Aumentar la seguridad sanitaria detrás y más allá del firewall
Subtitle
Cómo prevenir brechas con una gestión unificada de identidades y accesos
title
Índice
theme
default
Aumentar la ciberseguridad sanitaria detrás y más allá del firewall
El sector sanitario sigue siendo el principal objetivo de los ciberataques. Según el Informe de Brechas 2023 de Ping Identity (anteriormente ForgeRock), la sanidad ha sido el sector más atacado por los ciberdelincuentes durante más de cinco años.1 Esta tendencia continúa en 2024, con ataques de gran repercusión que han provocado importantes interrupciones.2 Una brecha, orquestada por el grupo de ransomware Blackcat, afectó hasta a un tercio de los estadounidenses y generó importantes impactos financieros y operativos, con interrupciones que costaron a los proveedores sanitarios hasta 1.000 millones de dólares al día. Otro ataque interrumpió los servicios en 140 hospitales, bloqueando el acceso a las historias clínicas electrónicas y retrasando la atención a los pacientes.
stat
37%
body
de las organizaciones sanitarias siguen sin estar preparadas para los ciberataques3
La falta de preparación del sector sanitario
Según KLAS, «las organizaciones [sanitarias] suelen ser más reactivas que proactivas en su enfoque de la ciberseguridad». A pesar del aumento del panorama de amenazas, más de un tercio de las organizaciones sanitarias siguen sin estar preparadas para los ciberataques. Esta falta de preparación es preocupante, especialmente teniendo en cuenta que el 34 % de las organizaciones que sufrieron ataques de ransomware no lograron recuperar los datos de los pacientes.4 Las consecuencias de estos ataques son graves. Según el Journal of mHealth, «del 88 % de las organizaciones sanitarias que sufrieron ciberataques en 2023, aproximadamente entre el 20 % y el 30 % informaron de un mayor número de fallecimientos como resultado».5
El acceso no autorizado como enemigo número uno
El acceso no autorizado sigue siendo el principal vector de ataque que contribuye a las brechas de datos en el sector sanitario. El Informe de Investigaciones de Brechas de Datos de Verizon 2024 señala que el «uso de credenciales robadas sigue dominando el patrón de Intrusión en Sistemas».6 La brecha sanitaria más significativa de 2024 es un ejemplo destacado, en el que la falta de Multi-Factor Authentication (MFA) facilitó el acceso no autorizado, provocando una interrupción a nivel nacional y la exposición de datos confidenciales de pacientes. En el momento de redactar este documento, se estima que esa única brecha costará a la organización más de 2.450 millones de dólares.7
stat
2.450 millones de dólares
body
Se estima que un ataque de ransomware al sector sanitario por parte de ALPHV/BlackCat en 2024 costará más de 2.450 millones de dólares8
1 Informe de Brechas de Identidad 2023 de ForgeRock: Solo hace falta una contraseña expuesta
Según Morningstar, el 55 % de las organizaciones sanitarias permite que los empleados accedan a más datos de los necesarios para sus funciones.9 Es probable que esta sea la razón por la que los empleados internos constituyen la segunda causa de brechas,10 lo que pone de relieve la necesidad de medidas más estrictas de gobernanza de identidades y datos.11
stat
55%
body
de las organizaciones sanitarias permiten que los empleados accedan a más datos de los necesarios para sus funciones12
Además, el 90 % de las mayores brechas de datos sanitarios en 2022 estuvieron vinculadas a proveedores externos, según el Informe de Brechas 2023 de Ping.13 La naturaleza interconectada de los ecosistemas y servicios de salud digitales exige una sólida gestión de riesgos para evitar brechas que puedan propagarse a través de puntos finales de terceros.
10 Informe de Brechas de Identidad 2023 de ForgeRock: Solo hace falta una contraseña expuesta
Brechas en las capacidades de seguridad de las EHR
Los sistemas de historias clínicas electrónicas (EHR) son herramientas indispensables para gestionar la información de los pacientes y optimizar los procesos sanitarios. Sin embargo, confiar únicamente en las EHR para el acceso y la autorización expone a las organizaciones sanitarias a riesgos significativos. Las funciones de seguridad nativas de las EHR carecen de capacidades avanzadas de gestión de identidades y accesos (IAM) esenciales para la protección frente a brechas y fraudes. Por ejemplo, carecen de verificación integral de identidad y de capacidades avanzadas de detección de amenazas, como la detección de bots y de dispositivos sospechosos. Tampoco proporcionan la granularidad y flexibilidad necesarias para gestionar las necesidades dinámicas de acceso en los entornos sanitarios modernos. Por ello, las organizaciones sanitarias deben integrar las EHR con soluciones de IAM diseñadas específicamente para garantizar una seguridad integral. Consulte la sección de Integración para más detalles.
Una estrategia unificada de seguridad de identidades es imprescindible para la ciberdefensa sanitaria
Las importantes brechas de 2024 ponen de manifiesto las vulnerabilidades del sector sanitario y subrayan la necesidad crítica de estrategias sólidas y unificadas de gestión de identidades y accesos (IAM) y de gobernanza y administración de identidades (IGA).
En el entorno sanitario actual, los modelos de seguridad tradicionales son insuficientes para defenderse de ciberamenazas sofisticadas. El panorama en constante evolución de los ciberataques exige un enfoque moderno en el que la confianza implícita nunca se conceda, sino que se evalúe continuamente mediante soluciones avanzadas de identidad. Es fundamental que los líderes sanitarios adopten una plataforma integral de IAM que incluya IGA para proteger sus operaciones, salvaguardar los datos confidenciales y cumplir con normativas y directrices como:
The Health Insurance Portability and Accountability Act (HIPAA)
The 21st Century Cures Act
The CMS Interoperability Mandate
Health Information Technology for Economic and Clinical Health Act (HITECH)
Trusted Exchange Framework and Common Agreement (TEFCA)
NIST CSF y NIST SP 800-83
Controles del Center for Internet Security (CIS)
stat
96%
body
de los directivos sanitarios afirman que el éxito a largo plazo de su organización dependerá de la informática de próxima generación, con el cifrado y la ciberseguridad en primer lugar14
El enfoque unificado de Ping Identity para IAM e IGA es la opción óptima para las organizaciones sanitarias que buscan prevenir ciberataques sin sacrificar la experiencia del usuario, gracias a sus soluciones integrales, adaptativas y basadas en políticas.
