Las inversiones sociales en desarrollo tecnologico y los avances en la experiencia del consumidor estan haciendo que los datos sean tan preciosos como un recurso natural. La informacion valiosa como los datos de pacientes da la bienvenida a ciberataques no deseados. Aprender como proteger los datos de los pacientes y otros aspectos de su negocio es absolutamente critico para cualquier empresa. En el sector salud, proteger los datos de los pacientes se vuelve aun mas importante porque los consultorios medicos y otras instalaciones poseen mucha informacion vital y muy personal.
Segun el HIPAA Journal, "Los ataques de phishing se estan convirtiendo en una amenaza mayor para la industria de la salud que cualquier otro vector de ataque." El phishing es una de las tacticas de hackeo mas comunes utilizadas para acceder a datos de pacientes e incluso introducir ransomware en su sistema. Los datos de pacientes pueden usarse para crear identificaciones falsas y todo tipo de articulos nefastos (pero lucrativos). El ransomware es una tecnica de hackeo en la que los datos almacenados pueden ser esencialmente secuestrados y retenidos por un rescate.
Estar al tanto de las ultimas tendencias de phishing es vital no solo para proteger los datos de los pacientes sino para proteger todo su negocio. Consulte algunas de las tecnicas de phishing actuales mas populares y que puede hacer para mantenerse adelante del juego y proteger los datos de los pacientes.
Infiltracion en Redes Sociales y Enlaces Inseguros
Interactuar con multiples plataformas sociales diariamente se ha vuelto esencial para muchas empresas. Los hackers han adaptado sus tacticas en torno a este activo frecuentemente usado pero a menudo mal protegido. Si su empresa tiene cuentas de redes sociales, es vulnerable. Dependiendo del objetivo del ataque, los hackers pueden terminar hurgando en la informacion personal de su victima, datos de pacientes y datos de la empresa.
Usar sitios web HTTPS se ha convertido en un medio mas comun de phishing; el uso de estos sitios ha aumentado un 900% desde 2016. La "S" en HTTPS significa "seguro", y se supone que esta es la gran diferencia entre HTTPS (versus sitios HTTP). El truco es que los enlaces no estan realmente asegurados. Cuando se ingresa informacion, los phishers tienen acceso a su direccion de correo electronico y contrasena como minimo y potencialmente a otra informacion importante.
Los ataques comunes en este campo provienen de cuentas sociales falsas. Los atacantes envian mensajes directos a usuarios reales, vinculandolos a paginas inseguras disenadas para capturar sus datos de inicio de sesion. El enfoque mas personal en los ataques de plataformas sociales hace que esto sea aun mas peligroso.
Imitacion de Correos Electronicos Importantes
Un Informe de Investigaciones de Violaciones de Datos de Verizon de 2018 encontro que el correo electronico fue el medio principal de entrada en el 96% de las violaciones de datos. En una encuesta de 1,300 medicos, la Asociacion Medica Americana y Accenture encontraron que ocho de cada diez medicos habian sido ciberatacados, mas de la mitad por un correo electronico de phishing.
Incluso el empleado mas cauteloso puede ser tomado por sorpresa por un correo electronico del jefe. Una de las tendencias de phishing mas maliciosas proviene de una direccion de correo electronico con un dominio que imita el de la empresa. Se le pide al destinatario que responda a un enlace que parece una encuesta de la empresa. De un solo golpe, ocurre una violacion de seguridad de datos de pacientes y toda la organizacion puede ser infiltrada.
Ademas, algunos correos electronicos estan disenados para parecer que provienen de bancos y organizaciones de credito de buena reputacion. Los enlaces incluidos permiten que el malware comience a minar criptomonedas en la computadora infectada. La cosecha de credenciales tambien puede ocurrir de esta manera: "una plantilla de phishing que emplea una fuente web personalizada para implementar un cifrado de sustitucion (entre otras tecnicas) para renderizar paginas de phishing bien elaboradas" permite a los phishers robar los datos de los destinatarios sin dejar evidencia.
Archivos Adjuntos de Correo Electronico Falsos
Abrir un archivo adjunto o hacer clic en un enlace puede parecer inofensivo, pero los resultados pueden ser catastroficos si provienen de una fuente no verificada. Las nuevas tacticas de ransomware usaran estos como puntos de entrada al almacenamiento de datos de una empresa. Estos archivos adjuntos pueden dirigirse a temas relacionados con el trabajo como "Cambio de Fechas de Nomina de RRHH" o "Multas de Tarjeta Corporativa". Los enlaces pueden parecer paginas serias, importantes y relacionadas con el trabajo. Los titulos se usan para abrumar al empleado, haciendole pasar por alto senales reveladoras de fraude en su prisa por abrir el correo electronico.
