Soluciones gestionadas, paso a paso.

Por Charles Cardine
Publicado el 07/12/2023
Soluciones gestionadas, paso a paso.

Hace tres años, Advens se posicionó ofreciendo un Centro de Operaciones de Seguridad (SOC) gestionado e integrado para centros sanitarios. Dado el éxito de este enfoque y el creciente panorama de amenazas, la empresa renovó su contrato este verano con la red UniHA (CAIH). El alcance de la protección se ha ampliado aún más para mejorar la seguridad.

SERVICIO 24/7

En 2019, la iniciativa surgió de una simple observación. La mayoría de las estaciones de trabajo en los centros sanitarios estaban equipadas con el sistema operativo Windows 7, cuyo soporte estaba a punto de expirar. “El 70 % de los 150.000 dispositivos que equipábamos se vieron afectados”, destaca Thomas Jan, subdirector general responsable de la estrategia digital en UniHA (CAIH).

Entonces, analizamos cómo ayudar a estos centros a mitigar el riesgo. Para protegerlos, no existía una opción de migración sencilla debido a la gran heterogeneidad del entorno de aplicaciones.

Por lo tanto, era necesario encontrar una solución adecuada. Esto dio como resultado una oferta gestionada de Detección y Respuesta en Puntos Finales (EDR), capaz de garantizar la seguridad continua y proporcionar alertas cuando sea necesario. Se encuestó a miembros de la CAIH (Asociación Francesa de Sistemas de Información Hospitalaria) y del RSSI Healthcare (Club de Seguridad de Sistemas de Información Sanitaria) para determinar qué instituciones estarían potencialmente interesadas en combinar servicios para obtener los mejores precios. «Trabajamos intensamente con el sector», subraya Thomas Jan. «Esto nos permitió crear una oferta innovadora, desarrollada para y con profesionales de la salud».

De ahí la elección de una solución integral de servicios gestionados que permite la alerta, el diagnóstico, la planificación de acciones y los primeros auxilios.

«Los centros sanitarios no cuentan con los recursos internos necesarios para garantizar su seguridad, ni en términos de disponibilidad (24/7) ni de experiencia», observa Jacky Grisey, gerente del SOC a cargo del servicio operativo en Advens. «La idea era, por lo tanto, democratizar la respuesta a emergencias gestionadas, ofreciendo una solución adaptable a la madurez y las necesidades de cada centro, y a precios bajos gracias a nuestra operación a gran escala».

La oferta es, en efecto, altamente modular. Estructurada en torno a numerosas unidades de trabajo, se implementa mediante órdenes de compra, que los hospitales pueden configurar fácilmente. «No vendemos una solución, vendemos un servicio», subraya Thomas Jan.

La fórmula encontró rápidamente su público. Actualmente, el 40 % de los grupos hospitalarios (GHT) utilizan este mercado. Las suscripciones se aceleraron en 2022 y 2023, impulsadas por los atentados y el aumento del apoyo gubernamental, en particular con el plan de recuperación France Relance. «Pasamos de 90 a 150 clientes en dos años», afirma Jacky Grisey. Aprovechando este éxito, los participantes del mercado optaron por la renovación el pasado mes de julio.

HACIA UNA MAYOR PROTECCIÓN

La novedad de este mercado secundario reside en la ampliación de su alcance, que analizaremos más adelante. Pero los fundamentos siguen siendo los mismos: la naturaleza agnóstica de la solución y su soberanía.

El Grupo Hospitalario de Reunión (GHT) optó por una solución SOC gestionada con un EDR gestionado en 2020. Para Stéphane Duchesne, CISO, el enfoque agnóstico es fundamental. «Me interesa que la solución no dependa del SOC, y viceversa». En este sentido, Advens es muy flexible. Si no cubren ciertas soluciones, no se cierran a ello. Les presento el caso y responden con mucha rapidez. Esto supone una gran ventaja para los centros sanitarios, que así disponen de diversas soluciones y no dependen de un único proveedor. «Debemos ser capaces de ofrecer la solución más adecuada al cliente, según su nivel de madurez y las funcionalidades que busca», añade Frédéric Descamps, director de mercado para el sector público y sanitario.