La plataforma de Ping Identity proporciona protección integral, escalable y en tiempo real frente a las ciberamenazas en constante evolución, lo que la convierte en un elemento indispensable para mantener la integridad y la confidencialidad de la información sanitaria en un entorno cada vez más digital.
Obtenga resultados tangibles con Ping Identity
stat
19,2M $
body
Una organización de 35.000M $ ahorra 19,2M $ anuales en costes de fraude con PingOne Verify
primary-link
primary-link-text
primary-link-title
stat
120%
body
Un proveedor de plataformas de software mejoró las tasas generales de detección de fraude en un 120 % con PingOne Protect, reduciendo las pérdidas por fraude en nuevas cuentas
primary-link
primary-link-text
primary-link-title
centered
false
heading
Más registros de usuarios. Menos frustración.
body
Un centro de atención para personas mayores con ~30.000 residentes que utiliza las soluciones Protect y Passwordless Authentication de Ping:
Aumentó el registro de residentes y el uso de la aplicación móvil
Redujo la frustración y el abandono de los usuarios
Redujo los costes de asistencia técnica y restablecimiento de contraseñas
Cinco pilares de la seguridad de identidad para el sector sanitario
Para que los líderes sanitarios puedan defenderse plenamente frente a brechas, fraude y ransomware tanto dentro como fuera del firewall, los siguientes cinco pilares de la ciberseguridad habilitada por la identidad son imprescindibles.
1. Integrar y reforzar sistemas y EHR dispares
El problema Las TI sanitarias, compuestas por sistemas fragmentados, soluciones puntuales y múltiples EHR, están repletas de vulnerabilidades, como múltiples puntos de entrada para ciberdelincuentes. Los silos de datos dificultan la implementación de políticas de seguridad coherentes y el seguimiento del acceso de los usuarios en toda la organización. Esta falta de visibilidad y control sobre el acceso puede provocar sobreaprovisionamiento, accesos no autorizados y amenazas internas.
La solución La plataforma IAM unificada y de nivel empresarial de Ping Identity integra entornos de TI híbridos dispares y soluciones puntuales. La plataforma incluye autorización dinámica y control de acceso granular para garantizar un acceso seguro y conforme a los sistemas EHR, en línea con las disposiciones de privacidad y seguridad de HITECH. Además, el control de acceso basado en políticas (PBAC) y las capacidades de integración permiten un intercambio de datos seguro y fluido, alineado con los objetivos de interoperabilidad de TEFCA. Asimismo, las soluciones de seguridad de API y gestión de accesos de Ping Identity garantizan un intercambio seguro de datos y un control de acceso granular a la información sanitaria electrónica (EHI), en apoyo de los requisitos de interoperabilidad y protección de datos de CMS y la Cures Act.
Con Ping Identity, puede:
Acelerar la implementación de la seguridad y garantizar que cada endpoint esté protegido.
Participar en un ecosistema digital Community Connect.
Reducir la carga y los costes de los desarrolladores al disminuir significativamente el tiempo necesario para crear, probar e implementar integraciones.
Garantizar la flexibilidad para implementar tecnologías y adaptar los recorridos de usuario a futuras necesidades.
Optimizar todos los servicios de identidad y reducir procesos duplicados y los costes de mantener múltiples plataformas de productos y sus integraciones.
Consolidar los costes de gestión de identidad y accesos en una única plataforma en todos los entornos de despliegue y múltiples líneas de negocio para aumentar el ROI y reducir el TCO.
Capacidades de integración importantes a tener en cuenta
item-1-icon
item-1-icon-alt
icono decorativo
item-1-title
1. Identity Gateway
item-1-description
Un identity gateway actúa como un punto de acceso centralizado, gestionando la autenticación y la autorización, y unificando así múltiples sistemas bajo un único marco de identidad. Esto garantiza que los profesionales sanitarios puedan acceder de forma segura a historiales de pacientes, aplicaciones clínicas y otros servicios esenciales sin comprometer la seguridad ni la experiencia del usuario. Mediante el uso de protocolos estandarizados y APIs, como OAuth, OpenID Connect y SAML, el identity gateway facilita la interoperabilidad y el intercambio de datos entre sistemas diversos, mejorando la eficiencia operativa y la atención al paciente.
item-2-icon
item-2-icon-alt
icono decorativo
item-2-title
2. Directorio centralizado
item-2-description
Un directorio de usuarios centralizado ayuda a integrar sistemas de TI dispares al proporcionar un repositorio unificado para gestionar identidades de usuario y permisos de acceso. Al consolidar la información de los usuarios en una única ubicación, garantiza datos coherentes y actualizados en todos los sistemas integrados, simplificando la gestión de usuarios y reduciendo la carga administrativa. Esta centralización permite procesos de autenticación y autorización fluidos, ya que las aplicaciones y los servicios pueden consultar el mismo directorio para la verificación de identidad. En consecuencia, mejora la seguridad y la eficiencia al habilitar el inicio de sesión único (SSO), aplicar políticas de acceso coherentes y facilitar el aprovisionamiento y desaprovisionamiento de cuentas de usuario en diversos sistemas, creando así un entorno de TI cohesionado e interconectado.
