Saltar al contenido principal

Procedencia editorial

Fuente original
elconfidencial.com
Enviado por
alberto
Resumen generado
El resumen se ha producido automáticamente y no sustituye la publicación original.
Análisis de Limonatic
Contenido analítico añadido por la plataforma y diferenciado de la fuente.
Sin revisión editorial humana
No consta una revisión humana de este contenido.

Hospital Gregorio Marañón implementa Zero Trust para blindar sus 15.000 puntos de red

Tecnología · Fuente original · Leer en elconfidencial.com

Fecha original
Fecha en Limonatic

En el Hospital General Universitario Gregorio Marañón conviven más de 15.000 puntos de red y 12.000 direcciones IP con equipos médicos como máquinas de resonancia y analizadores que operan sin poder actualizarse, lo que genera vulnerabilidades críticas en infraestructuras complejas.

El sector sanitario enfrenta riesgos elevados no solo por el coste económico de un ataque, sino porque la ciberseguridad afecta directamente a la capacidad asistencial hacia la población, como se evidenció en una mesa redonda organizada por El Confidencial y Grupo Oesía.

En dicha reunión participaron Raúl López, CIO del Hospital Gregorio Marañón; Alejandro Las Heras, consejero delegado de la Ausencia de Ciberseguridad de la Comunidad de Madrid; Ana María Chups, responsable de operación de ciberseguridad en Cipherbit-Grupo Oesía; Esteban Serrano, Head of Security Platforms de Roche; y Ramón Serres, CISO de Almirall.

La pregunta central ya no es si ocurrirá un ciberataque, sino cuándo y con qué capacidad de respuesta, dado que el riesgo real implica que los ataques están ocurriendo actualmente y deben ser repelidos activamente.

El protocolo frente a amenazas incluye cortar las salidas al exterior, activar la segmentación de red desarrollada con Madrid Digital y convocar extraordinariamente al Comité de Seguridad que reúne a la dirección gerente y responsables de sistemas de información.

La segmentación se apoya en herramientas como OpenNAC, desarrollada por Cipherbit-Grupo Oesía, junto con una vigilancia constante de la red mediante equipos de SOC monitorizando las operaciones 24 horas los siete días para anticiparse antes de que el incidente ocurra.

Alejandro Las Heras advierte sobre la amenaza de hackers y su capacidad para encontrar usos dañinos a herramientas pensadas para el bien, por lo que se debe tratar con desconfianza estructural tanto a atacantes externos como a empleados con intenciones torcidas.

La Ausencia de Ciberseguridad de la Comunidad de Madrid implementa una arquitectura Zero Trust que cubre más de 500.000 puntos de conexión y se extiende a toda la región, aplicando el principio de nunca confiar y comprobar siempre tanto en la red como en la identidad.

Imagen 1 de Hospital Gregorio Marañón implementa Zero Trust para blindar sus 15.000 puntos de red
Imagen 1 de Hospital Gregorio Marañón implementa Zero Trust para blindar sus 15.000 puntos de red

Análisis editorial

En el Hospital General Universitario Gregorio Marañón conviven más de 15.000 puntos de red y 12.000 direcciones IP con equipos médicos obsoletos que no pueden ser actualizados, creando una paradoja donde la seguridad depende de contener lo inevitable en lugar de prevenirlo totalmente. La tesis central es que el sector sanitario enfrenta un riesgo operativo inmediato debido a esta fragilidad estructural, obligando a las instituciones a desplazar su enfoque hacia estrategias de defensa basadas estrictamente en la segmentación y la vigilancia continua ante ataques activos que ya están ocurriendo.

El desarrollo de este escenario crítico se sustenta en la imposibilidad técnica de actualizar hardware esencial como resonancias y analizadores sin anular sus certificaciones, lo que deja múltiples puntos débiles en una red fragmentada por proveedores diversos. Expertos confirman que los atacantes pueden moverse dentro del sistema en cinco minutos tras detectar una brecha, haciendo que herramientas pensadas para el bien sean usadas contra la población; por ello, se requiere activar protocolos de respuesta extraordinaria con un Comité de Seguridad y desplegar controles de acceso dinámicos como OpenNAC para aislar equipos críticos y cortar salidas al exterior.

Las implicaciones de esta vulnerabilidad son graves, ya que la falta de estandarización genera agujeros de seguridad agravados por modificaciones no certificadas que amenazan tanto la capacidad asistencial como la integridad de los datos clínicos y farmacéuticos. Aunque desde el 11 de septiembre de 2026 entrará en vigor una ley de ciberresiliencia para obligar a los fabricantes a notificar vulnerabilidades, hasta entonces persiste un riesgo latente donde los equipos médicos antiguos actúan como puertas traseras; además, la convivencia con más de 70 u 80 proveedores sin normas comunes convierte a la infraestructura en un entorno propenso a fallos catastróficos si no se implementa una vigilancia digital las 24 horas del día.

