En 2024, las organizaciones sanitarias se enfrentan a desafíos de seguridad cada vez mayores, principalmente debido a su creciente dependencia de las interfaces de programación de aplicaciones (API) para respaldar funciones críticas. Las API se han vuelto indispensables para impulsar la transformación digital y mejorar la eficiencia operativa en los sistemas de salud. Sin embargo, la creciente complejidad y el volumen de las API, junto con unas prácticas de seguridad insuficientes, han creado un entorno vulnerable y propicio para los ataques. Según datos específicos del sector extraídos del Informe sobre el estado de la seguridad de las API 2024 de Salt Security, las organizaciones sanitarias se enfrentan a numerosos retos de seguridad en sus API que afectan a sus operaciones y a su capacidad para proteger los datos confidenciales de los pacientes.
El crecimiento de las API y su impacto en la atención sanitaria
El informe destaca que el 50% de los encuestados desarrolla, entrega e integra cien o más API. En el sector sanitario, las API permiten integrar plataformas o sistemas sin problemas, mejoran la eficiencia del desarrollo y respaldan las iniciativas de transformación digital. Estas API conectan sistemas dispares, intercambian información confidencial de los pacientes y agilizan los flujos de trabajo entre los registros médicos electrónicos (EHR), las aplicaciones de salud móvil, las plataformas de telemedicina y los sistemas de seguros. Aunque esta conectividad es esencial para la prestación de servicios sanitarios modernos, también abre nuevas superficies de ataque para posibles brechas.
Sin embargo, la rápida adopción de las API ha expuesto a las organizaciones sanitarias a numerosos riesgos de seguridad. Más de la mitad de los encuestados declararon haber tenido que ralentizar el lanzamiento de nuevas aplicaciones debido a preocupaciones sobre la seguridad de las API. Frenar el ritmo de innovación de las aplicaciones es una tendencia especialmente preocupante en el sector sanitario, donde el acceso oportuno a herramientas y plataformas innovadoras puede afectar directamente a la atención al paciente. La presión por innovar y, al mismo tiempo, garantizar una seguridad hermética está resultando ser un desafío importante.
Desafíos de autenticación y falta de procesos de descubrimiento de API
Una de las estadísticas más preocupantes del informe de Salt Security es que el 55% de las organizaciones ha experimentado problemas de autenticación con sus API. En el ámbito sanitario, unos controles de autenticación de API deficientes pueden dar lugar a accesos no autorizados a los datos de los pacientes, lo que provoca filtraciones de información, robo de identidad e infracciones de normativas como la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA). Las organizaciones sanitarias son vulnerables a ataques que pueden explotar puntos finales de API débiles o mal configurados sin mecanismos de autenticación sólidos.
Para agravar el problema, la mitad de los encuestados admitió no tener ningún proceso formal establecido para el descubrimiento de API, mientras que el 9% aún estaba determinando si dicho proceso existía en su organización. Sin una comprensión clara de las API que están exponiendo, las organizaciones sanitarias actúan a ciegas. Las API no rastreadas o sin documentar, también conocidas como "API fantasma", suponen un riesgo crítico, ya que pueden ser explotadas sin que la organización lo sepa, dejando datos confidenciales expuestos a actores malintencionados.
Actualizaciones poco frecuentes de las API y brechas de seguridad en tiempo de ejecución
Otro hallazgo clave del informe es que el 90% de las organizaciones actualiza sus API principales semanalmente o con menor frecuencia, lo que crea posibles brechas de seguridad. En el sector sanitario, donde la confidencialidad de los datos es primordial, incluso los retrasos menores en la corrección de vulnerabilidades pueden generar riesgos de seguridad significativos. Las API que no se actualizan con la frecuencia necesaria pueden albergar vulnerabilidades sin parchear que los piratas informáticos pueden explotar, lo que deriva en filtraciones de datos o interrupciones del servicio. Además, el 95% de los encuestados en el sector sanitario expresó su preocupación por que sus inventarios de API carecieran de detalles suficientes para identificar datos confidenciales expuestos o información de identificación personal (PII). Esta falta de visibilidad aumenta la probabilidad de que los datos confidenciales de los pacientes se expongan o utilicen de forma indebida de manera inadvertida.
