El 3 de junio de 2019, Quest Diagnostics, una empresa líder en pruebas de laboratorio clínico, anunció que un usuario no autorizado había accedido a la información personal de 11,9 millones de clientes, incluidos números de la seguridad social, información de cuentas bancarias, números de tarjetas de crédito e información médica, según un documento presentado ante la Comisión de Bolsa y Valores (SEC).
Tercero culpable
American Medical Collection Agency (AMCA), un proveedor de servicios de cobro de facturas para Optum360, un contratista de Quest, notificó a Quest que alguien había accedido sin autorización a las páginas de pago de AMCA entre el 1 de agosto de 2018 y el 30 de marzo de 2019. AMCA aún no ha especificado qué datos de qué personas se han visto expuestos, y UnitedHealth, la empresa matriz de Optum360, ha informado de que sus sistemas Optum360 no se han visto afectados por esta violación. En respuesta, Quest ha suspendido las solicitudes de cobro a AMCA.
Un gran problema que se está agravando
La magnitud de la filtración de Quest pone de relieve la escala de los riesgos que los terceros pueden suponer para las organizaciones. La filtración de Quest es significativa por su magnitud relativa y porque representa una tendencia más amplia: los piratas informáticos atacan a las empresas sanitarias para explotar la información financiera de los pacientes, el Santo Grial para los atacantes.
Aunque la filtración de Quest fue una fracción del tamaño de la mayor filtración en el sector sanitario, aún así expuso una cantidad significativa de datos. La mayor filtración en el sector sanitario de la historia fue el ataque de 2014 a Anthem Inc., en el que los piratas informáticos robaron o comprometieron los registros de 79 millones de personas. La filtración de Quest solo expuso una fracción de la de Anthem, pero este ataque superó la mayor filtración del año pasado, que comprometió los datos de 2,65 millones de clientes. Es evidente que este problema se está agravando.
Además, Quest fue vulnerada a través de las páginas de pago de AMCA. La información sanitaria no se monetiza fácilmente, por lo que una empresa de cobro de facturas, como AMCA, es un objetivo más atractivo para los piratas informáticos.
Se necesita un enfoque integral para la gestión de riesgos de terceros.
Esta brecha subraya la necesidad de que las organizaciones implementen un programa integral de gestión de riesgos de terceros, especialmente uno que supervise dominios vulnerables como los portales de pago y de inicio de sesión. Prevalent puede ayudar. Nuestra plataforma de gestión de riesgos de terceros incluye capacidades para supervisar dominios con el fin de garantizar que se admitan los protocolos de cifrado estándar del sector y que se aplique el protocolo HTTP Strict Transport Security (HSTS). De hecho, Forrester ha nombrado recientemente a Prevalent líder en The Forrester New Wave™: Cybersecurity Risk Rating Solutions y ha señalado que «Prevalent es la mejor opción para las empresas que desean una herramienta TPRM con clasificaciones de riesgo cibernético integradas. Dada su sólida inteligencia de riesgos y sus completas funciones de gestión de riesgos, Prevalent es una opción válida para los profesionales de la seguridad y el riesgo que buscan una herramienta para todas las actividades cibernéticas de TPRM».
Como única plataforma unificada y diseñada específicamente para el sector que integra una potente combinación de evaluaciones automatizadas, supervisión continua e intercambio de pruebas para la colaboración entre empresas y proveedores, Prevalent ofrece la solución más completa para un programa de riesgos de terceros altamente funcional y eficaz.
Para obtener más información sobre cómo Prevalent puede ayudarle a automatizar, mejorar la visibilidad y ampliar su vídeo sobre gestión de riesgos de terceros, descargue nuestro informe técnico sobre mejores prácticas o póngase en contacto con nosotros para solicitar una demostración.
Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.
