La industria farmacéutica y sanitaria, la menos ciberatacada

  • Actualidad

Hospital de Calella NetApp

Junto con la alteración de las infraestructuras críticas de empresas y centros de salud, el robo de información sanitaria de los ciudadanos es el objetivo principal de los ciberdelincuentes.

  Recomendados....

Las nuevas fronteras de la ciberseguridad. Foro IT Digital Security (23 abril) Registro
Diez aspectos para redefinir las estrategias de Experiencia de Cliente de las empresas en 2024 Informe
Privacidad y seguridad en la inteligencia artificial empresarial con Zoom AI Companion Leer

La industria farmacéutica y sanitaria es una de las que sufrió menos ciberataques (6%) entre enero de 2021 y agosto de 2023. Esta es una de las principales conclusiones que se desprenden del informe ‘Tendencias en ciberseguridad en España’ elaborado por Mastercard, en el que se analizan los ciberataques sufridos por las compañías españolas, así como los principales actores que los cometen, los métodos que emplean y los datos o activos que son objetivo del ataque.

El informe de Mastercard señala que las empresas de tecnología y servicios (32%) son las más atacadas; seguidas de las compañías financieras, objetivo del 17% de los ataques; el sector público (13%); las empresas de comunicación y los medios (12%); y el de suministros (7%). Aquellas que sufrieron menos ciberataques fueron las empresas de retail y consumo (6%); la industria farmacéutica y sanitaria (6%); y las compañías dedicadas al turismo y el entretenimiento (6%).

Objetivo principal de los ciberataques: software y dispositivos críticos que alteran el funcionamiento de empresas y organismos sanitarios

De todos los ataques sufridos dentro de la industria de la salud, el 96% corresponde a empresas sanitarias -tanto hospitales públicos como privados, así como proveedores de servicios, equipos y tecnologías sanitarias- y el 4% restante, a compañías farmacéuticas, incluyendo las empresas biotecnológicas.

El 25% de los ciberataques registrados tiene como objetivo obtener información sanitaria de los ciudadanos, como los registros médicos de pacientes; el 14% ataca sistemas de empresas, que son aquellos sistemas de software o dispositivos críticos para el normal funcionamiento de la actividad de la compañía u organismo; el 13% se dirige contra hardware y equipos físicos utilizados por los empleados de empresas y organizaciones; el 10%, contra documentos legales; otro 10% va dirigido contra la propiedad intelectual; el 9%, contra servicios de consumidores proporcionados por empresas u organismos; y un 7% tiene como objetivo la información financiera de los ciudadanos. El 12% se corresponde con otros datos y documentos.

Los black hat hackers y el crimen organizado, responsables del 75% de los ciberataques

El 46% de los ciberataques los cometen black hat hackers, actores que operan de manera independiente a título individual o en pequeños grupos y cuya principal motivación es el beneficio económico.

Le sigue, a bastante distancia, el crimen organizado, responsable del 29%; los hackers patrocinados por estados (9%), quienes suelen estar integrados en el sistema político o militar del país; los conocidos como cyber warriors (6%), que suelen estar indirectamente controlados por una nación y cuyas motivaciones son de tipo político o ideológico, atacando generalmente los sistemas de estados; y los hacktivistas (4%), quienes, a pesar de poder tener alguna vinculación con un país, operan de manera independiente.  El 6% restante es cometido por otros hackers, como ciberterroristas, espías corporativos o diferentes tipos de insiders.

El 78% de los ataques emplea ramsonware y malware

En cuanto a los métodos de ataque, el informe revela que el más empleado es el ransomware (42%), un tipo de malware por el que el usuario del equipo o dispositivo infectado no puede utilizarlo con normalidad; le siguen los malware (36%), entre los que destacan los virus cuyo principal objetivo es el robo de datos e información; phising a través de email (4%).

Los ataques de reconocimiento (reconnaissance), en los que se obtiene información antes de preparar un ataque, suponen el 4%; al igual que los ataques de inyección (4%), basados en la inserción de un código en un sitio web con el fin de quebrantar las medidas de seguridad y acceder a datos protegidos. Un 2% emplea ataques de denegación de servicio (DoS), cuyo objetivo principal es inutilizar alguna fuente e impedir su uso con normalidad. El resto lo completan otros métodos (8%) como inyección de SQL, ataques de credenciales o web phising.

Seis buenas prácticas para reducir la vulnerabilidad

El informe, elaborado por Mastercard, finaliza ofreciendo una serie de buenas prácticas necesarias para trabajar la defensa de las compañías frente a los ciberataques y reducir su vulnerabilidad:

-Establecer una cultura de la ciberseguridad entre los trabajadores y colaboradores, para eliminar hábitos de conducta peligrosos e invertir en formación.

-El manejo de aplicaciones de parcheo y sistemas de autenticación para reducir la vulnerabilidad frente a los ciberataques.

-Creación de ciber inteligencia. Mediante la construcción de un programa de gestión, inteligencia e investigación de incidentes de ciberseguridad para minimizar los impactos adversos en las operaciones mediante la realización de actividades de identificación, análisis, tratamiento, respuesta y contención.

-Crear un programa de gestión de riesgos de terceros. Esto permitirá a la empresa monitorizar la actividad de aliados para evitar ‘infectarse’ de su riesgo. 

-Reforzar los controles frente al malware, mediante el monitoreo de la actividad de los usuarios, los filtros en las redes de trabajo y, no menos importante, una concienciación activa y programas de formación.

-Establecer claramente el ciber perímetro. Debido a la situación actual, los límites o el perímetro de la red no están dibujados y ya no existen, o se han definido puntos de entrada únicos. Este panorama obliga a la compañía a tener definidas sus fronteras y límites para poder identificar los riesgos asociados e implantar los controles adecuados.