Desde EDR hasta la protección de Active Directory, las preocupaciones de ciberseguridad de los hospitales se encuentran en el centro de las inquietudes.

Por Charles Cardine
Publicado el 07/06/2023
Desde EDR hasta la protección de Active Directory, las preocupaciones de ciberseguridad de los hospitales se encuentran en el centro de las inquietudes.

Decenas de ataques al día. Eso es lo que afrontan los hospitales en Francia. Las intrusiones en los sistemas de información siguen siendo poco frecuentes, pero el pasado diciembre, el Grupo Hospitalario Sud Val d’Oise (GHT Sud Val d’Oise) fue víctima de un ataque de este tipo. El hospital presentó una denuncia ante la Fiscalía de Pontoise, aunque el impacto fue limitado. Más que nunca, las herramientas de seguridad robustas son esenciales para mantener la atención al paciente.

Enfoque en Active Directory y EDR

Según el CIO del GHT, Thierry-Alain Kervella, los servicios se enfrentan a una verdadera paradoja. «Hay que ser a la vez esquizofrénico y paranoico. Porque la tendencia actual nos exige avanzar hacia una mayor transparencia y apertura de la información, al tiempo que aumentamos la seguridad». Un reto que se vuelve aún más acuciante debido a las instituciones. La Agencia Nacional Francesa de Ciberseguridad (ANSSI) ha reforzado los puntos de control del CERT-FR en torno a Active Directory. Este elemento crítico centraliza la gestión de cuentas, recursos y permisos, y puede ser una puerta de entrada para un ataque. El sitio web de la ANSSI afirma que «el análisis de los métodos utilizados en los ataques recientes pone de manifiesto un resurgimiento de los ataques dirigidos a los directorios de Active Directory, dado su papel fundamental en la mayoría de los sistemas de información. En consecuencia, el bajo nivel de seguridad de estos directorios pone en peligro los sistemas de información en su conjunto y supone un riesgo sistémico para las organizaciones. Las observaciones de la ANSSI revelan una falta de madurez crítica y recurrente en la seguridad de los directorios de Active Directory». Por ello, la agencia sitúa este elemento en el centro de sus puntos de control.

Otra área sensible es la Detección y Respuesta en los Puntos Finales (EDR). Antoine Guillot, CISO del Grupo Hospitalario South Val d’Oise, comenta: «Hasta ahora, las soluciones EDR no estaban muy extendidas. Pero vemos que todas las instituciones atacadas (Dax, Centro Hospitalario South Francilien, Versalles, etc.) las están adoptando. Su implementación ha sido significativa últimamente». Por este motivo, el Grupo Hospitalario South Val d’Oise optó por implementar una solución EDR. La plataforma de seguridad de endpoints de SentinelOne protege las 6400 estaciones de trabajo y los 300 servidores distribuidos en las cinco sedes del Grupo. Para la organización, depender exclusivamente de soluciones antivirus basadas en la detección de firmas de malware no era una opción. «Esta estrategia solo es efectiva a posteriori», lamenta el CIO. «Requiere actualizaciones constantes. Es una carrera contrarreloj». Por ello, el análisis dinámico del comportamiento que ofrece SentinelOne resultó atractivo para los equipos.

La cuestión de la implementación y el funcionamiento de EDR sigue pendiente. «La implementación fue muy sencilla y se realizó de la noche a la mañana», recuerda Antoine Guillot. «Dado que esta solución analiza el comportamiento de forma continua, nos preocupaba la posibilidad de generar demasiadas falsas alarmas, pero se solucionó rápidamente. En cuanto a la operación, las actualizaciones son sencillas y se realizan desde la consola central sin necesidad de reiniciar las estaciones de trabajo». Para ir aún más allá, se está considerando la integración del servicio en un SOC (Centro de Operaciones de Seguridad) gestionado. «SentinelOne podrá ayudar a gestionar todas las señales débiles en la consola», explica Thierry-Alain Kervella. “Para ello, es necesario integrarlo con el resto de las herramientas de seguridad”. La organización ha adquirido las licencias necesarias para dicha configuración y podrá migrar rápidamente a esta nueva estrategia. Consciente de la falta de recursos y capacidades en los centros sanitarios, la solución SentinelOne Singularity XDR es una plataforma unificada y centralizada que protege los endpoints, la nube y la identidad. Ofrece una escalabilidad completa y continua, lo que permite la automatización de diversas acciones de remediación, de ahí la importancia de tomar una decisión estratégica para evitar la multiplicación de consolas de administración. Aunque muchos centros sanitarios están equipados con un EDR, aún quedan varios problemas por resolver, como la seguridad de Active Directory, un tema complejo que sigue siendo el eslabón débil y un desafío constante para los sistemas de TI, explica Rachida Majeri, gerente de ventas para el sector público. Las cuentas privilegiadas contienen datos confidenciales de los pacientes. Tras la adquisición de Attivo Networks el año pasado, nuestra solución Ranger AD puede analizar y verificar el cumplimiento de su Active Directory con las mejores prácticas y recomendar acciones para corregir rápidamente cualquier privilegio excesivo, reducir la superficie de ataque, solucionar vulnerabilidades de seguridad y optimizar su estrategia de seguridad a largo plazo. Ranger AD se puede implementar según sea necesario en modo SaaS o local con recursos mínimos y solo requiere un único punto final/agente para la auditoría continua, sin necesidad de acceso privilegiado.

Marion Bois