De la segmentación de redes al control de acceso para blindar la ciberseguridad sanitaria y farmacéutica

Written by

in

En el Hospital General Universitario Gregorio Marañón conviven más de 15.000 puntos de red y 12.000 direcciones IP con máquinas de resonancia, analizadores de laboratorio y equipos de diagnóstico por imagen que en muchos casos llevan años funcionando sin poder actualizarse. Cada día se realizan allí 150 intervenciones quirúrgicas y se atienden más de tres mil pruebas diagnósticas. Esta ‘fotografía’ es solo la punta de un iceberg que convierte al sector sanitario (y farmacéutico) en uno de los más críticos desde el punto de vista de la ciberseguridad, no solo por el coste económico que un ataque puede suponer, sino porque afecta directamente a la capacidad asistencial hacia la población.

Así se puso de manifiesto en la mesa redonda ‘Ciberseguridad en el sector sanitario y farmacéutico‘ organizada por El Confidencial y Grupo Oesía, que reunió a Raúl López, CIO del Hospital General Universitario Gregorio Marañón; Alejandro Las Heras, consejero delegado de la Agencia de Ciberseguridad de la Comunidad de Madrid; Ana María Chups, responsable de operación de ciberseguridad en la Zona Sur de Cipherbit en Grupo Oesía; Esteban Serrano, Head of Security Platforms de Roche; y Ramón Serres, CISO de Almirall. Sobre la mesa, un punto de partida clave: la pregunta ya no es si va a producirse un ciberataque, sino cuándo y con qué capacidad de respuesta.

El riesgo real

“Sabemos que vamos a ser atacados. Estamos siendo atacados, seguramente, ahora mismo, y estamos repeliendo los ataques”, arrancaba López, que en sus primeras intervenciones describió un protocolo claro frente a las amenazas: cortar las salidas al exterior, activar la segmentación de red que el hospital ha desarrollado con Madrid Digital y convocar -si hace falta, de forma extraordinaria- al Comité de Seguridad que reúne a la dirección gerente y a los responsables de sistemas de información.

Esa segmentación se apoya, además, en herramientas de control de accesos como OpenNAC, desarrollada por Cipherbit-Grupo Oesía, y en una vigilancia constante de la red. “Hay una vigilancia digital que es fundamental”, resumía Chups, con equipos de SOC monitorizando 24 horas los siete días de la semana para poder anticiparse antes de que el incidente llegue a producirse.

“La clave es no esperar a que pase, prevenirlo porque ya está sucediendo en otros sitios”, López (H. Gregorio Marañón)

No obstante, detrás de ese protocolo hay siempre alguien: el atacante. Las Heras puso rostro a esa amenaza llevando la cuestión más allá del qué proteger y situándola en quién quiere entrar. “Lo que más me preocupa son los hackers”, admitió, y por eso su equipo trabaja “desde la perspectiva del atacante”, sometiendo sus propias redes a pruebas de intrusión constantes. Lo que hace peligroso a ese enemigo, resumió con una imagen, es su capacidad de encontrar un uso dañino a herramientas pensadas para el bien. “Descubres que has desarrollado algo para beber agua y no se te ocurre que te la puedan lanzar a la cabeza; eso es lo que nos va a ocurrir con el ataque”. Da igual que sea externo o un empleado con intenciones torcidas, insistió: hay que tratar a ambos con la misma desconfianza estructural.

placeholder
Alejandro Las Heras, consejero delegado de la Agencia de Ciberseguridad de la Comunidad de Madrid.

Alejandro Las Heras, consejero delegado de la Agencia de Ciberseguridad de la Comunidad de Madrid.

De esa premisa nace el escudo digital con el que la agencia blinda la sanidad madrileña: una arquitectura Zero Trust (nunca confiar, comprobar siempre) que ya cubre más de 500.000 puntos de conexión y se extiende a toda la región. El principio, explicó Las Heras, no se aplica solo a la red, sino también a la identidad: hay que vigilar el comportamiento de las personas y detectar cuándo alguien se mueve de forma anómala en busca de “las joyas de la corona”.

Chups confirmó esa lógica desde el lado de quien la pone a prueba. Según explicó, en Cipherbit-Grupo Oesía someten los sistemas a pruebas de intrusión constantes para medir hasta dónde puede llegar un atacante, y la respuesta suele ser inquietante. “Cuando te das cuenta de que pueden entrar, en cinco minutos es cuando empiezan a moverse”, advirtió.

Ese mismo enemigo impredecible convierte al equipamiento electromédico en el punto más frágil del sistema. Para Chups el principal problema tiene que ver con que los fabricantes los certifican al fabricarlos, pero cualquier modificación posterior (un parche incluido) puede anular esa certificación. “Una vez que eso está certificado, ahí ya no puedes tocar nada”, advirtió. La solución pasa entonces por monitorizar y “bastionar” el equipo, no por sustituirlo. Esa laguna empieza a cerrarse por la vía regulatoria: desde el 11 de septiembre de 2026, la ley de ciberresiliencia obliga a los fabricantes a notificar toda vulnerabilidad detectada, algo que hasta ahora dependía de su buena voluntad.