Sin embargo, en realidad, estos enlaces pueden contener virus (como el troyano Emotet en 2019, que fue enviado a un millon de direcciones de correo electronico en solo un dia) o, nuevamente, enlaces a sitios no seguros que permiten a los hackers ingresar a su sistema para acceder a datos o informacion importante de la empresa.
Otras Formas de Phishing
Cada plataforma de correo electronico eventualmente se actualiza, generalmente a traves de descargas. Disfrazados como una actualizacion, muchos empleados caen presa de descargar una amenaza maliciosa. Esta tecnica de phishing llevara a las victimas a otro sitio con una pagina de inicio de sesion falsa. En lugar de actualizar su sistema, roba informacion personal.
Incluso los dispositivos moviles estan en riesgo ahora. Aunque esto no es una estafa por correo electronico, muchos esquemas de phishing usan mensajes de texto, a menudo vinculandolo al sitio donde puede "reclamar su tarjeta de regalo de Amazon de $1000!" o advirtiendole de la "notificacion final sobre la entrega de USPS" de una fecha pasada. Solo puede ver estos enlaces en un dispositivo movil, y estan practicamente garantizados para hackear su telefono y/o almacenar sus credenciales de inicio de sesion para referencia futura.
El phishing puede hacer uso de multiples carpetas para que cada vez que se abra el sitio se cargue una nueva pagina. Esto mantiene el sitio abierto mas tiempo y permite a los hackers acceder a cientos, si no miles, de piezas de informacion, pertenecientes a empresas, individuos privados y, lo adivinaron, sus pacientes.
Como Proteger los Datos de los Pacientes de las Estafas de Phishing
Eduque a los Empleados
Una de las mejores maneras de mantenerse seguro es mantenerse educado. Asegurese de seguir las mejores practicas de seguridad de datos en la nube, potencialmente incluso haciendo documentos sobre ello ampliamente disponibles para su empresa. Designe un empleado o empleados especificos para que periodicamente lean sobre las tendencias de phishing y otras estafas de hackeo actuales. Haga que actualicen a los empleados clave o dediquen tiempo para informes periodicos, incluyendo a cualquier empleado que use un correo electronico de la empresa o acceda a Internet.
Todos los que tengan un correo electronico empresarial en su empresa deben saber como proteger su direccion de correo electronico. Mantener seguros los correos electronicos de la empresa es vital para proteger los datos de los pacientes. Asegurese de tomar medidas para que todos sus empleados sepan como usar sus direcciones de empresa de forma segura. Evite registrarse en boletines de sitios desconocidos y preste atencion a los correos electronicos de personas que no conoce, incluso si su nombre viene con "VP" adjunto.
Mantenga las Mejores Practicas de Seguridad de Datos en la Nube
Las empresas de salud tienen datos valiosos de pacientes, por lo que un respaldo de datos y recuperacion en informacion de salud es imprescindible. Tener un sistema de respaldo es una de las mejores formas de seguridad. Usar la nube, siempre que tome las precauciones apropiadas, puede ser una gran medida de proteccion.
Las empresas pueden perder horas y las empresas mas pequenas pueden perder un dia completo tratando de recuperar datos de pacientes de una violacion de seguridad por ransomware. Las empresas mas pequenas tienen mas probabilidades de perder mas tiempo, lo que tambien es mucho mas costoso para ellas. Desafortunadamente, las pequenas y medianas empresas tambien tienen menos probabilidades de poder permitirse servicios de seguridad de TI internos.
Invierta en un Proveedor de Servicios de Seguridad de TI Administrado
La mejor opcion para las empresas mas pequenas es dejarlo en manos de los profesionales; por supuesto, cualquier empresa puede beneficiarse de un proveedor profesional de seguridad de TI. Los proveedores de servicios de seguridad de TI administrados son una gran opcion para ayudarle a abordar la seguridad y la gestion de datos y mantener protegidos los datos de los pacientes. Los proveedores de servicios de seguridad de TI administrados tambien pueden hacer cosas como proporcionar plataformas de correo electronico mas seguras, mejorar la eficiencia operativa y asegurar que su empresa este utilizando las mejores practicas de seguridad de datos en la nube. Lo mejor, por supuesto, es que requiere muy poco de su tiempo!
Para Mas Informacion
Cansado de tratar de mantenerse al dia con los metodos en constante cambio de los hackers? Deje que Scale se encargue. Scale Technology es un proveedor de servicios de seguridad de TI administrados. Podemos encargarnos de sus medidas de seguridad de TI y asegurarnos de que tenga la proteccion que necesita. Entendemos lo importante que es el respaldo de datos y la recuperacion en el sector salud, y sabemos como proteger los datos de los pacientes de esquemas de phishing, malware y ransomware. Para comenzar con una consulta, contacte a Scale hoy!