención en remoto, a la migración a la nube de la gestión de datos y las operaciones comerciales y a la proliferación de dispositivos de telemedicina conectados. Aunque ha permitido a los profesionales proporcionar desde cualquier parte una atención de calidad, ya fuera en persona, virtual o a domicilio, también ha creado —o exacerbado— diversos retos para la ciberseguridad. Este informe examina esos retos y la complejidad de la ciberseguridad sanitaria, inherentes a esa transformación y que están generalizados en el sector sanitario global. Introducción Con las nuevas tecnologías y aplicaciones médicas que afectan al bienestar y la seguridad de los pacientes, en todo el ciclo de cuidados integrales, en el sector sanitario hay mucho en juego. Los efectos en cascada de los ciberataques sobre infraestructuras sanitarias cruciales y los registros médicos electrónicos (EHR) pueden afectar a la atención de los pacientes de formas preocupantes: CONTRIBUYENTES Atención primaria Médicos y otro personal sanitarioPrivado y confidencial. Todos los derechos reservados. Modelo Beveridge, Modelo Bismarck, Modelo Seguridad Social o Modelo Sanidad Privada Laboratorios farmacéuticos, suministros, MRI, equipos, etc. $$$ Pacientes Hospitales Hogar Centros de cuidados prolongados (Ambulatorios, enfermerías, etc.) Otros centros (p. ej., consultorios, cirugía ambulatoria) PROVEEDORES SUMINISTRO
2|Desafíos y complejidad de la transformación en la ciberseguridad sanitaria •Cuando los prestadores sanitarios se quedan sin conexión por el ransomware o un ataque DDoS, los pacientes no reciben la atención necesaria. •Los cirujanos posponen las operaciones porque la información que necesitan para realizar una intervención de vida o muerte ya no está accesible. •El tratamiento médico se retrasa por errores en los procedimientos diagnósticos y los análisis de laboratorio. •Los servicios de urgencias que quedan inutilizados hacen que las ambulancias tengan que desviarse a instalaciones sanitarias más alejadas, lo que puede desencadenar resultados perjudiciales e irreversibles. La PHI es más valiosa en la Web Oscura Los hospitales y otros prestadores sanitarios siguen siendo algunos de los objetivos más buscados por los cibercriminales internos y externos, ya que la información médica protegida (PHI) está muy demandada en la Web Oscura. Como resultado, la PHI se suele vender a precios más altos que otros tipos de información personal identificable (PII). Por ejemplo, los números de tarjetas de crédito se desactivan y sustituyen en cuanto se detectan cargos sospechosos, lo que hace bajar su valor en el mercado. Por el contrario, los registros médicos tienen una valoración más alta porque son conjuntos de datos que no cambian y que no se pueden modificar o borrar fácilmente. Por tanto, los ciberdelincuentes pueden sacar un beneficio continuo de ellos, mientras que los pacientes afectados sufren económica y emocionalmente y tienen que dedicar su tiempo a subsanar el perjuicio resultante de esas actividades fraudulentas. Algunos ejemplos de esas actividades son la compra de medicamentos recetados, la obtención de tratamientos, la presentación de certificados médicos falsos o la obtención de préstamos personales o tarjetas de crédito utilizando los historiales robados. Los problemas por ransomware persisten Los delincuentes siguen buscando la forma de explotar las debilidades que los centros operativos de seguridad (SOC) del sector sanitario no han abordado o advertido, ya que las estrategias avanzadas de los hackers siguen por delante de la inversión para reforzar los controles de seguridad. Por ejemplo, los ciberdelincuentes buscan activamente las vulnerabilidades que no están actualizadas —por ejemplo, Log4j— como principales vectores para lanzar sus ataques de ransomware. Como resultado, el ransomware se considera la amenaza más significativa para el sector sanitario. Esta tendencia probablemente continuará a lo largo de 2022, ya que el 42 %1de las HDO han sufrido ataques de ransomware en los últimos dos años. Además, alrededor de un 36 %2de esos incidentes han sucedido a través de terceros, como fue el conocidísimo caso de los ataques a la cadena de suministro en un vital software de gestión de infraestructuras que era vulnerable.
4|Desafíos y complejidad de la transformación en la ciberseguridad sanitaria Las diez principales filtraciones de datos conocidas de 2021 se atribuyeron al éxito de los hackers, con la gravedad medida según el número de personas afectadas. El noventa por ciento de esas filtraciones sucedió en los servidores de red del proveedor (figura 4). Además, el servidor de red y el correo en conjunto representaron el 80 % de los vectores de ataque e impactaron negativamente en los tratamientos urgentes, lo que podría ser muy perjudicial. U.S. Department of Health and Human Services Office for Civil Rights, superficie de ataque en 2021 Las diez principales filtraciones de datos de 2021 en EE. UU. 1 9 0 1 2 3 4 5 6 7 8 9 10 0 2 000 000 4 000 000 6 000 000 8 000 000 10 000 000 12 000 000 14 000 000 16 000 000 18 000 000 20 000 000 E-mailServidor de red Vector de amenaza 2021 Top 10 Reported Healthcare Data Breaches in US Total de personas afectadas Superficie de la amenaza Figura 4 Hackeo/ Incidente de red 443, 75 % E-mail 168, 28 % Punto terminal 27, 5 % Servidor de red 316, 54 % Other 14, 2% Paper/Films 30, 5% Dispositivos electrónicos portátiles 8, 1 % Papel/grabaciones 30, 5 % Otros 14, 2 % EHR 28, 5 % Utilización indebida 5, 1 % Utilización indebida 190540, 1 % 28787, 0 %99171, 0 % Pérdida 9, 1 % Robo 17, 3 % 117, 20 % U.S. Department of Health and Human Services Office for Civil Rights, Attack Surface 202
This site uses cookies to ensure you get the best experience.By using this site you agree to our use of cookies for analytics, and for personalized content and ads.