item-3-icon
item-3-icon-alt
icono decorativo
item-3-title
3. Gestión del ciclo de vida
item-3-description
La gestión del ciclo de vida en el ámbito sanitario se refiere al proceso integral de gestionar todo el ciclo de vida de las identidades, desde su creación y aprovisionamiento hasta su modificación y eventual desaprovisionamiento. Esta capacidad es fundamental para aprovisionar de forma eficiente a empleados, profesionales y pacientes, garantizando que cada persona disponga en todo momento del acceso adecuado a los recursos necesarios. Una gestión eficaz del ciclo de vida admite múltiples interfaces para los historiales clínicos electrónicos (EHR) y Fast Healthcare Interoperability Resources (FHIR), lo que permite un intercambio de datos fluido y la interoperabilidad entre sistemas. Esto no solo mejora la eficiencia operativa, sino que también refuerza la seguridad, el cumplimiento normativo y la calidad general de la atención al paciente.
item-4-icon
item-4-icon-alt
icono decorativo
item-4-title
4. Cumplimiento de estándares
item-4-description
Los estándares abiertos son especificaciones disponibles públicamente que garantizan la interoperabilidad y la compatibilidad entre diferentes sistemas y tecnologías. Para las organizaciones sanitarias, trabajar con un proveedor de IAM que admita estándares abiertos es fundamental para lograr una integración fluida y un intercambio seguro de datos. El soporte completo para SAML heredado y la flexibilidad para admitir integraciones SAML personalizadas garantizan que los sistemas existentes puedan comunicarse eficazmente con nuevas aplicaciones. Además, el soporte completo para OpenID Connect (OIDC) y OAuth facilita una gestión de accesos segura y escalable. El soporte integral de los estándares FHIR y SMART on FHIR permite un intercambio eficiente e interoperable de datos sanitarios, mejorando la prestación asistencial y la eficiencia operativa.
item-5-icon
item-5-icon-alt
icono decorativo
item-5-title
5. Control de acceso basado en políticas (PBAC)
item-5-description
El control de acceso basado en políticas (PBAC) es un método para regular el acceso a los recursos en función de políticas definidas por la organización. Este enfoque es más flexible y contextual que los métodos tradicionales de control de acceso, como el control de acceso basado en roles (RBAC) o el control de acceso basado en atributos (ABAC). PBAC utiliza políticas para determinar los derechos de acceso, teniendo en cuenta diversos factores como los roles de usuario, atributos, condiciones del entorno y acciones.
item-6-icon
item-6-icon-alt
icono decorativo
item-6-title
6. Single Sign-On
item-6-description
Single Sign-On (SSO) es un proceso de autenticación que permite a los usuarios acceder a múltiples sistemas y aplicaciones de TI con un único conjunto de credenciales de inicio de sesión. Al permitir que los usuarios inicien sesión una sola vez y obtengan acceso fluido a todos los sistemas integrados, SSO simplifica la experiencia del usuario y mejora la productividad, ya que no es necesario recordar y gestionar múltiples contraseñas. Este mecanismo de acceso unificado no solo mejora la seguridad al reducir el riesgo de brechas relacionadas con contraseñas, sino que también permite a los administradores de TI gestionar y aplicar políticas de seguridad de forma centralizada en sistemas diversos. Al aprovechar protocolos de federación de identidades como SAML, OAuth y OpenID Connect, SSO facilita la integración de sistemas de TI dispares, creando un entorno de autenticación cohesionado y eficiente.
item-7-icon
item-7-icon-alt
icono decorativo
item-7-title
7. API Security
item-7-description
La seguridad de API es esencial para proteger aplicaciones y datos, e implica estrategias como autenticación sólida, autorización y cifrado. El uso de estándares como OAuth, API Keys y JWTs garantiza un acceso seguro y una transmisión de datos protegida. La implementación de limitación de velocidad, validación de entradas y registro exhaustivo ayuda a mitigar amenazas y supervisar el uso de las API. Herramientas como las API gateways centralizan la gestión de la seguridad, mientras que las prácticas de desarrollo seguro y las auditorías periódicas previenen vulnerabilidades.
item-8-icon
item-8-icon-alt
icono decorativo
item-8-title
8. IoMT / Edge Security
item-8-description
La seguridad en el edge se refiere a la protección de datos y aplicaciones en el perímetro de la red, más cerca de donde se generan y utilizan los datos, como en dispositivos del Internet of Medical Things (IoMT). Para las organizaciones sanitarias, trabajar con un proveedor de IAM que ofrezca seguridad en el edge es fundamental para proteger la información sensible y garantizar la integridad de los dispositivos médicos conectados. Al proteger los datos y las operaciones en el edge, las organizaciones pueden garantizar que la información sensible esté protegida mientras se mueve entre distintos sistemas y dispositivos, facilitando la integración de sistemas de TI dispares. La seguridad en el edge ayuda a mantener la integridad y la privacidad de los datos en una red distribuida, permitiendo una comunicación fluida y segura entre diversas aplicaciones y servicios.
2. Compatibilidad con un marco de seguridad Zero Trust
El problema El trabajo remoto, el IoMT como la monitorización remota de pacientes (RPM) y el aumento de endpoints hacen que los modelos tradicionales de seguridad sanitaria queden obsoletos. Los enfoques de seguridad basados en el perímetro no frenan de forma suficiente a los actores maliciosos. Las organizaciones sanitarias necesitan un enfoque moderno de la seguridad en el que la confianza implícita deje de concederse y, en su lugar, se evalúe de forma continua mediante identidades modernas.
Para complicar aún más la situación, la falta de visibilidad en la gestión de identidades también genera importantes puntos ciegos organizativos a la hora de comprender y controlar el acceso de los usuarios en todo el entorno de TI. Esta ausencia de supervisión puede dar lugar a anomalías de acceso no detectadas, privilegios no autorizados y una mayor vulnerabilidad frente a vectores de ataque como las amenazas internas.
