Skip to content

Cumplimiento de DCB1596 del NHS: Por qué tu dominio sigue en riesgo

Cumplir con DCB1596 es un buen comienzo, pero no protege por completo a los dominios del NHS frente a la suplantación. Esto es lo que el estándar no cubre y cómo cerrar esa brecha.

Red Sift
Published: February 1, 2023·Updated: August 5, 2024·7 min read

La sanidad sigue siendo uno de los sectores más atacados en lo que respecta a los ciberataques. El phishing, la ingeniería social, la suplantación digital, los ataques de ransomware y mucho más amenazan la infraestructura de este sector vital. Además, las investigaciones muestran que las filtraciones de datos en este sector siguen siendo las más costosas, con un promedio de 10,10 millones de dólares en 2022. En 2021 vimos de primera mano cómo el Servicio de Salud de Irlanda (Health Service Executive) quedó gravemente afectado por un ciberataque que interrumpió servicios sanitarios esenciales y que hasta la fecha ha costado la asombrosa cifra de 83 millones de dólares.

Teniendo todo esto en cuenta, no sorprende que el Servicio Nacional de Salud del Reino Unido (NHS) haya estado presionando a los trusts para que cumplan con DCB1596. DCB1596 forma parte del estándar de correo electrónico seguro, que entre otras cosas exige a los trusts del NHS ser compatibles con DMARC a más tardar 3 meses después de la acreditación.

Los trusts del NHS deben preguntarse qué están haciendo para ver, resolver y proteger las vulnerabilidades en su superficie de ataque y perímetro de red. Estas incluyen dominios similares fraudulentos, certificados caducados, activos sin proteger, y más, que pueden ser vistos públicamente por ciberdelincuentes y explotados. En resumen, los trusts deben implementar medidas para garantizar una protección completa frente a la suplantación digital y asegurar su perímetro de red de forma definitiva.

En este blog, destacaremos las áreas que las organizaciones del NHS deberían abordar para protegerse a sí mismas y a sus pacientes a largo plazo.

Regístrate para nuestro evento en línea sobre ciberseguridad y el NHS

1. Obtener visibilidad de las amenazas en tu superficie de ataque

Como dice el viejo refrán: no puedes proteger lo que no puedes ver. Y esto nunca ha sido más cierto en lo que respecta a tu estrategia de ciberseguridad y a la protección de tu organización y perímetro de red frente a las amenazas.

DCB1596 ha sido un gran éxito, con muchos trusts que ya están en p=reject. Pero, lamentablemente, esto es solo una capa fundamental de protección. Como pieza clave de la infraestructura crítica del Reino Unido, es imprescindible que el NHS vaya siempre un paso por delante de los actores maliciosos, y que se mantenga así.

Si quieres ver cómo se posiciona actualmente tu organización, puedes acceder aquí a tu informe gratuito de vulnerabilidades.

2. Eliminar dominios similares fraudulentos

Todo el mundo es consciente de la amenaza que representan hoy en día los ataques de phishing dirigidos y basados en ingeniería social. Esto es especialmente cierto en el caso del NHS, que recibe más ataques maliciosos de los que le corresponden.

Pero aunque es absolutamente necesario reforzar tus líneas de defensa contra estos ataques —y desplegar DMARC para impedir que los atacantes envíen correos falsificados desde tu dominio—, esto no es una forma infalible de detener el daño que pueden causar. Lamentablemente, en cualquier negocio, a veces los correos de phishing logran pasar. Y aunque el método de explotación puede variar según el tipo y el objetivo del ataque, estamos viendo un número creciente de correos de phishing que dirigen a las víctimas a sitios web falsos y similares para extraer credenciales, datos o dinero, y a veces las tres cosas.

