¿Cómo es la ciberseguridad en los sistemas PACS?

Descubra los desafíos y soluciones relacionados con la ciberseguridad y la protección de datos al elegir un sistema PACS para mejorar la gestión de los servicios de radiología e imagenología médica.
En el mundo actual, el uso de tecnologías de la información (TI) ha experimentado un gran desarrollo en el ámbito médico. Quizás uno de los mayores avances en la gestión hospitalaria tuvo lugar en la década de 1970, con la introducción de los sistemas de información hospitalaria (HIS).
El uso generalizado de modalidades de diagnóstico por imagen como la tomografía computarizada (TC) y la resonancia magnética (RM) también comenzó en las décadas de 1970 y 1980. Mientras tanto, los sistemas de archivo y comunicación de imágenes (PACS) y la lectura de copias digitales se popularizaron entre las décadas de 1980 y 1990. Todo esto contribuyó al intercambio electrónico de información clínica entre instituciones, médicos, regiones o incluso a nivel internacional, como es práctica común hoy en día.
Internet se ha convertido en una fuente de información indispensable y en un medio eficiente, rápido y económico de comunicación. Sin embargo, el uso generalizado de las tecnologías de la información e Internet también ha creado nuevos desafíos. Un tema que ha cobrado cada vez más importancia para los hospitales es ciberseguridad, un término que el Oxford English Dictionary define como "el estado de estar protegido contra el uso delictivo o no autorizado de datos electrónicos, o las medidas tomadas para lograrlo."
Tipos de ataques que pueden afectar la ciberseguridad hospitalaria
Un tipo de malware (o software malicioso) particularmente dañino que afecta a organizaciones y usuarios de computadoras en todo el mundo es el ransomware. Se trata de un software que, una vez descargado y ejecutado, procede a cifrar tantos archivos como sea posible y luego exige el pago de un rescate (generalmente mediante una criptomoneda como Bitcoin), con la promesa de que se proporcionará la clave de descifrado para los archivos tras el pago, lo cual no siempre sucede.
Un documento publicado por el Departamento de Justicia de los Estados Unidos señala que en 2016 se reportaron 4,000 ataques de ransomware por día , un aumento de cuatro veces en comparación con 2015. Además, el sector sanitario se encuentra entre los más afectadoslo que representa el 15% de todos los casos. También señala que el 50% de todos los incidentes de ciberseguridad en hospitales en 2017 estuvieron relacionados con el ransomware.
Además, instituciones gubernamentales de todo el mundo han reconocido que las instituciones sanitarias forman parte de la infraestructura crítica de una sociedad, y por tanto requieren una proteccióncompleta, especialmente contra las ciberamenazas.
Por ejemplo, los gobiernos de Estados Unidos y la Unión Europea han diseñado planes específicos para la protección de la ciberseguridad en el sector sanitario. Mientras tanto, en Alemania, los hospitales con más de 30.000 pacientes al año adoptaron las medidas de una ley de ciberseguridad para protegerse.
¿Qué amenazas pueden afectar a la ciberseguridad hospitalaria?
Actualmente, las amenazas de ciberseguridad a las que se enfrentan los hospitales han alcanzado un nuevo nivel de alerta. Si bien los ataques en el pasado solían ser generalizados y aleatorios, ahora están dirigiéndose cada vez más al sector sanitario, que al parecer es visto como un objetivo atractivo por los grupos detrás de estas amenazas.
Por ejemplo, phishing (correos electrónicos en los que el remitente se hace pasar por otra persona) o spam (correo no deseado) son prácticas comunes, en las que generalmente se pide a los usuarios que abran un archivo adjunto.
Sin embargo, la técnica de spear phishing es cada vez más frecuente. Un usuario, por ejemplo, un empleado del departamento de recursos humanos, recibirá un correo electrónico de aspecto convincente con un documento adjunto o enlazado que, al abrirse, resulta ser malware que infecta el equipo.
Durante la última década, las imágenes médicas han pasado en gran medida de las copias impresas al formato digital, por ejemplo a través de sistemas PACS. Estos son más fáciles de compartir, lo que acelera el tiempo de diagnóstico. También pueden subirse, almacenarse y compartirse en todo tipo de dispositivos, lo que también los convierte en un objetivo de los ciberdelincuentes.
A su vez, también están muy interesados en adquirir otros tipos de información médica que puede ser de gran valor, como registros médicos electrónicos, expedientes regulatorios, sistemas de información hospitalaria e incluso información relacionada con gobiernos, archivos académicos y registros comerciales. Esto deja a los servicios de salud vulnerables ante posibles brechas de seguridad, lo que permite a los ciberdelincuentes atacar y robar estos datos importantes.
Desafíos comunes de ciberseguridad en sistemas PACS
Por esta razón, al elegir un sistema PACS, es una buena práctica verificar que el proveedor pueda garantizar la implementación de diversas medidas de seguridad electrónica y protección de datos.
El proveedor del sistema PACS debe ofrecer al menos las siguientes garantías de ciberseguridad:
- Monitorear y controlar las cuentas de usuario internas.
- Identifique anomalías en el comportamiento (por ejemplo, un gran número de descargas en un corto periodo de tiempo).
- Mantenga el control de acceso y el seguimiento para todos los usuarios externos.
- La integridad de los datos de imagen debe estar garantizada.
- Supervise constantemente las conexiones al sistema.
- Garantía y supervisión completas de las conexiones hacia y desde sistemas que no forman parte del sistema interno.
- Proporcione seguridad, protección de datos y gestión de accesos sin afectar a la productividad ni al rendimiento del sistema.
Al elegir un sistema PACS, es importante verificar que el proveedor cumpla con las normas internacionales de ciberseguridad y protección de datos, como HIPAA cumplimiento.
Arquitectura de seguridad de los sistemas PACS
Utilizando productos disponibles en el mercado, el Instituto Nacional de Estándares y Tecnología (NIST) de los Estados Unidos creó una arquitectura de red de referencia. Esta proporciona un ejemplo para que los proveedores de atención médica segmenten sus redes en zonas para reducir el acceso y, por lo tanto, el riesgo.
Para minimizar los riesgos, la arquitectura de referencia en la guía de prácticas del NIST presenta varios controles técnicos y de procesos para implementar. Estos son:
• Una solución de defensa en profundidad, que incluye la zonificación de la red, lo cual permite un control más granular de los flujos de tráfico de red y limita las capacidades de comunicación.
• Un mecanismo de control de acceso que incluye autenticación multifactor para los proveedores de atención médica, autenticación basada en certificados para dispositivos de imagen y sistemas clínicos, y mecanismos que limitan el soporte remoto de los proveedores a los componentes de imagen médica.
• También un enfoque integral de gestión de riesgos esto incluye la gestión de activos de dispositivos médicos, el fortalecimiento de los controles de seguridad empresarial y el aprovechamiento de herramientas de análisis conductual para la gestión de amenazas.
Referencias
- Desafíos y métodos para sistemas PACS. Seguridad 24/7.
- PACS: vulnerabilidades que ponen en riesgo los datos. Data Breach Today.
- Ciberseguridad en PACS e imágenes médicas. Springer.
- "Sistemas para archivo y comunicación de imágenes (PACS)". Guía tecnológica no. 41. Secretaría de Salud, México, 2009.