La solución Elimine la carga de alcanzar Zero Trust con la Ping Identity Platform integrando fácilmente nuevas soluciones de proveedores, aumentando la supervisión de accesos en toda la organización e incorporando metodologías de gestión de accesos líderes en el mercado. Por ejemplo, las soluciones de autenticación multifactor (MFA), autenticación sin contraseña y Single Sign-On (SSO) de Ping Identity garantizan un acceso seguro a la PHI, ayudando a las organizaciones a cumplir con los estándares de control de acceso y protección de datos de HIPAA. La autorización dinámica y el control de acceso granular también garantizan un acceso seguro y conforme a los sistemas de TI híbridos, respaldando las disposiciones de privacidad y seguridad de HITECH. Además, las herramientas avanzadas de supervisión y las capacidades de integración ayudan a las organizaciones sanitarias a detectar y responder ante actividades sospechosas, apoyando los requisitos de supervisión y mejora continua descritos en NIST SP 800-83.
Con Ping Identity, puede:
Establecer la identidad como el nuevo perímetro
Simplificar la integración de proveedores en el camino hacia Zero Trust
Facilitar la incorporación de nuevas tecnologías Zero Trust con cientos de servicios preconfigurados de terceros y flujos de trabajo listos para usar
Obtener una supervisión integral de la gestión de identidades para lograr visibilidad centralizada y control de seguridad
Capacidades clave de Zero Trust a tener en cuenta
item-1-icon
item-1-icon-alt
icono decorativo
item-1-title
1. Autenticación multifactor (para todo tipo de usuarios)
item-1-description
La autenticación multifactor (MFA) mejora la seguridad al exigir a consumidores, empleados y socios que proporcionen formas adicionales de identificación, como una contraseña y una huella dactilar o un token de seguridad. Este enfoque por capas garantiza que, incluso si una credencial se ve comprometida, se evite el acceso no autorizado sin los otros factores requeridos.
La implementación de MFA puede reforzar significativamente la seguridad dentro de un marco Zero Trust, lo cual es crucial para proteger datos sensibles. Al exigir múltiples credenciales específicas del usuario, MFA complica enormemente los esfuerzos de los hackers. Tendrían que superar varias capas de seguridad, como una contraseña, un escaneo biométrico y un token de seguridad físico, lo que hace que el acceso no autorizado sea exponencialmente más difícil. Este nivel elevado de seguridad es esencial para salvaguardar la información sanitaria y mantener el cumplimiento de normativas estrictas.
item-2-icon
item-2-icon-alt
icono decorativo
item-2-title
2. Autenticación sin contraseña (para todo tipo de usuarios)
item-2-description
La autenticación basada en contraseñas conlleva un alto riesgo y no ofrece una gran experiencia de usuario. La autenticación sin contraseña permite a consumidores, empleados y socios del sector sanitario iniciar sesión en cuentas digitales sin utilizar una contraseña, mejorando tanto la seguridad como la experiencia de usuario. Las contraseñas tradicionales, conocidas como "factores de conocimiento", son vulnerables al intercambio, al almacenamiento inseguro, al phishing y al malware. La autenticación sin contraseña elimina estos riesgos al basarse en "factores de posesión" (algo que el usuario tiene, como un dispositivo móvil) o "factores inherentes" (algo que el usuario es, como una huella dactilar). Este enfoque no solo mejora la seguridad al eliminar los riesgos asociados a las contraseñas, sino que también optimiza la experiencia de usuario al suprimir la necesidad de recordar e introducir contraseñas. Además, reduce la carga y los costes de TI asociados a la gestión de contraseñas y a las llamadas al servicio de asistencia para restablecimientos, proporcionando un método de autenticación más eficiente y seguro para las organizaciones sanitarias.
item-3-icon
item-3-icon-alt
icono decorativo
item-3-title
3. Single Sign-On
item-3-description
Single Sign-On (SSO) es un proceso de autenticación que permite a los usuarios acceder a múltiples sistemas y aplicaciones de TI con un único conjunto de credenciales de inicio de sesión. Al permitir que los usuarios inicien sesión una sola vez y obtengan acceso fluido a todos los sistemas integrados, SSO simplifica la experiencia del usuario y mejora la productividad, ya que no es necesario recordar y gestionar múltiples contraseñas. Este mecanismo de acceso unificado no solo mejora la seguridad al reducir el riesgo de brechas relacionadas con contraseñas, sino que también permite a los administradores de TI gestionar y aplicar políticas de seguridad de forma centralizada en sistemas diversos. Al aprovechar protocolos de federación de identidades como SAML, OAuth y OpenID Connect, SSO facilita la integración de sistemas de TI dispares, creando un entorno de autenticación cohesionado y eficiente.
item-4-icon
item-4-icon-alt
icono decorativo
item-4-title
4. Verificación de endpoints
item-4-description
La verificación de endpoints es una práctica de seguridad crítica dentro de una estrategia Zero Trust para el sector sanitario, ya que garantiza que cada endpoint esté controlado por la persona adecuada. Esto implica que tanto el usuario como el endpoint presenten credenciales a la red, añadiendo una capa adicional de autenticación. Los usuarios deben autenticarse antes de acceder a cualquier endpoint, y cada endpoint también debe autenticarse antes de obtener acceso a la red. La red envía una solicitud de verificación al dispositivo, solicitando una respuesta del usuario. Los datos recibidos se utilizan para determinar la validez del endpoint, y una verificación satisfactoria otorga al dispositivo el estado de "fiable". Unified Endpoint Management (UEM) centraliza la gestión de la infraestructura de TI proporcionando un único conjunto de herramientas para administrar diversos endpoints. Además, Endpoint Detection and Response (EDR) refuerza la seguridad al analizar continuamente los endpoints, identificar amenazas y adoptar las acciones necesarias para proteger el dispositivo y la red, funcionando de manera similar a un antivirus avanzado. Este enfoque integral es esencial para mantener una seguridad sólida y proteger los datos sensibles de los pacientes en entornos sanitarios.