El diablo se mueve rápido, pero los ciberdelincuentes se mueven más rápido aún. Ya no basta con protegerse solo de forma defensiva contra los correos de phishing. Las organizaciones ahora deben poder ver todos sus activos, dominios estacionados y sitios similares que utilizan su logotipo y reputación, y ser capaces de cerrar cualquiera que resulte sospechoso. Sin esto, tu dominio queda expuesto.

3. Abuso de logotipo, activos y marca

La confianza es algo integral para los trusts del NHS; al fin y al cabo, está en el propio nombre. Sin embargo, lamentablemente, una vez que se rompe de cualquier manera, puede ser muy difícil de recuperar. Lo que estamos viendo cada vez más en este panorama de amenazas en constante evolución son casos de abuso de marca y activos. En resumen, esto ocurre cuando un actor malicioso o una parte con malas intenciones utiliza tu logotipo u otros activos para suplantar tu marca, obtener beneficios y dañar tu reputación, ganada con esfuerzo, en el proceso.

Aunque puedas pensar que esto es más una preocupación para las empresas comerciales, las organizaciones sanitarias también están en riesgo frente a atacantes que buscan hacerse pasar por organizaciones de confianza para robar datos, credenciales e información de identificación personal. Vimos el impacto que este tipo de brecha puede tener en la reputación de una empresa sanitaria de forma muy reciente con la aseguradora australiana Medibank.

Para dar la vuelta a la situación, BIMI (Brand Indicators for Message Identification) es un método probado para que las organizaciones garanticen la confianza visual con sus destinatarios. Al mostrar un logotipo registrado en cada correo autenticado mediante DMARC que envías, garantizas a tus destinatarios que eres quien dices ser. BIMI es un excelente beneficio adicional del cumplimiento de DMARC, y actualmente está respaldado por Apple, Gmail, Yahoo, y más.

4. Cambiar los comportamientos que facilitan las brechas

El NHS tiene una superficie de ataque enorme, y con 1,2 millones de empleados a tiempo completo trabajando en todo el Reino Unido, es fundamental que se tomen las medidas adecuadas para formar y reforzar a este personal frente a las amenazas. Pero aunque la formación en phishing, la formación en concienciación de seguridad y las Puertas de Enlace de Correo Seguro (SEG, por sus siglas en inglés) forman parte de la solución, no son del todo eficaces a la hora de cambiar los comportamientos que facilitan las brechas.

En una investigación realizada por Red Sift, descubrimos que, sin banners e indicadores claros, el 39 % de los participantes no logró identificar un correo de phishing. Pero cuando se introdujeron indicadores claros tipo semáforo y banners de advertencia, se modificó el comportamiento del 87 % de los participantes, y el 84 % de los participantes coincidió en que ver banners e indicadores en la bandeja de entrada influiría positivamente en cómo actuarían ante un correo. No es de extrañar entonces que el 100 % de los ejecutivos del estudio apoyara dotar al personal de herramientas en la bandeja de entrada que complementen su formación en phishing.

Si los trusts del NHS quieren mantenerse a la vanguardia a la hora de bloquear ataques de phishing y formar a los empleados para que no hagan clic, entonces una aplicación avanzada de detección de amenazas es imprescindible.

Regístrate para nuestro evento en línea sobre ciberseguridad y el NHS

DCB1596 es un gran paso en la dirección correcta para el correo electrónico y la ciberseguridad en el NHS. Pero aunque la seguridad del correo electrónico empieza con DMARC, lamentablemente, no termina ahí.

Al analizar su postura de seguridad, los trusts del NHS querrán asegurarse de estar haciendo todo lo posible para mitigar amenazas, como eliminar dominios similares fraudulentos, actualizar certificados caducados y prevenir el abuso de logotipo y marca.

Los trusts del NHS con los que estamos hablando están interesados en aprender más sobre cómo protegerse de los atacantes. Estamos planeando organizar un evento en línea sobre ciberseguridad y el NHS. Avísanos si te interesa participar.

Regístrate aquí

Red Sift
Red Sift