Protección de datos médicos: asegura tus registros de salud
Lectura de 9 min aprox.
Publicado: Última actualización:
Los datos médicos contienen información extremadamente sensible que incluye historial médico, recetas, resultados de pruebas e información genética, además de información personal general como nombres y direcciones. Una vez filtrados, no se pueden revocar, y el daño es duradero, incluyendo impactos en la contratación de seguros, búsqueda de empleo y explotación para fraude. Según el informe Cost of a Data Breach Report 2024 de IBM, el costo promedio por filtración de datos en la industria de la salud es de aproximadamente $9.77 millones, el más alto en todas las industrias durante 14 años consecutivos. Cuando los registros médicos electrónicos se cifran y el sistema se detiene, la atención al paciente también se detiene, por lo que los atacantes ven a los hospitales como objetivos más propensos a pagar un rescate; que una interrupción afecte directamente la vida de los pacientes es lo que distingue a este sector de los demás. Este artículo explica por qué los datos médicos son un objetivo y cómo proteger las cuentas de salud usando Passtsuku.com.
Por qué los datos médicos son un objetivo
En la dark web, los datos médicos se tratan como información que alcanza un precio más alto que los datos de tarjetas de crédito. El sobreprecio tiene dos motivos: las formas de abusar de ellos son numerosas, por lo que la demanda de los compradores es amplia, y, a diferencia de los datos de una tarjeta, no pierden valor en pocos días cuando se bloquea la cuenta o se cambia el número. Los atacantes usan información médica robada para reclamaciones de seguros fraudulentas, adquisición ilegal de medicamentos recetados y uso de servicios médicos mediante suplantación de identidad. Las tarjetas de crédito pueden detener el daño cambiando el número, pero el historial médico y la información genética no se pueden cambiar, haciendo el daño esencialmente permanente.
Además, la postura de seguridad de las instituciones médicas suele ser más débil en comparación con las instituciones financieras, convirtiéndolas en objetivos más fáciles para los atacantes. Si bien avanza la adopción de sistemas de registros médicos electrónicos, se dice que la proporción del presupuesto de TI asignada a inversión en seguridad es aproximadamente la mitad de la industria financiera, y muchas instituciones médicas no han mantenido el ritmo con sus defensas.
Principales vías de filtración de datos médicos
Ataques de ransomware
Los ataques de ransomware dirigidos a instituciones médicas están aumentando en todo el mundo. Cuando los sistemas de registros médicos electrónicos son cifrados, la atención médica se detiene, y los atacantes creen que las instituciones son más propensas a pagar rescates porque la situación puede convertirse en una emergencia que amenaza la vida de los pacientes. En 2021, un hospital en la prefectura de Tokushima, Japón, fue infectado con ransomware, y los registros médicos electrónicos fueron inutilizables durante aproximadamente dos meses. Los costos de recuperación supuestamente alcanzaron aproximadamente 200 millones de yenes. Un punto importante es que incluso si se paga el rescate, no hay garantía de que los datos se restauren completamente, y también se han reportado casos de ser atacados nuevamente después del pago.
Filtraciones por personal interno
También se han reportado casos de trabajadores de salud y personal administrativo que extraen indebidamente datos de pacientes a los que tienen acceso a través de su trabajo. En el DBIR 2024 de Verizon, la proporción de filtraciones en las que participa personal interno se sitúa en torno al 35% considerando todos los sectores; no es una cifra propia del sector salud. Al analizar la salud, ese informe coloca entre las principales causas los errores humanos, como los envíos equivocados y el mal manejo de documentos, y el abuso de privilegios legítimos. La gestión adecuada de los privilegios de acceso y el monitoreo de los registros de operaciones son importantes. Basándose en los principios de control de acceso, establecer contraseñas seguras para cuentas individuales y evitar el uso de cuentas compartidas son medidas fundamentales. Un punto fácil de pasar por alto es que las cuentas de exempleados permanecen activas sin ser deshabilitadas, y es necesario realizar auditorías de cuentas de manera confiable al momento de la salida.