item-5-icon
item-5-icon-alt
icono decorativo
item-5-title
5. Acceso con privilegios mínimos
item-5-description
En el sector sanitario, adoptar un modelo Zero Trust con acceso de privilegios mínimos es fundamental para proteger los datos sensibles de los pacientes y la infraestructura crítica. Este enfoque garantiza que a los usuarios y dispositivos solo se les conceda acceso a los recursos necesarios para sus tareas específicas, reduciendo significativamente los posibles puntos de entrada para los hackers. Al limitar el acceso de este modo, las organizaciones sanitarias pueden dificultar la infiltración de usuarios no autorizados en sus sistemas. Además, implementar el acceso con privilegios mínimos puede suponer un ahorro de tiempo y recursos al minimizar la necesidad de amplias medidas de autenticación multifactor, reduciendo así el volumen de credenciales de identificación que deben emitirse y gestionarse. Esto no solo mejora la seguridad, sino que también optimiza la eficiencia operativa, permitiendo que los profesionales sanitarios se centren más en la atención al paciente.
item-6-icon
item-6-icon-alt
icono decorativo
item-6-title
6. Control de acceso granular
item-6-description
El control de acceso granular es un enfoque de seguridad que permite una gestión precisa y detallada de los permisos de los usuarios, garantizando que el acceso a los recursos se conceda en función de atributos específicos y factores contextuales. A diferencia del control de acceso de grano grueso, que normalmente otorga accesos amplios basados en roles o grupos, el control granular evalúa una serie de criterios como los roles de usuario, el recurso al que se accede, la acción que se realiza y el contexto de la solicitud (por ejemplo, hora, ubicación o dispositivo). Este método refuerza la seguridad al aplicar políticas estrictas y reducir el riesgo de accesos no autorizados, garantizando que los usuarios dispongan únicamente de los permisos mínimos necesarios para desempeñar sus funciones.
item-7-icon
item-7-icon-alt
icono decorativo
item-7-title
7. Seguridad de IoMT / Edge
item-7-description
La seguridad en el edge es fundamental para la gestión eficaz del Internet de las Cosas Médicas (IoMT), como los dispositivos de Monitorización Remota de Pacientes (RPM). Estos dispositivos, que operan en el edge de la red, recopilan y transmiten datos sensibles y deben gestionarse de forma segura para evitar brechas. Implementar seguridad en el edge garantiza que cada dispositivo esté autenticado y autorizado antes de obtener acceso a la red, protegiendo así la información de los pacientes. Funcionalidades como el registro automático de dispositivos y la autenticación zero-touch agilizan este proceso, asegurando que solo los dispositivos verificados puedan conectarse a la red sanitaria. Además, las capacidades de gestión de configuración y de certificados permiten a los proveedores de atención sanitaria mantener protocolos de seguridad actualizados en todos los dispositivos, incluso en ubicaciones remotas con conectividad intermitente. Al tratar los dispositivos IoMT como identidades de primer nivel dentro de una plataforma de identidad integral, las organizaciones sanitarias pueden garantizar una seguridad sólida, mejorar la atención y mantener el cumplimiento de estrictos estándares normativos.
3. Prevenir el fraude sin afectar a la experiencia
El problema
El sector sanitario está bajo la amenaza constante de estafadores que utilizan datos de identidad robados o sintéticos para crear nuevas cuentas o apropiarse de cuentas existentes (lo que se denomina Account Takeover o ATO). El ATO se produce cuando los estafadores utilizan credenciales comprometidas para iniciar sesión en una aplicación o servicio online haciéndose pasar por un cliente legítimo. Una vez dentro, pueden robar PII, PHI, información de tarjetas de pago y/o puntos de fidelización en el caso de los minoristas sanitarios. También pueden iniciar transacciones, utilizar información de pago almacenada, transferir saldos a sus propias cuentas y mucho más.
stat
84%
body
de las organizaciones podrían reducir el riesgo de fraude si tuvieran la certeza sobre la identidad de los clientes15
primary-link
primary-link-text
primary-link-title
El resultado del fraude incluye daños reputacionales y financieros, junto con una experiencia pésima para el usuario legítimo cuyas credenciales han sido comprometidas.
Lamentablemente, las medidas antifraude suelen implicar añadir fricción a las sesiones de los usuarios, y los esfuerzos estrictos de prevención del fraude pueden verse bloqueados por los equipos de experiencia digital que temen los impactos negativos de una mala experiencia.
La solución Ping Identity le ayuda a combatir la apropiación de cuentas, el acceso no autorizado y el fraude en nuevas cuentas integrando la prevención del fraude directamente en el recorrido del usuario. Incorpore fricción cuando y donde sea necesario creando recorridos de usuario adaptativos que evalúen y actúen sobre señales de riesgo sin frustrar a los usuarios legítimos con pasos de seguridad excesivos.
Con Ping Identity, puede:
Detectar y prevenir la apropiación de cuentas y el fraude en nuevas cuentas
Detener a los estafadores en una fase temprana, antes de que puedan causar daños
Reducir la fricción innecesaria para los clientes legítimos
Obtener visibilidad sobre la exposición al riesgo y al fraude y sus tendencias
Aprovechar al máximo sus herramientas antifraude existentes
Capacidades clave de prevención del fraude que debe considerar
item-1-icon
item-1-icon-alt
icono decorativo
item-1-title
1. Verificación de identidad
item-1-description
La verificación de identidad es el proceso de confirmar que una persona es quien dice ser en el momento del registro y/o durante la autenticación. El objetivo es prevenir el fraude y garantizar que solo las personas adecuadas puedan registrar una nueva cuenta y acceder a determinados servicios o información. Para eliminar el abandono de usuarios, este proceso debe ser rápido y sencillo. La verificación de identidad puede optimizarse utilizando una combinación de Mobile Match (MM) y Dynamic Knowledge Based Authentication (KBA) para lograr hasta un 95 % de tasa de verificación. La verificación documental, el proceso de validar la autenticidad del documento de identidad de un usuario, como un pasaporte o permiso de conducir, y la biometría de voz pueden añadirse para obtener una mayor garantía.