“Los que estamos en el lado legítimo estamos sujetos a limitaciones, mientras los atacantes pueden hacer lo que quieran”, Serres (Almirall)

López añadió otra capa: la falta de reglas comunes entre los 70 u 80 proveedores del hospital, algunos de los cuales piden conexiones 5G directas sin tener en cuenta su política de seguridad. “La red de un hospital no puede ser un queso lleno de agujeros con las normas de cada uno; tiene que haber una norma y todos tenemos que acatarla”, zanjó, en una idea que enlaza con el Zero Trust de Las Heras: da igual si la amenaza llega de dentro o de un proveedor, el criterio debe ser el mismo para todos. Serrano llevó ese principio a su versión más radical en Roche, que tras el covid abandonó la lógica del “castillo” por un modelo en el que ningún empleado, esté donde esté, se conecta ya a la red corporativa: “Ya no queremos que el usuario esté en la red”, resumió, “la VPN está en vías de extinción”.

placeholder
Ana María Chups, de Cipherbit-Grupo Oesía, durante su intervención.

Ana María Chups, de Cipherbit-Grupo Oesía, durante su intervención.

En la farmacéutica, ese riesgo se traduce en la gestión de terceros. Serres explicó que Almirall vigila hoy con la misma intensidad su infraestructura y la de sus colaboradores externos, porque buena parte de los incidentes nacen en un proveedor comprometido; la directiva NIS2 ayuda a elevar la exigencia en todo el ecosistema. Pero la respuesta no puede ser cerrar la puerta a la colaboración: “Seguridad tiene que ser un facilitador“, no un obstáculo para la investigación. El equilibrio pasa por un enfoque basado en riesgo -”porque a todo no se llega”- que decide caso por caso el acceso de cada socio externo.

Del valor del dato a la irrupción

Si los dispositivos médicos son una de las puertas de entrada más evidentes, el dato clínico es el verdadero botín. López lo evidenció recurriendo al caso sufrido en un hospital de Barcelona hace apenas unos años. Tras el robo de historias clínicas, cada expediente llegó a venderse por 600 euros, muy por encima de un lote de tarjetas de crédito robadas, como apuntó Serrano con una comparación que resume la escala del problema. Ese valor no es solo económico. Como apuntaba Serres, un ensayo clínico “tiene un valor estratégico, científico, regulatorio y económico”, y de él depende el futuro de los pacientes que esperan un tratamiento. El CISO de Almirall puso así sobre la mesa una idea compartida por el resto de participantes y es que, proteger el dato no puede significar enclaustrarlo. “Seguridad tiene que ser un facilitador”, insistió, porque cortar el flujo de información entre hospitales, laboratorios y centros de investigación equivaldría a frenar el propio desarrollo de fármacos.

placeholder
Raúl López, CIO del Hospital Gregorio Marañón; Ramón Serres, CISO en Almirall y Esteban Serrano, Head of Security Platforms at Roche.

Raúl López, CIO del Hospital Gregorio Marañón; Ramón Serres, CISO en Almirall y Esteban Serrano, Head of Security Platforms at Roche.

El reto, entonces, no es tanto blindar el dato como decidir quién puede tocarlo, para qué y durante cuánto tiempo, cuestión para la que López insistió en la necesidad de distinguir el uso primario (la atención al paciente) del uso secundario (la investigación), cada uno con su propio marco normativo. Serrano llevó esa lógica a su extremo más ambicioso: un control de acceso basado en el propósito (PBAC), de forma que un oncólogo abra la imagen médica de su paciente para tratarlo, un investigador acceda a los mismos datos anonimizados para un ensayo, y nadie -ni dentro de la propia compañía- los use para fines que el paciente no ha consentido, como una campaña comercial. Es, admitió, “difícil de alcanzar del todo”, pero marca la dirección de la industria: devolver al paciente el control real sobre su información.

“Lo que nos va a hacer más fuertes no es la IA, sino la IA humana”, Serrano (Roche)

Ese equilibrio entre proteger y compartir es, precisamente, el terreno donde la inteligencia artificial ha entrado a cambiarlo todo, y fue el tema que cerró el encuentro. Sobre la mesa, una pregunta clara: ¿la IA hace al sector más fuerte o más débil? Para Las Heras el riesgo ha aumentado y seguirá aumentando, porque cada capacidad nueva amplía la superficie que un atacante puede explotar. A esta postura Serres añadió un matiz interesante y es que se trata de una carrera que no se corre en igualdad de condiciones. “Las compañías legítimas operan bajo límites regulatorios y presupuestarios, mientras quienes atacan no rinden cuentas a nadie”, apuntó. Chups aterrizó esa asimetría en el día a día de un SOC: los atacantes ya usan IA ofensiva para detectar huecos y moverse lateralmente en horas, una velocidad con la que, admitió, “no podemos luchar” con los métodos de siempre; la respuesta pasa por usar esa misma tecnología para filtrar los falsos positivos que saturan a los analistas y concentrar el esfuerzo humano donde de verdad hay peligro.

Fue Serrano quien cerró el círculo con la frase que mejor resumió el sentir de la mesa: “Lo que nos va a hacer más fuertes no es la IA, es la IA humana”. Por muchos agentes automáticos que vigilen una red, basta una llamada y una contraseña compartida por teléfono para tirar por la borda todo el despliegue tecnológico. Esa idea -que la tecnología multiplica capacidades, pero no sustituye el criterio de las personas- llevó a una reflexión que dejó claro que la colaboración entre personas e instituciones, así como entre el sector público y privado, es una pieza clave de la ciberseguridad del sector que, como apuntó Serrano: “Es parte de la cadena de valor. Nuestra misión es mejorar la vida de los pacientes”.

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *