Hospital Gregorio Marañón implementa Zero Trust para blindar sus 15.000 puntos de red
- Fecha original
- Fecha en Limonatic
En el Hospital General Universitario Gregorio Marañón conviven más de 15.000 puntos de red y 12.000 direcciones IP con equipos médicos como máquinas de resonancia y analizadores que operan sin poder actualizarse, lo que genera vulnerabilidades críticas en infraestructuras complejas.
El sector sanitario enfrenta riesgos elevados no solo por el coste económico de un ataque, sino porque la ciberseguridad afecta directamente a la capacidad asistencial hacia la población, como se evidenció en una mesa redonda organizada por El Confidencial y Grupo Oesía.
En dicha reunión participaron Raúl López, CIO del Hospital Gregorio Marañón; Alejandro Las Heras, consejero delegado de la Ausencia de Ciberseguridad de la Comunidad de Madrid; Ana María Chups, responsable de operación de ciberseguridad en Cipherbit-Grupo Oesía; Esteban Serrano, Head of Security Platforms de Roche; y Ramón Serres, CISO de Almirall.
La pregunta central ya no es si ocurrirá un ciberataque, sino cuándo y con qué capacidad de respuesta, dado que el riesgo real implica que los ataques están ocurriendo actualmente y deben ser repelidos activamente.
El protocolo frente a amenazas incluye cortar las salidas al exterior, activar la segmentación de red desarrollada con Madrid Digital y convocar extraordinariamente al Comité de Seguridad que reúne a la dirección gerente y responsables de sistemas de información.
La segmentación se apoya en herramientas como OpenNAC, desarrollada por Cipherbit-Grupo Oesía, junto con una vigilancia constante de la red mediante equipos de SOC monitorizando las operaciones 24 horas los siete días para anticiparse antes de que el incidente ocurra.
Alejandro Las Heras advierte sobre la amenaza de hackers y su capacidad para encontrar usos dañinos a herramientas pensadas para el bien, por lo que se debe tratar con desconfianza estructural tanto a atacantes externos como a empleados con intenciones torcidas.
La Ausencia de Ciberseguridad de la Comunidad de Madrid implementa una arquitectura Zero Trust que cubre más de 500.000 puntos de conexión y se extiende a toda la región, aplicando el principio de nunca confiar y comprobar siempre tanto en la red como en la identidad.
Análisis editorial
En el Hospital General Universitario Gregorio Marañón conviven más de 15.000 puntos de red y 12.000 direcciones IP con equipos médicos obsoletos que no pueden ser actualizados, creando una paradoja donde la seguridad depende de contener lo inevitable en lugar de prevenirlo totalmente. La tesis central es que el sector sanitario enfrenta un riesgo operativo inmediato debido a esta fragilidad estructural, obligando a las instituciones a desplazar su enfoque hacia estrategias de defensa basadas estrictamente en la segmentación y la vigilancia continua ante ataques activos que ya están ocurriendo.
El desarrollo de este escenario crítico se sustenta en la imposibilidad técnica de actualizar hardware esencial como resonancias y analizadores sin anular sus certificaciones, lo que deja múltiples puntos débiles en una red fragmentada por proveedores diversos. Expertos confirman que los atacantes pueden moverse dentro del sistema en cinco minutos tras detectar una brecha, haciendo que herramientas pensadas para el bien sean usadas contra la población; por ello, se requiere activar protocolos de respuesta extraordinaria con un Comité de Seguridad y desplegar controles de acceso dinámicos como OpenNAC para aislar equipos críticos y cortar salidas al exterior.
Las implicaciones de esta vulnerabilidad son graves, ya que la falta de estandarización genera agujeros de seguridad agravados por modificaciones no certificadas que amenazan tanto la capacidad asistencial como la integridad de los datos clínicos y farmacéuticos. Aunque desde el 11 de septiembre de 2026 entrará en vigor una ley de ciberresiliencia para obligar a los fabricantes a notificar vulnerabilidades, hasta entonces persiste un riesgo latente donde los equipos médicos antiguos actúan como puertas traseras; además, la convivencia con más de 70 u 80 proveedores sin normas comunes convierte a la infraestructura en un entorno propenso a fallos catastróficos si no se implementa una vigilancia digital las 24 horas del día.