Vulnerabilidades en plataformas de telemedicina
Desde la pandemia de COVID-19, el uso de la telemedicina se ha expandido rápidamente. Según las estadísticas del Ministerio de Salud, Trabajo y Bienestar de Japón, el número de instituciones médicas que atendían por teléfono o mediante equipos de telecomunicación pasó de 10,812 en abril de 2020 a 18,121 en marzo de 2023 (ambos recuentos se elaboraron durante las medidas excepcionales e incluyen instituciones sin registro formal y consultas realizadas solo por teléfono). Las instituciones registradas en el régimen permanente de primera consulta mediante equipos de telecomunicación se contabilizan en una serie distinta, que era de 10,108 en octubre de 2023. En consecuencia, las cuentas de plataformas de telemedicina se han convertido en objetivos de ataque. Si la cuenta de un paciente es secuestrada, no solo se puede filtrar el historial médico y la información de recetas, sino que también puede ser explotada para la adquisición fraudulenta de medicamentos recetados mediante suplantación de identidad.
Qué hacer en definitiva
Proteger los datos médicos requiere estándares más altos que la protección general de cuentas. Los principiantes deben cambiar las contraseñas de los servicios de telemedicina y las aplicaciones de gestión de salud a 20 caracteres o más en Passtsuku.com y habilitar la autenticación de dos factores. Los usuarios intermedios también deben fortalecer su contraseña del Portal My Number, revisar la configuración de permisos de las aplicaciones de salud y eliminar cuentas de aplicaciones innecesarias. Comprender los fundamentos del cifrado ayuda a evaluar qué tan bien los servicios protegen tus datos. Ten en cuenta que los ataques de phishing dirigidos a la salud están aumentando, y una filtración de datos de registros médicos tiene consecuencias permanentes. Las organizaciones de salud también deben garantizar el cumplimiento de las regulaciones de protección de datos.
Medidas específicas para proteger cuentas de salud
Fortalecimiento de contraseñas de cuentas de telemedicina
Para las cuentas de servicios de telemedicina, genere y establezca una contraseña de 20 caracteres o más en Passtsuku.com. Considerando la importancia de los datos médicos, se requiere mayor fortaleza que los servicios web típicos. Incluya los cuatro tipos de caracteres - letras mayúsculas, minúsculas, números y símbolos - y apunte a 100 bits o más de entropía en el medidor de fortaleza. Una contraseña aleatoria de 20 caracteres (95 tipos de caracteres) tiene aproximadamente 131 bits de entropía. No existe, sin embargo, una cifra fija de bits a partir de la cual una contraseña resulte irrompible. La entropía fija cuántos intentos exige una búsqueda exhaustiva, pero el tiempo real hasta romperla depende de los recursos de cálculo que pueda movilizar el atacante, de la función hash con la que el servicio guarde la contraseña y del número de iteraciones que aplique, y de que la implementación no tenga fallos. Como no es posible comprobar desde fuera cómo guarda la contraseña un servicio sanitario, conviene entender una entropía alta como un seguro frente a que esa condición resulte desfavorable.
Configuración de seguridad de aplicaciones de salud
Las aplicaciones de gestión de salud como podómetros, monitores de presión arterial y aplicaciones de gestión de medicamentos también acumulan información personal de salud. Establezca contraseñas únicas y seguras para estas cuentas de aplicaciones también, y siempre habilite la autenticación de dos factores si está disponible. También es importante verificar la configuración de permisos de las aplicaciones y restringir el acceso a datos innecesarios. Un error común es pensar que "los datos de pasos y peso no son información importante", pero los cambios en los datos de salud a lo largo del tiempo pueden usarse para inferir condiciones crónicas y hábitos de vida, pudiendo ser explotados para fraude de seguros y abuso de publicidad dirigida.