El cierre editorial revela que la supervivencia de la sanidad frente a esta amenaza no reside en esperar a que los fabricantes resuelvan el problema, sino en blindar la infraestructura mediante arquitecturas Zero Trust y monitorización constante para anticiparse a incidentes antes de que afecten a las intervenciones quirúrgicas o diagnósticas. La consecuencia final es clara: mientras los atacantes operan con total libertad aprovechando cualquier modificación no autorizada, el sector debe asumir que la prevención absoluta es imposible y blindar sus redes mediante segmentación estricta para proteger la vida de los pacientes ante un enemigo que ya está dentro.

Contexto y análisis adicional

Digest

Resumen ejecutivo
  • El sector sanitario enfrenta una vulnerabilidad crítica por la convivencia de miles de dispositivos médicos obsoletos, como resonancias y analizadores, que no pueden ser actualizados debido a restricciones técnicas post-certificación.
  • Esta fragilidad en el equipamiento electromédico obliga a las instituciones a priorizar estrategias de defensa basadas en la segmentación de redes y el control estricto de accesos para mitigar riesgos ante ataques inevitables.
Evidencias
  • El Hospital General Universitario Gregorio Marañón opera con más de 15.000 puntos de red y 12.000 direcciones IP que incluyen equipos de diagnóstico por imagen sin capacidad de actualización.
  • Las modificaciones realizadas en el equipamiento médico después de su certificación oficial anulan automáticamente la seguridad garantizada por los fabricantes.
  • La fragmentación normativa entre proveedores genera múltiples puntos débiles en una red donde los datos clínicos y farmacéuticos son objetivos estratégicos para atacantes.
Acciones
  • Implementar inmediatamente protocolos de segmentación de red para aislar equipos médicos obsoletos del resto de la infraestructura hospitalaria.
  • Desplegar herramientas de control de acceso dinámico, como OpenNAC, para monitorear y restringir el tráfico en tiempo real dentro de las redes sanitarias.
  • Establecer un Comité de Seguridad extraordinario que integre a la dirección gerencial y responsables de TI para activar respuestas rápidas ante incidentes detectados.
Conclusión final

La imposibilidad técnica de actualizar hardware médico esencial crea una paradoja de seguridad que requiere desplazar el enfoque desde la prevención total hacia la contención mediante segmentación y vigilancia continua.

Riesgos

Riesgos/alertas
  • La convivencia de miles de puntos de red con equipos médicos antiguos no actualizables crea una vulnerabilidad crítica propensa a fallos de seguridad.
  • Existe un riesgo operativo inmediato que compromete la capacidad asistencial hacia la población debido a ataques activos en tiempo real.
  • La falta de estandarización y la fragmentación de la red generan agujeros de seguridad agravados por la fragilidad del equipamiento ante modificaciones no certificadas.
Acciones recomendadas
  • Implementar segmentación de redes para aislar equipos críticos y cortar salidas al exterior.
  • Activar herramientas de control de accesos como OpenNAC y mantener una vigilancia constante de la red.
  • Establecer un protocolo de respuesta que incluya la convocatoria extraordinaria del Comité de Seguridad ante detección de amenazas.
Señales/evidencias
  • El Hospital General Universitario Gregorio Marañón cuenta con más de 15.000 puntos de red y 12.000 direcciones IP.
  • Muchos equipos médicos (resonancia, analizadores) llevan años funcionando sin poder ser actualizados.
  • Los expertos confirman que el sector está siendo atacado actualmente ('Estamos siendo atacados, seguramente, ahora mismo').
  • Se requiere una vigilancia digital continua con equipos de SOC monitorizando 24 horas los siete días.
Conclusión

La infraestructura sanitaria crítica, caracterizada por equipos obsoletos y alta densidad de red, enfrenta ataques activos que amenazan tanto la seguridad económica como la capacidad asistencial, requiriendo segmentación estricta y vigilancia continua para mitigar riesgos operativos inmediatos.

Autor · clanes

Votos · compartir

0
· Abrir en el medio

Las historias descartadas o eliminadas no admiten votos ni reportes.

Sentimiento

Tono: Neutro Impacto: Neutro Financiero: Neutro

Entidades (agregadas)

Hover para ver referencias.
Serrano ×6 Almirall ×4 Chups ×4 López ×4 Roche ×3 Serres ×3 Alejandro Las Heras ×2 Ana María Chups ×2 Cipherbit-Grupo Oesía ×2 Grupo Oesía ×2 Hospital General Universitario Gregorio Marañón ×2 Ramón Serres ×2 Raúl López ×2 ban Serrano Barcelona Cipherbit Esteban Serrano Hospital General Universitario Gregorio Marañón Hospital Gregorio Marañón Madrid Digital Marañón Roche Serres (Almirall) López SOC Zona Sur
Detalles avanzados Timeline y mini scoring

Evolución temporal

  1. Enviada

    hace 5 días · Historia enviada para revisión

  2. Último estado

    hace 20 horas · Última actualización registrada

Mini scoring (LScore)

Caliente 1.992,86 Ascenso 0,01

Fuentes

Fuente principal
elconfidencial.com

https://www.elconfidencial.com

Comentarios