item-2-icon
item-2-icon-alt
icono decorativo
item-2-title
2. Biometría conductual
item-2-description
A medida que las amenazas cibernéticas en el sector sanitario se vuelven más sofisticadas, las medidas de seguridad tradicionales como los PIN resultan menos eficaces. La biometría conductual, que analiza gestos humanos interactivos como la forma en que sostenemos nuestros dispositivos, los patrones de desplazamiento y la dinámica de tecleo, está emergiendo como una herramienta potente para diferenciar entre usuarios legítimos y fraudulentos. Estos microgestos son únicos para cada individuo y difíciles de replicar, lo que los convierte en una forma eficaz de detectar actividad sospechosa. Cuando el comportamiento de un profesional sanitario se desvía de su patrón establecido o se asemeja al de un bot, las herramientas digitales pueden detectarlo y solicitar una verificación adicional, reforzando la seguridad y protegiendo los datos sensibles de los pacientes.
item-3-icon
item-3-icon-alt
icono decorativo
item-3-title
3. Detección y gestión de bots
item-3-description
Muchos bots están diseñados para causar daño, pero no todos son perjudiciales. En el sector sanitario, por ejemplo, los bots beneficiosos se utilizan para automatizar tareas administrativas, gestionar la interacción con pacientes y analizar datos médicos. Las herramientas de detección y gestión de bots buscan distinguir entre bots buenos y malos, determinando cuáles pueden acceder a los sistemas sanitarios. Esta capacidad es fundamental: tan importante como bloquear los bots maliciosos que realizan actividades como brechas de datos o interrupciones del sistema, es permitir los bots beneficiosos que mejoran la eficiencia operativa y la atención al paciente. Las herramientas de detección y gestión de bots utilizan aprendizaje automático e inteligencia de amenazas para diferenciar entre usuarios humanos, bots buenos y bots malos, previniendo eficazmente actividades fraudulentas como el robo de datos y el acceso no autorizado a información de pacientes.
item-4-icon
item-4-icon-alt
icono decorativo
item-4-title
4. ID de dispositivo
item-4-description
La identificación de dispositivos en el sector sanitario se centra en los dispositivos y no en los usuarios. Información como el tipo de dispositivo, la dirección IP, la zona horaria local y el idioma del navegador conforma una "huella" que ayuda a detectar el fraude. Por ejemplo, si un dispositivo específico está vinculado a múltiples cuentas que intentan acceder a historiales de pacientes, las herramientas de ID de dispositivo pueden señalarlo como posible actividad fraudulenta. Entre las ventajas de utilizar herramientas de ID de dispositivo en el ámbito sanitario se incluyen no requerir datos personales del usuario y la capacidad de bloquear a estafadores reincidentes en función del dispositivo que utilizaron anteriormente. Esto refuerza la seguridad al prevenir el acceso no autorizado a información sensible de pacientes y garantizar el cumplimiento de los estándares normativos.
item-5-icon
item-5-icon-alt
icono decorativo
item-5-title
5. Herramientas de autorización
item-5-description
En el sector sanitario, tras autenticar a los usuarios, las organizaciones conceden distintos niveles de acceso a sus sistemas mediante herramientas de autorización. Estas herramientas utilizan configuraciones y parámetros definidos por los equipos de seguridad y tokens de acceso para permitir o denegar acciones de los usuarios. Mientras que algunas herramientas se centran únicamente en la autorización, otras integran funcionalidades tanto de autenticación como de autorización. Al implementar estas herramientas, los proveedores sanitarios pueden gestionar el acceso y los permisos tanto de usuarios externos como de personal interno. Las herramientas avanzadas de autorización, conocidas como control de acceso basado en atributos (ABAC) o gestión de autorización externalizada (EAM), superan los métodos tradicionales al permitir la evaluación de cualquier conjunto de datos y aplicar decisiones basadas en políticas sobre las acciones permitidas, reforzando así la seguridad y el cumplimiento en las operaciones sanitarias.
4: Elevar la gobernanza y administración de identidades (IGA)
El problema Según Morningstar, el 55 % de las organizaciones sanitarias permite que los empleados accedan a más datos de los necesarios para sus funciones laborales.16 Además, un número significativo de ataques contra grandes organizaciones sanitarias proviene de la ingeniería social y otros vectores de amenaza internos. Los actores maliciosos buscan explotar vulnerabilidades en las políticas de acceso de empleados, contratistas y socios.
La solución La solución de IGA de Ping Identity ayuda a las organizaciones sanitarias a mitigar amenazas internas comunes a lo largo del ciclo de vida de identidad de empleados, contratistas y socios, y a aplicar el acceso con privilegios mínimos como parte de una estrategia global de seguridad zero-trust. Estas capacidades también permiten a las organizaciones cumplir con los mandatos de HIPAA para proteger la confidencialidad, integridad y disponibilidad de la información sanitaria protegida (PHI) mediante una gobernanza de identidades que controla quién tiene acceso a la PHI y en qué condiciones.
Con Ping Identity, puede:
Reducir las vulnerabilidades de acceso reforzando la seguridad en todas las solicitudes de acceso de empleados, contratistas y socios, eliminando procesos manuales propensos a errores.
Automatice la ingeniería y la gobernanza de roles junto con las solicitudes de acceso de autoservicio para reducir los costes de acceso de la plantilla.
Consiga una comprensión completa de todos sus entornos y necesidades de aprovisionamiento de identidades, administración, cumplimiento y gestión del acceso de empleados en toda la organización.
