21 de enero de 2020

Cómo se relacionan el ransomware y el cumplimiento de la HIPAA

Por Tobias Geisler Mesevage
HIPAARansomware

En 2018, dos hombres fueron acusados de utilizar el ransomwareconocido como SamSam para extorsionar a hospitales e instituciones públicas, lo que provocó una pérdida de 30 millones de dólares.

Durante el infame ataque de ransomware, las organizaciones de salud fueron blanco de ciberdelincuentes que aprovecharon múltiples vulnerabilidades de seguridad para instalar y ejecutar SamSam. Seis centros de salud fueron víctimas durante los ataques que se prolongaron durante años:

  • Centro Médico Presbiteriano de Hollywood (Los Ángeles, California)
  • Kansas Heart Hospital (Wichita, Kansas)
  • Laboratory Corporation of America Holdings, (Burlington, Carolina del Norte)
  • MedStar Health (Maryland)
  • Hospital Ortopédico de Nebraska (Omaha, Nebraska)
  • Allscripts Healthcare Solutions Inc. (Chicago, Illinois)

El sector de la salud es el que registra los costos más elevados por filtraciones de datos; según el «Informe sobre el costo de una filtración de datos de 2019», el costo total de una filtración de datos en 2019 fue, en promedio, de 6.45 millones de dólares.

Las organizaciones de salud son un objetivo cibernético atractivo para los ataques de ransomware por varias razones:

  • Muchas organizaciones utilizan equipos que funcionan con sistemas operativos antiguos y sin soporte técnico, lo que significa que no pueden implementar actualizaciones de seguridad ni parches.
  • A medida que los grupos de atención médica se consolidan, los diferentes sistemas operativos pueden exponer vulnerabilidades de ciberseguridad.
  • Los expedientes médicos de los pacientes son datos valiosos que se pueden vender en la Dark Web.

¿Qué es el ransomware?

El ransomware es un software malicioso que bloquea tus archivos y exige un pago, o un «rescate», para poder acceder a ellos.

El ciberataque apunta a los archivos críticos de una empresa y los encripta, a menudo junto con todo su sistema operativo, impidiendo que la empresa pueda acceder a ellos. Como parte del ataque de ransomware, los archivos pueden marcarse para su eliminación permanente o publicarse en la web.

El ransomware no solo tiene como objetivo extorsionar a las víctimas para que paguen a cambio de la liberación de archivos críticos, sino también paralizar una empresa. El costo del tiempo de inactividad asociado a un ataque de ransomware se acumula.

Ransomware y cumplimiento de la HIPAA

Las organizaciones de salud deben consultar la Ley de Portabilidad y Responsabilidad de Seguros de Salud (HIPAA) para obtener orientación sobre la prevención, la gestión y la respuesta ante un ataque de ransomware.

Las organizaciones sujetas a la HIPAA deben seguir las directrices claras del Departamento de Salud y Servicios Humanos a la hora de responder, notificar y recuperarse de los «incidentes de seguridad» relacionados con el ransomware.

Entre las medidas descritas por el HHS:

  1. Evalúe el alcance del incidente, su origen y si sigue activo
  2. Evalúe si se ha producido una filtración de información médica protegida (PHI), lo que constituiría una violación de la Norma de Privacidad de la HIPAA

Las organizaciones pueden evitar los dolores de cabeza y los costos de un ataque de ransomware al implementar medidas conforme a la Norma de Seguridad de la HIPAA:

  1. Capacite a todos los usuarios y empleados sobre la protección contra software malicioso y cómo reportarlo
  2. Realice un análisis exhaustivo de riesgos para identificar amenazas y posibles vulnerabilidades en su red o en la información médica protegida (PHI)
  3. Implementar medidas de seguridad para abordar y mitigar cualquier riesgo potencial
  4. Procedimientos de instalación para prevenir y detectar software malicioso
  5. Limite quién puede acceder a los archivos críticos de la organización, incluida la información médica protegida (PHI)

Según la Norma de Privacidad de la HIPAA, si la PHI electrónica ha quedado cifrada debido a un ataque de ransomware, se considera una violación o «divulgación» de información protegida. Esto activa los Procedimientos de Notificación de Violaciones:

  1. Informe inmediatamente a las personas afectadas
  2. Informar al secretario del HSS
  3. Si hay más de 500 personas afectadas, las organizaciones de salud deben notificarlo a los medios de comunicación

Recuperación tras un ataque de ransomware

La Norma de Seguridad de la HIPAA también ofrece orientación sobre cómo responder y recuperarse de un ataque de ransomware:

  • Realice copias de seguridad frecuentes y asegúrese de que los datos se puedan recuperar rápidamente para recuperarse de un ataque de malware
  • Se deben realizar restauraciones de prueba para verificar la precisión e integridad de los datos respaldados
  • Considere mantener las capacidades de restauración de datos fuera de línea y no disponibles desde la red principal

La creación e implementación de un plan de continuidad de operaciones es un paso fundamental para garantizar las protecciones de la HIPAA y minimizar el tiempo de inactividad y el impacto de un ataque de ransomware. Como parte de un plan de continuidad de operaciones, las organizaciones también deben implementar un plan de recuperación ante desastres, el cual describirá cómo una organización puede acceder a los datos críticos para su misión y recuperarlos.

Si una organización ha sido víctima de un ataque de ransomware, la HIPAA describe los siguientes pasos como parte de la respuesta y la recuperación:

  • Determine el tipo de malware que se utilizó. Esto ayudará a determinar las acciones típicas de ese malware.
  • Limitar el impacto de la proliferación del ransomware.
  • Mitigue las vulnerabilidades que permitieron el ataque de ransomware.
  • Recupere los datos perdidos y reanude sus operaciones.
  • Realice un análisis posterior al incidente para ayudar a implementar medidas de seguridad más estrictas.

Las organizaciones sujetas a la HIPAA harían bien en seguir los estrictos requisitos establecidos por la HIPAA para prevenir, protegerse y recuperarse de cualquier ataque de malware, pero sobre todo, del ransomware.

Para obtener más información sobre cómo preparar y proteger su empresa contra el ransomware, póngase en contacto con Datto.

Siguientes lecturas recomendadas