El cierre editorial revela que la supervivencia de la sanidad frente a esta amenaza no reside en esperar a que los fabricantes resuelvan el problema, sino en blindar la infraestructura mediante arquitecturas Zero Trust y monitorización constante para anticiparse a incidentes antes de que afecten a las intervenciones quirúrgicas o diagnósticas. La consecuencia final es clara: mientras los atacantes operan con total libertad aprovechando cualquier modificación no autorizada, el sector debe asumir que la prevención absoluta es imposible y blindar sus redes mediante segmentación estricta para proteger la vida de los pacientes ante un enemigo que ya está dentro.
Contexto y análisis adicional
Digest
Resumen ejecutivo
- El sector sanitario enfrenta una vulnerabilidad crítica por la convivencia de miles de dispositivos médicos obsoletos, como resonancias y analizadores, que no pueden ser actualizados debido a restricciones técnicas post-certificación.
- Esta fragilidad en el equipamiento electromédico obliga a las instituciones a priorizar estrategias de defensa basadas en la segmentación de redes y el control estricto de accesos para mitigar riesgos ante ataques inevitables.
Evidencias
- El Hospital General Universitario Gregorio Marañón opera con más de 15.000 puntos de red y 12.000 direcciones IP que incluyen equipos de diagnóstico por imagen sin capacidad de actualización.
- Las modificaciones realizadas en el equipamiento médico después de su certificación oficial anulan automáticamente la seguridad garantizada por los fabricantes.
- La fragmentación normativa entre proveedores genera múltiples puntos débiles en una red donde los datos clínicos y farmacéuticos son objetivos estratégicos para atacantes.
Acciones
- Implementar inmediatamente protocolos de segmentación de red para aislar equipos médicos obsoletos del resto de la infraestructura hospitalaria.
- Desplegar herramientas de control de acceso dinámico, como OpenNAC, para monitorear y restringir el tráfico en tiempo real dentro de las redes sanitarias.
- Establecer un Comité de Seguridad extraordinario que integre a la dirección gerencial y responsables de TI para activar respuestas rápidas ante incidentes detectados.
Conclusión final
La imposibilidad técnica de actualizar hardware médico esencial crea una paradoja de seguridad que requiere desplazar el enfoque desde la prevención total hacia la contención mediante segmentación y vigilancia continua.
Riesgos
Riesgos/alertas
- La convivencia de miles de puntos de red con equipos médicos antiguos no actualizables crea una vulnerabilidad crítica propensa a fallos de seguridad.
- Existe un riesgo operativo inmediato que compromete la capacidad asistencial hacia la población debido a ataques activos en tiempo real.
- La falta de estandarización y la fragmentación de la red generan agujeros de seguridad agravados por la fragilidad del equipamiento ante modificaciones no certificadas.
Acciones recomendadas
- Implementar segmentación de redes para aislar equipos críticos y cortar salidas al exterior.
- Activar herramientas de control de accesos como OpenNAC y mantener una vigilancia constante de la red.
- Establecer un protocolo de respuesta que incluya la convocatoria extraordinaria del Comité de Seguridad ante detección de amenazas.
Señales/evidencias
- El Hospital General Universitario Gregorio Marañón cuenta con más de 15.000 puntos de red y 12.000 direcciones IP.
- Muchos equipos médicos (resonancia, analizadores) llevan años funcionando sin poder ser actualizados.
- Los expertos confirman que el sector está siendo atacado actualmente ('Estamos siendo atacados, seguramente, ahora mismo').
- Se requiere una vigilancia digital continua con equipos de SOC monitorizando 24 horas los siete días.
Conclusión
La infraestructura sanitaria crítica, caracterizada por equipos obsoletos y alta densidad de red, enfrenta ataques activos que amenazan tanto la seguridad económica como la capacidad asistencial, requiriendo segmentación estricta y vigilancia continua para mitigar riesgos operativos inmediatos.
Autor · clanes
Votos · compartir
Las historias descartadas o eliminadas no admiten votos ni reportes.
Sentimiento
Entidades (agregadas)
Hover para ver referencias.Detalles avanzados Timeline y mini scoring
Evolución temporal
-
Enviada
hace 5 días · Historia enviada para revisión
-
Último estado
hace 20 horas · Última actualización registrada
Mini scoring (LScore)
Fuentes
- Fuente principal
-
elconfidencial.com
https://www.elconfidencial.com
Comentarios