Artículos

Sofistic
_
detecta
_
5
_
brechas
_
de
_
seguridad
_
en
_
un
_
software
_
open
_
source
_
de
_
gestión
_
sanitaria
_
que
_
utilizan
_
100.000
_
centros
_
en
_
todo
_
el
_
mundo

Auditoría de seguridad  ·  Ciberseguridad

La división de ciberseguridad de Cuatroochenta descubre cinco fallos en OpenEMR, software open source que utilizan centros sanitarios de más de 100 países para dar servicio a 200 millones de pacientes. Es el resultado de una investigación de hacking ético para detectar y reportar vulnerabilidades antes de que sean explotadas por el cibercrimen.

Buscar vulnerabilidades y debilidades en los sistemas informáticos como lo haría un ciberdelincuente con el fin de identificar y corregir fallos de seguridad y fortalecerlos contra posibles ataques. Con este propósito el equipo de Sofistic, la unidad de ciberseguridad de Cuatroochenta, ha descubierto y reportado cinco brechas de seguridad en un popular sistema de código abierto de administración de práctica médica. Se trata del sistema OpenEMR un sistema que, según sus administradores, utilizan más de 100.000 proveedores sanitarios que atienden a más de 200 millones de pacientes en todo el mundo.

Este hallazgo forma parte de una investigación más amplia que está realizando la compañía para evaluar el estado de madurez de la seguridad de los sistemas de código abierto de gestión médica. Para ello, se han analizado una veintena de soluciones de software libre de administración sanitaria, teniendo en cuenta que es uno de los sectores más atacados en los últimos años. Hospitales, centros sanitarios y farmacéuticas son objetivo de los ciberdelincuentes por la gran cantidad de información sensible que manejan y por el impacto que tienen en la actividad asistencial. Una muestra de ello son los recientes ciberataques al Hospital Clínic de Barcelona, la distribuidora de medicamentos Alliance Healthcare o la cadena de farmacias colombiana Audifarma.

Las organizaciones sanitarias de todo el mundo sufrieron una media de 1.463 ciberataques por semana en 2022, un 74% más que en 2021, según Check Point Research.

Se trata de aplicar un proceso de auditoría de seguridad desde la perspectiva del atacante para aflorar fallos. 

Aplicando habilidades y conocimientos específicos, el equipo de hackers éticos de Sofistic entró en el sistema OpenEMR, que cuenta con la certificación de la Oficina Nacional Coordinadora de Salud de EE.UU (ONC). En el pentest se detectaron cinco brechas de seguridad, 4 de ellas de gravedad alta. Posteriormente, se contactó con sus administradores y se les dio un tiempo para repararlas y actualizar el sistema. Siguiendo el procedimiento habitual y, una vez puestos los parches necesarios, se verificó la resolución y se asignó a cada fallo un Common Vulnerabilities and Exposures (CVE), que es un código que permite identificarlos a nivel global. Finalmente, se publicaron en el repositorio público de información de seguridad informática National Vunerability Database (NVD) de Estados Unidos y en el registro de vulnerabilidades del Instituto Nacional de Ciberseguridad de España (INCIBE).

E-book gratuito

¿Cómo puede el software ayudar a que hospitales y centros sanitarios ganen eficiencia y mejoren la atención del paciente?

 

Descargar

«Reportando estas brechas de seguridad podemos ayudar a fortalecer estos sistemas que tratan información muy sensible en el sector salud, uno de los más amenazados por los ciberdelincuentes por la información sensible que gestionan»

Manuel Ginés, CIO de Sofistic y Head of Research

¿Necesitas auditar la seguridad de tu organización?

Contacta con nuestro equipo