Skip to content

El 60% de las organizaciones sanitarias no cuenta con protección DMARC

Una nueva investigación revela que la mayoría de las organizaciones sanitarias están peligrosamente expuestas a la suplantación de identidad por correo electrónico. Esto es lo que dicen los datos y qué hacer al respecto.

Red Sift
Published: March 5, 2025·Updated: April 2, 2025·4 min read

Introducción

El análisis de Red Sift sobre organizaciones sanitarias que reportaron grandes filtraciones al Departamento de Salud y Servicios Humanos (HHS) en 2023-2024 reveló una tendencia preocupante: tras la filtración, el 61% permanece desprotegido frente al phishing y la suplantación de dominio debido a políticas DMARC débiles o inexistentes.

DMARC (Domain-based Message Authentication, Reporting & Conformance) es un estándar de seguridad ampliamente reconocido que evita que los atacantes suplanten a organizaciones a través del correo electrónico. Sin embargo, a pesar de haber sufrido una filtración significativa, muchas entidades sanitarias aún no han adoptado por completo esta protección crítica, lo que las deja vulnerables a nuevos ataques.

¿Qué nos dicen los datos?

La investigación realizada por Red Sift reveló:

  • El 61% de las organizaciones analizadas carece de protección, con 33 sin política DMARC y 28 sin datos disponibles.
  • Solo el 39% aplica DMARC de forma estricta, con 24 adoptando “reject” (la protección más sólida) y 16 usando “quarantine” (seguridad moderada).
  • En EMEA, el 49% de las 100 empresas sanitarias más grandes permanece desprotegido, mientras que solo el 31% tiene una política de “reject”.

Esta instantánea representa una brecha significativa en la adopción de DMARC, y probablemente sea indicativa de la inmadurez en ciberseguridad del sector, que deja a la mayoría de las empresas vulnerables a ataques de phishing y suplantación. El grupo más seguro, que implementa una política de “reject”, apunta a mejores prácticas, pero aun así representa menos de una cuarta parte del análisis total.

El correo electrónico es reconocido como un vector principal para que los actores maliciosos obtengan acceso a personas y redes. En el sector sanitario, la seguridad deficiente del correo electrónico a menudo resulta en costosos ataques de compromiso de correo empresarial (BEC) y ransomware. Las organizaciones sanitarias necesitarán implementar medidas de seguridad más estrictas para garantizar protecciones sólidas y proactivas que las resguarden de ciberataques potencialmente devastadores, y mantener la integridad y disponibilidad de los servicios sanitarios críticos y los datos de los pacientes.

El creciente impacto de las filtraciones de datos

Los registros médicos siguen siendo el tipo de dato más valioso en el mercado negro, lo que convierte a las organizaciones sanitarias en objetivos prioritarios. Los actores de amenazas buscan el máximo beneficio, por lo que los ciberataques al sector sanitario están en aumento. El phishing sigue siendo el principal vector de ataque, responsable de aproximadamente el 90% de los ataques exitosos. Un estudio de IBM de 2024 informa que, a nivel mundial, las filtraciones de datos cuestan a las organizaciones un promedio de 4,9 millones de dólares, y las filtraciones en el sector sanitario cuestan casi el doble en EE. UU. Además, solo en 2024 se vieron comprometidos más de 190 millones de registros sanitarios, una cifra récord que afecta a más de la mitad de la población estadounidense. Las acciones regulatorias, multas y demandas colectivas cada vez más costosas están afectando profundamente a toda la industria sanitaria.

Mayores filtraciones sanitarias en EE. UU. 2023-2024: análisis DMARC

Por qué DMARC importa para el sector sanitario

DMARC es una solución probada para prevenir el phishing, la suplantación de dominio y los ataques de compromiso de correo empresarial (BEC). Las organizaciones que aplican DMARC con una política de “reject” reducen significativamente el riesgo de ciberamenazas basadas en correo electrónico.

Sin embargo, muchas organizaciones sanitarias siguen desprotegidas, dejando expuestos datos sensibles de pacientes, información financiera e infraestructura operativa. El sector sanitario debe priorizar una seguridad de correo electrónico más sólida para prevenir futuras filtraciones y proteger los sistemas críticos frente a los ciberdelincuentes.

Asegurando el futuro de la sanidad con OnDMARC

Los hallazgos de Red Sift revelan una necesidad urgente de una mayor adopción de DMARC en las organizaciones sanitarias. Las entidades sin DMARC deberían comenzar implementando una política de monitorización “p=none” antes de avanzar hacia la aplicación total “p=reject”. Aquellas con políticas de “quarantine” deberían pasar a “reject” de forma inmediata para obtener la máxima protección.

Dado que el correo electrónico sigue siendo uno de los puntos de entrada más explotados por los ciberdelincuentes, los proveedores sanitarios deben actuar ahora para cerrar estas brechas de seguridad, optando por un proveedor de soluciones DMARC como Red Sift OnDMARC. La nueva realidad actual implica que implementar DMARC ya no es solo una tarea de TI, sino un paso crítico para proteger los datos de los pacientes, la seguridad operativa y la reputación de marca, y debe discutirse y ejecutarse a nivel de Consejo de Administración.

Descubre más sobre cómo Red Sift ayuda a las organizaciones a lograr el pleno cumplimiento de DMARC con Red Sift OnDMARC y fortalece hoy mismo la seguridad de tu correo electrónico.

Esta investigación se publicó por primera vez en BetanewsBetanews.

Red Sift
Red Sift