Detecte comportamientos anómalos antes de que representen una amenaza y habilite soluciones para identificar de forma proactiva riesgos de acceso y destacar privilegios excesivos.
Aproveche las identidades de la plantilla para reforzar la seguridad en todo el perímetro empresarial.
Capacidades clave de IGA que debe considerar
item-1-icon
item-1-icon-alt
icono decorativo
item-1-title
1. Compatibilidad con aplicaciones heredadas
item-1-description
En el sector sanitario, muchas organizaciones dependen de sistemas y aplicaciones heredados que almacenan datos y credenciales de usuario críticos. Una plataforma de Identity Governance and Administration (IGA) debe gestionar el ciclo de vida del usuario y garantizar la gobernanza de estas aplicaciones para mantener el cumplimiento y la seguridad. Esto se logra mediante la compatibilidad tanto con conectores para aplicaciones heredadas como con conectores basados en estándares. La compatibilidad con aplicaciones heredadas permite a las organizaciones sanitarias ampliar sus inversiones existentes, aumentando así el ROI y reduciendo costes sin necesidad de realizar renovaciones extensivas de los sistemas. Esto garantiza que los datos críticos permanezcan seguros y en cumplimiento con las normativas vigentes.
item-2-icon
item-2-icon-alt
icono decorativo
item-2-title
2. Segregación de funciones
item-2-description
En el sector sanitario, la segregación de funciones, combinada con la capacidad de programar evaluaciones de políticas, permite a las organizaciones analizar de forma proactiva todos los datos de identidad para detectar cuentas fraudulentas o accesos de usuario inapropiados. La automatización de la aplicación de políticas reduce los riesgos de acceso de seguridad y garantiza el cumplimiento normativo en toda la organización. Este enfoque proactivo ayuda a los proveedores sanitarios a mantener la integridad y la seguridad de los datos sensibles, cumpliendo al mismo tiempo con estrictas normativas regulatorias.
item-3-icon
item-3-icon-alt
icono decorativo
item-3-title
3. Minería de roles
item-3-description
La minería de roles es un proceso crítico dentro de Identity Governance que analiza automáticamente los permisos y actividades de los usuarios para identificar patrones comunes. Al descubrir estos patrones, la minería de roles ayuda a las organizaciones sanitarias a crear estructuras de control de acceso más eficientes y seguras. Este enfoque proactivo mejora el cumplimiento, optimiza el acceso de los usuarios y mitiga los riesgos de seguridad al alinear los permisos con funciones y responsabilidades laborales específicas, garantizando que los profesionales sanitarios tengan el acceso adecuado a datos y recursos sensibles mientras se mantiene una sólida seguridad y el cumplimiento normativo.
item-4-icon
item-4-icon-alt
icono decorativo
item-4-title
4. Arquitectura orientada a la seguridad
item-4-description
Para abordar eficazmente los requisitos de seguridad de las grandes organizaciones sanitarias, una solución de gobernanza de identidades debe ofrecer más que cifrado y certificaciones del sector. Debe proporcionar características diferenciadoras a nivel arquitectónico y de plataforma, como el aislamiento de inquilinos y la soberanía de datos, para mitigar problemas comunes de las plataformas en la nube, como vecinos curiosos y ruidosos. Estas características garantizan que los datos sensibles permanezcan seguros y en cumplimiento con las normativas sanitarias, al tiempo que se mantiene una sólida privacidad e integridad operativa en toda la organización.
item-5-icon
item-5-icon-alt
icono decorativo
item-5-title
5. Analítica de identidades con IA/ML
item-5-description
Las capacidades de analítica de identidades proporcionan información valiosa sobre el comportamiento de los usuarios y los patrones de acceso, algo crucial para gestionar el enorme volumen de datos de identidad y acceso generado por las grandes organizaciones sanitarias. Los métodos de análisis tradicionales son insuficientes para manejar este volumen de datos, lo que hace que los motores especializados de IA y machine learning (ML) sean esenciales. Estos sistemas avanzados están optimizados para el reconocimiento rápido de patrones y pueden asignar puntuaciones de confianza, además de ofrecer explicaciones detalladas sobre por qué se señalan determinados accesos o usuarios como atípicos, garantizando una toma de decisiones precisa e informada. La IA y el ML elevan Identity Governance al identificar rápidamente valores atípicos dentro de conjuntos de datos extensos. Estas tecnologías generan puntuaciones de confianza para ayudar a los responsables y aprobadores a realizar revisiones y aprobaciones de acceso de forma eficiente. Las plataformas IAM modernas que integran IA y ML para la identidad y la IGA mejoran significativamente la eficiencia, permitiendo que el personal de TI y los aprobadores de acceso se centren en los derechos de acceso identificados como arriesgados o anómalos. Esto se traduce en una mayor seguridad y una reducción de la carga administrativa, fomentando en última instancia un entorno sanitario más seguro y conforme a la normativa.
5. Sea uno de los primeros en adoptar la identidad descentralizada
El problema El fraude de identidad en el sector sanitario está muy extendido, lo que provoca pérdidas financieras sustanciales y eleva los costes de verificación de identidad. Los esfuerzos actuales para mitigar el riesgo, junto con los requisitos normativos, obstaculizan la agilidad empresarial. Los consumidores, empleados y socios del ámbito sanitario se enfrentan a largos procesos de verificación de identidad, introducción repetitiva de datos y dificultades relacionadas con el intercambio seguro de información de identidad verificada, que a menudo implica procesos manuales e integraciones complejas. Además, los datos fragmentados distribuidos en numerosos sistemas plantean desafíos para el intercambio seguro de información y el control del consumidor sobre sus datos personales. Y los repositorios de datos centralizados son vulnerables a brechas de seguridad, poniendo en riesgo información sanitaria sensible.
