Pregunte a un experto
La planificación de la solución correcta requiere una comprensión de los objetivos de seguridad de su proyecto. Permita que los expertos de Kingston lo orienten.
El sector de atención médica sigue siendo un objetivo prioritario para los ciberdelincuentes, a pesar de los alentadores avances en los costos relacionados con las filtraciones. En 2024, el costo promedio de una filtración de datos disminuyó de $10.93 millones en 2023 a $9.77 millones{{Footnote.N76502}}.
Sin embargo, esta reducción no debería conducir a la complacencia: la atención médica sigue siendo la industria más atacada por los ciberdelincuentes, con consecuencias potencialmente devastadoras tanto para los pacientes como para los proveedores.
Los centros de atención médica, desde consultorios médicos, clínicas, hospitales, centros de diagnóstico por imágenes y de investigación, enfrentan un conjunto único de desafíos de seguridad de datos, debido a diversos factores:
Debido a estas vulnerabilidades, combinadas con la naturaleza crítica de las operaciones de atención médica, es esencial que las organizaciones vayan más allá de las medidas de seguridad reactivas y desarrollen estrategias de protección integrales y proactivas. Las consecuencias de no abordar estos desafíos pueden ser de gran alcance y graves.
Cuando las organizaciones de atención médica sufren filtraciones de datos, las consecuencias van mucho más allá de las pérdidas financieras inmediatas:
Tal es la magnitud de este problema que una encuesta de Sophos de 2024{{Footnote.N76503}} reveló que el 37% de las organizaciones de atención médica requirieron más de un mes para recuperarse de ataques de ransomware y casi todas las víctimas informaron sobre intentos para comprometer sus sistemas de respaldo.
El ransomware sigue siendo una de las amenazas más importantes para los centros de atención médica a nivel mundial. En 2023, estos ataques representaron el 54% de los incidentes de ciberseguridad en la Unión Europea. Lo que es aún más preocupante es que solo el 27%{{Footnote.N76504}} de las instituciones médicas encuestadas había implementado programas específicos de protección contra el ransomware.
Las organizaciones de atención médica son objetivos particularmente atractivos debido a la importancia de sus operaciones y la sensibilidad de sus datos. Cuando los sistemas de atención al paciente se ven comprometidos, las instituciones médicas se enfrentan a una enorme presión para restablecer los servicios rápidamente. Esto a menudo las hace más propensas a pagar rescates en compración con las organizaciones de otros sectores.
Hay demasiado en juego. Los retrasos en el tratamiento o el acceso a los historiales médicos pueden afectar directamente la evolución de los pacientes.
Los ataques modernos de ransomware han evolucionado más allá del simple encriptado de datos: ahora se incluye su robo y estrategias de doble extorsión, en las que los atacantes amenazan con publicar información sensible de los pacientes a menos que se realicen pagos adicionales.
Esto pone a los proveedores de atención médica en la difícil situación de sopesar las preocupaciones sobre la privacidad del paciente frente a la continuidad del servicio.
A pesar de la gravedad de estas amenazas, la implementación de defensas específicas contra el ransomware sigue siendo insuficiente en todo el sector. Muchas instituciones de salud carecen de una segmentación de red adecuada, protocolos de respaldo robustos o planes integrales de respuesta a incidentes adaptados a escenarios de ransomware.
Los gobiernos de todo el mundo han reconocido la necesidad de una mayor protección de datos en el sector de la atención médica. Como resultado, están implementando niveles cada vez mayores de reglamentos para enfatizar la gravedad de las amenazas al sector.
A nivel básico, la Unión Europea aplica el Reglamento General de Protección de Datos (RGPD) para la protección integral de estos, mientras que la directiva NIS2 aborda la seguridad de las redes y la información en sectores verticales específicos, incluida la atención médica.
En Estados Unidos, la Ley de Portabilidad y Responsabilidad de Seguros Médicos (HIPAA) sigue evolucionando, con actualizaciones recientes que refuerzan las protecciones de ciberseguridad para la Información Electrónica de Salud Protegida (ePHI).
La Comisión Europea también propuso un plan de acción para proteger el sector sanitario contra los ciberataques para mejorar la resiliencia del sector frente a los ataques, reconociendo que los reglamentos por sí solos son insuficientes sin la formación y el soporte adecuados.
Cumplir con estos requisitos normativos exige soluciones técnicas robustas, en las que el encriptado desempeña una función especialmente importante en la protección de datos sensibles. Sin embargo, no todas las soluciones de encriptado ofrecen los mismos niveles de seguridad y cumplimiento.
En lo que respecta a la protección de datos de salud, no todas las soluciones de encriptado son iguales. El encriptado basado en hardware ofrece una protección superior en comparación con las alternativas basadas en software, especialmente contra ataques sofisticados e intentos de manipulación. Esto resulta especialmente crucial cuando se transfieren datos sensibles en unidades externas.
Las modernas soluciones con encriptado de hardware, como la línea de productos Kingston IronKey, ofrecen funciones de seguridad robustas. La unidad USB Kingston IronKey Vault Privacy 50 , con certificación FIPS 197 (pendiente), ofrece protección contra BadUSB mediante firmware firmado digitalmente e incluye prevención contra ataques de fuerza bruta.
Para necesidades de almacenamiento mayores, el SSD externo Kingston IronKey Vault Privacy 80 ofrece encriptado XTS-AES de 256 bits con certificación FIPS 197 y capacidades de hasta 7.68TB. Su diseño independiente del sistema operativo y su interfaz de pantalla táctil lo hacen ideal para el almacenamiento y la transferencia seguros de datos en entornos de atención médica. Es especialmente útil para instituciones pequeñas y medianas, ya que proporciona una copia de seguridad con air-gapping que puede proteger contra ransomware y factilitar una recuperación más rápida ante cualquier interrupción.
Si bien la disminución del costo de las filtraciones de datos en el sector de atención médica podría indicar un avance, la industria debe mantenerse alerta e implementar medidas integrales de ciberseguridad. La protección de la información sensible de los pacientes requiere un enfoque multifacético que combine lo siguiente:
Al adoptar estas medidas, las organizaciones de atención médica pueden proteger mejor los datos de sus pacientes y mantener su confianza, esencial para brindar una atención eficaz. Proteja sus datos de salud con el encriptado adecuado. Obtenga asesoría experta del equipo de Pregunte a un experto de Kingston.
La planificación de la solución correcta requiere una comprensión de los objetivos de seguridad de su proyecto. Permita que los expertos de Kingston lo orienten.
David Clarke aborda encriptación, ayuda a superusuarios, gestión de vulnerabilidades y formación.
Discutimos NIS2 y DORA, y cómo las organizaciones pueden convertir la normativa en una oportunidad.