Gestión del Portal My Number y tarjeta de seguro de salud
A medida que avanza el uso de las tarjetas My Number como tarjetas de seguro de salud, la seguridad de las cuentas del Portal My Number también se vuelve cada vez más importante. Dado que la información de medicamentos y los resultados de exámenes de salud específicos están vinculados al Portal My Number, las contraseñas de inicio de sesión necesitan suficiente fortaleza. Establezca una contraseña segura generada por Passtsuku.com y actualícela regularmente.
Qué hacer cuando ocurre una filtración de datos médicos
Si se reporta una filtración de datos en un servicio médico que utiliza, tome las siguientes medidas rápidamente. Los retrasos en la respuesta conducen directamente a la expansión del daño. Consulte también la guía de respuesta ante filtraciones de datos.
- Cambie inmediatamente la contraseña del servicio afectado (genere una nueva contraseña en Passtsuku.com)
- También cambie otros servicios donde se reutilizó la misma contraseña
- Habilitar la autenticación de dos factores
- Verifique si hay reclamaciones de seguros sospechosas o uso de servicios médicos
- Contacte a instituciones médicas o aseguradoras según sea necesario para confirmar el alcance del daño
- Consulte con las agencias de crédito para verificar si hay daños crediticios por suplantación de identidad
Un caso límite fácil de pasar por alto es que los datos médicos filtrados pueden ser explotados años después. A diferencia de las tarjetas de crédito, los datos médicos no tienen fecha de vencimiento, por lo que necesita continuar monitoreando reclamaciones de seguros fraudulentas y uso no autorizado de servicios médicos durante un período prolongado después de una filtración.
Hábitos de seguridad que los trabajadores de salud deben practicar
Los trabajadores de salud, como personas con privilegios de acceso a datos de pacientes, deben tener una mayor conciencia de seguridad. Siempre establezca contraseñas únicas y seguras para las cuentas de trabajo y sepárelas completamente de las cuentas personales. Al usar terminales compartidas, siempre bloquee la pantalla al alejarse y haga un hábito de cerrar las sesiones.
La protección de datos médicos se basa tanto en medidas técnicas como humanas. Con contraseñas seguras generadas por Passtsuku.com como base, combine la autenticación de dos factores, la minimización de privilegios de acceso y la educación regular en seguridad para proteger la información médica importante de los pacientes.
Lo que puede hacer ahora mismo
- Cambie su contraseña del servicio de telemedicina a 20 caracteres o más en Passtsuku.com y habilite la autenticación de dos factores
- Establezca contraseñas únicas y seguras para las cuentas de aplicaciones de gestión de salud (podómetro, monitor de presión arterial, gestión de medicamentos)
- Actualice su contraseña de inicio de sesión del Portal My Number a una segura generada por Passtsuku.com
- Verifique la configuración de permisos de las aplicaciones de salud y restrinja el acceso a datos innecesarios
- Elimine cuentas de servicios médicos no utilizados para reducir la superficie de ataque
Preguntas frecuentes
- ¿Cuáles son los riesgos si se filtran datos médicos?
- Los datos médicos incluyen historial clínico, recetas y seguros. Si se filtran, pueden usarse para fraude de seguros o suplantación médica. A diferencia de los datos financieros, son difíciles de cambiar, lo que prolonga el daño.
- ¿Qué debo tener en cuenta en la gestión de contraseñas en hospitales y clínicas?
- Cierre sesión siempre en terminales compartidas y no reutilice contraseñas personales. Configure contraseñas fuertes y autenticación de dos factores para los sistemas de historiales electrónicos.
- ¿Qué puedo hacer como paciente para proteger mis datos médicos?
- Establezca una contraseña fuerte y única para los portales de pacientes y active la autenticación de dos factores. Revise regularmente las facturas médicas y verifique que no haya registros de tratamientos desconocidos.
¿Te resultó útil este artículo?