La solución Los componentes fundamentales de la identidad descentralizada (DCI) incluyen la verificación de identidad, las credenciales digitales reutilizables y la tecnología de cartera digital. Las organizaciones sanitarias pueden aprovechar la identidad descentralizada y las credenciales verificables para abordar una amplia variedad de casos de uso de consumidores, empleados y socios.
DCI proporciona a las personas el control sobre sus propias identidades digitales sin depender de una autoridad central. Este enfoque utiliza identificadores descentralizados (DIDs) y credenciales verificables, lo que permite a los usuarios crear, gestionar y compartir su información de identidad directamente con un proveedor de servicios. Mediante claves criptográficas, las personas pueden verificar sus credenciales y demostrar su identidad a otros sin necesidad de que un tercero autentique la información. Esto mejora la privacidad, la seguridad y la autonomía del usuario, reduciendo el riesgo de brechas de datos y accesos no autorizados a información personal.
Con Ping Identity, puede:
Reducir la probabilidad de fraude en transacciones y fraude de identidad verificando al instante la identidad, la autenticidad y la exactitud de la emisión y la integridad de los datos en el momento de la presentación.
Permitir que los usuarios compartan únicamente los atributos de identidad necesarios para una transacción específica, como la confirmación de edad en lugar de la fecha de nacimiento.
Recopilar, almacenar y proteger únicamente los datos de usuario que necesite, eliminando la información sensible que buscan los actores maliciosos.
Facilitar la interoperabilidad con terceros proporcionando un estándar común para la gestión de identidades mediante credenciales verificables.
Utilizar DCI para cumplir normativas como HIPAA, TEFCA y la 21st Century Cures Act
Capacidades clave de DCI que debe considerar
item-1-icon
item-1-icon-alt
icono decorativo
item-1-title
1. Verificación de identidad
item-1-description
La verificación de identidad confirma que la identidad en línea de un usuario coincide con su identidad real, utilizando documentos como el permiso de conducir o el pasaporte. Este proceso garantiza a las organizaciones sanitarias que las personas que interactúan con su negocio son quienes dicen ser, y no impostores o bots automatizados. La verificación de identidad se utiliza habitualmente en las interacciones iniciales con nuevos usuarios, como durante la creación de cuentas o el envío de solicitudes, o antes de proporcionar al usuario credenciales digitales seguras y reutilizables.
item-2-icon
item-2-icon-alt
icono decorativo
item-2-title
2. Credenciales verificables
item-2-description
Una credencial verificable (VC) es una versión digital de una credencial física, como un permiso de conducir o un diploma, que puede almacenarse de forma segura y presentarse electrónicamente. Es resistente a manipulaciones y puede verificarse al instante gracias a sus firmas criptográficas. Las VC permiten a las personas demostrar su identidad, cualificaciones u otros atributos sin revelar información personal innecesaria, mejorando la privacidad y el control sobre sus datos. Para las organizaciones sanitarias, asociarse con un proveedor de IAM que ofrezca credenciales verificables es esencial para mantener la integridad y la fiabilidad de las identidades digitales. Esto garantiza que empleados, proveedores, socios y consumidores puedan presentar y autenticar sus credenciales de forma eficiente y segura. El uso de credenciales verificables reduce el riesgo de fraude, agiliza los procesos administrativos y mejora el cumplimiento de los requisitos normativos.
item-3-icon
item-3-icon-alt
icono decorativo
item-3-title
3. Capturar el consentimiento
item-3-description
La captura del consentimiento es el proceso de obtener y documentar el acuerdo o permiso explícito de un usuario para una acción o finalidad específica. En este marco, se requiere el consentimiento explícito del titular de la credencial para compartir una credencial verificable, garantizando que la persona mantenga el control sobre su información personal. Además, las credenciales verificables ofrecen consentimiento selectivo, lo que permite al titular compartir únicamente los atributos de identidad específicos que autorice. Este proceso mejora la privacidad y la seguridad, otorgando a los usuarios mayor autonomía sobre sus datos de identidad, al tiempo que garantiza el cumplimiento de los requisitos normativos y fomenta la confianza en las interacciones digitales.
item-4-icon
item-4-icon-alt
icono decorativo
item-4-title
4. Gestión centralizada del ciclo de vida
item-4-description
Gestione todo el ciclo de vida de las credenciales, desde su definición hasta su revocación, desde una única consola de administración. Al igual que una credencial física, las credenciales digitales verificables también pueden tener una fecha de caducidad o ser revocadas. La revocación de identidad descentralizada se produce en tiempo real. De este modo, los verificadores siempre saben si el emisor ha determinado que los datos han caducado o si el usuario ha retirado el consentimiento para utilizar los datos.
item-5-icon
item-5-icon-alt
icono decorativo
item-5-title
5. Verificación automatizada de identidad
item-5-description
La verificación automatizada de identidad se refiere al proceso de comprobar automáticamente la autenticidad de documentos de identificación mediante tecnologías avanzadas. La solución de Ping Identity destaca en este ámbito al poder autenticar más de 3.000 tipos de documentos de identidad de alrededor de 200 países. Esta solución vincula identidades verificadas a un dispositivo, una aplicación y una presencia física, garantizando un proceso sólido y seguro de verificación de identidad. La verificación automatizada de identidad mejora la confianza y la seguridad al reducir el riesgo de fraude y optimizar el proceso de verificación, lo que la hace especialmente valiosa para las organizaciones sanitarias que necesitan gestionar de forma segura las identidades de pacientes, proveedores y empleados.
Empiece a revolucionar su ciberseguridad sanitaria con Ping Identity
body
Proteja a sus pacientes, sus datos y sus operaciones con una plataforma unificada de seguridad de identidad diseñada para el cambiante panorama de amenazas en el sector sanitario.
Supporting text
Descubra cómo las soluciones de IAM e IGA de Ping Identity pueden ayudar a su organización a prevenir brechas, reducir el fraude y lograr el cumplimiento normativo.