La cuestión de la soberanía, por su parte, siempre ha sido una expectativa del sector sanitario, que se ha intensificado en los últimos años. El RGPD, las directivas NIS europeas y la certificación —numerosos criterios— impulsan la adopción de soluciones soberanas. La fórmula «Centro de Operaciones de Seguridad (SOC) compartido para el sector sanitario, gestionado por CAIH y Advens», cumple plenamente con estas expectativas, y en particular con los criterios del plan nacional CARE (Ciberseguridad, Aceleración y Resiliencia de los Centros Sanitarios, liderado por la Agencia Francesa de Salud Digital).

Pero ahora, dentro de su propio ámbito de actuación, va aún más allá. Con este segundo contrato, se introducen nuevas unidades de servicio: Detección y Respuesta de Red (NDR), protección móvil, gestión de vulnerabilidades, protección de correo electrónico… el alcance es aún más amplio. También se está creando un Equipo de Respuesta a Incidentes Cibernéticos (CSIRT) para gestionar crisis. Este equipo puede desplegar recursos in situ si es necesario. «Este segundo contrato amplía significativamente la gama de servicios ofrecidos», explica Ivan Paturel, Director Técnico y CISO del Hospital Universitario Grenoble-Alpes y del Grupo Hospitalario Alpes Dauphiné. «Sondas de red, equipos perimetrales… incorpora una monitorización de detección más completa. Así es como podemos limitar el impacto de los ataques».

IMPLEMENTACIÓN EN DOS FASES

En Grenoble, al igual que en Reunión, el fin del soporte para Windows 7 fue el detonante del cambio. «Pasamos de utilizar una solución de seguridad a un servicio de monitorización», resume Stéphane Duchesne. «Fue necesario llevar a cabo todo un proceso de gestión del cambio. Advens lo tenía todo previsto». Folletos, soporte y paquetes para la desinstalación e instalación independientes, estación de trabajo por estación.

La implementación se realizó en dos fases. Durante casi seis meses, Grenoble implementó la solución en sus 8500 estaciones de trabajo y 1400 servidores en modo de «detección». Este modo tiene como objetivo realizar ajustes en función de los falsos positivos. El sistema EDR (Detección y Respuesta de Excepciones) informa de comportamientos anómalos, pero no se implementan medidas de protección. Esto se debe a que el comportamiento podría ser normal, relacionado con la actividad de ciertas aplicaciones. Los equipos de Advens, en colaboración con los del Hospital Universitario, ajustan y cualifican continuamente las alertas para optimizar la configuración del EDR (Repositorio Electrónico de Datos). Como resultado, disminuyen los falsos positivos y se puede activar el modo de protección. De esta forma, se protege toda la red y se implementa una cuarentena si se detecta una anomalía en una estación de trabajo. «La principal ventaja reside en que, al aunar la experiencia de todos sus clientes, el SOC (Centro de Operaciones de Seguridad) posee un conocimiento profundo de la evolución de las aplicaciones sanitarias (para detectar falsos positivos) y de los ataques (para bloquearlos lo antes posible)», subraya Ivan Paturel. La prueba (aunque en este ámbito nunca conviene cantar victoria prematuramente): ningún ataque importante ha afectado a la institución. Solo se detectaron y detuvieron rápidamente algunas alertas de tipo P2.

En Reunión, el despliegue se llevó a cabo por fases. Primero, se cubrieron las 6500 estaciones de trabajo del Hospital Universitario; luego, los servidores (en modo de detección); y finalmente, todas las instalaciones del Grupo Hospitalario. Ahora, toda la flota de PC está cubierta, y la de servidores, parcialmente. Además del servicio gestionado de EDR, las instalaciones han migrado a XDR (Detección y Respuesta Extendida). También se analizan minuciosamente los cambios en Active Directory y la actividad del firewall. «Cuantos más rastros y eventos analicemos, más rápida y eficaz será nuestra detección». Siguiendo esta lógica, el área de cobertura debería ampliarse aún más. La monitorización de las sondas NDR (que analizan el tráfico de red) pronto añadirá una nueva dimensión a la ciberseguridad de los centros sanitarios de Reunión. «El mercado, tal como está estructurado, nos permite avanzar paso a paso», explica el CISO. «Es modular porque está diseñado en bloques. Continuaremos ampliando gradualmente su alcance porque no disponemos de los recursos internos necesarios». Necesitamos contar con estos equipos de expertos, disponibles las 24 horas del día, los 7 días de la semana.

Marion BOIS

Más información: Advens / CAIH Managed SOC

[pdf-embedder url=“https://www.sih-solutions.fr/wp-content/uploads/2023/12/014SIHMAG_v12p36-37.pdf”]