Quizás lo más preocupante es el hecho de que las organizaciones sanitarias, más que cualquier otro sector, tienen dificultades para abordar la seguridad en tiempo de ejecución en sus programas de seguridad de API. Aunque las organizaciones sanitarias invierten en medidas de seguridad para el desarrollo y las pruebas, estas protecciones a menudo no se extienden al entorno de ejecución, donde las API son más vulnerables a los ataques. Esto crea una brecha de seguridad importante que los actores malintencionados pueden explotar, especialmente teniendo en cuenta que el 23% de los encuestados informó haber sufrido un incidente de seguridad en sus API durante el último año.
Estrategias básicas de seguridad de API y concienciación a nivel ejecutivo
A pesar de los riesgos evidentes, el 55% de las organizaciones sanitarias describió sus estrategias de seguridad de API como "básicas". Esto indica una falta de madurez en su enfoque para proteger las API, lo que las expone a ataques cada vez más sofisticados. Muchas organizaciones citaron los recursos limitados, los presupuestos restringidos y las prioridades contrapuestas como los mayores obstáculos para implementar una estrategia de seguridad de API más integral. Con estas limitaciones, no es de extrañar que el 45% de las organizaciones sanitarias haya elevado la seguridad de las API a un tema de debate a nivel ejecutivo, lo que refleja una creciente concienciación en los niveles más altos de liderazgo.
Además, el 91% de las organizaciones sanitarias reconoció que la inteligencia artificial generativa (GenAI) representa al menos cierta preocupación como riesgo de seguridad. Aunque la GenAI sigue siendo una amenaza emergente, el sector sanitario fue el que mostró menos confianza a la hora de afrontar estos riesgos, lo que subraya la necesidad de mejorar las capacidades para mitigar las posibles amenazas que plantean los ataques impulsados por IA.
Construcción de un marco sólido de seguridad de API
El Informe sobre el estado de la seguridad de las API 2024 ofrece una imagen clara: las organizaciones sanitarias no están preparadas para la creciente complejidad de la seguridad de las API. A medida que las API se vuelven más integrales para las operaciones sanitarias, las organizaciones deben priorizar la seguridad de las API como un componente crítico de su estrategia de ciberseguridad. Estas medidas incluyen la implementación de mecanismos de autenticación más sólidos, la mejora de los procesos de descubrimiento de API y la incorporación de gobernanza de la postura para abordar las preocupaciones de cumplimiento, cerrar las brechas de seguridad en tiempo de ejecución en producción y actualizar las API con mayor frecuencia para mitigar vulnerabilidades.
Además, dado que los ejecutivos de alto nivel participan cada vez más en las discusiones sobre seguridad de API, existe la oportunidad de asignar más recursos y presupuesto al desarrollo de un marco de seguridad de API integral y proactivo. Las organizaciones de atención médica no pueden permitirse pasar por alto la seguridad de sus API, especialmente porque las consecuencias de una brecha —ya sea por exposición de datos, violaciones de cumplimiento o interrupciones del servicio— pueden tener repercusiones graves tanto en la seguridad del paciente como en la confianza en la organización. Al adoptar una estrategia de seguridad de API más madura, las organizaciones de atención médica pueden proteger mejor los datos confidenciales de los pacientes y garantizar la integridad de sus ecosistemas digitales.
---
Si desea obtener más información sobre Salt y cómo podemos ayudarle en su proceso de seguridad de API mediante el descubrimiento, la gobernanza de la postura y la protección contra amenazas en tiempo de ejecución, contáctenos, programe una demostracióno visite nuestro sitio web.
