Skip to main content
Blog
Blog

Filtración de datos de Kaiser Permanente: Un caso de mala comunicación y divulgación inadecuada

El 29 de abril, el gigante sanitario Kaiser Permanente reveló una filtración de datos que afectó a 13,4 millones de miembros actuales y anteriores de su seguro médico. El incidente tuvo su origen en scripts de terceros gestionados de forma incorrecta. Kaiser Permanente utilizaba códigos de seguimiento para monitorizar cómo sus miembros navegaban por su sitio web y aplicaciones móviles. Algunas de estas páginas contenían datos sanitarios sensibles, lo que provocó que los scripts de terceros transmitieran inadvertidamente información a proveedores externos que no debían tenerla.

May 25, 2024 4 min read
Imagen de portada de la filtración de datos de Kaiser Permanente: Un caso de mala comunicación y divulgación inadecuada
Tabla de Contenidos

Resumen: la fuga de trackers de Kaiser Permanente afectó a 13,4 millones de registros bajo HIPAA

  • Sin hackeo, igual filtró: Sin secuestro de scripts. Sin actor malicioso. Aun así, Kaiser Permanente filtró 13,4 millones de registros de miembros porque marketing instaló trackers que ingeniería nunca acotó, y ambos equipos pensaban que el riesgo era responsabilidad del otro.
  • Trackers en páginas HIPAA: Los píxeles filtrados exfiltraban nombres, IPs, URLs visitadas, estado de sesión y términos de búsqueda en la enciclopedia de salud, en páginas cubiertas por HIPAA. cside puede restringir un script a un alcance a nivel de página y avisar cuando se activa en un lugar donde no debería.
  • Acota o elimina: Si algún tracker de tu sitio puede cargar en una página con PHI, PII o datos de pago, acótalo hoy mismo. Si no puedes acotarlo, elimínalo antes de que la próxima carta de auditoría sea una carta de brecha.

¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.

El 29 de abril, el gigante sanitario Kaiser Permanente reveló una filtración de datos que afectó a 13,4 millones de miembros actuales y anteriores de su seguro médico. El incidente tuvo su origen en scripts de terceros gestionados de forma incorrecta.

El aviso legal de Kaiser Permanente sobre la filtración de datos

El incidente

Kaiser Permanente utilizaba códigos de seguimiento para monitorizar cómo sus miembros navegaban por su sitio web y aplicaciones móviles. Algunas de estas páginas contenían datos sanitarios sensibles, lo que provocó que los scripts de terceros transmitieran inadvertidamente información a proveedores externos que no debían tenerla.

Aunque la brecha no fue el resultado de un secuestro de scripts, muestra un fallo habitual en la forma en que el sector sanitario, y empresas de otros sectores, gestionan los scripts de terceros.

El incidente también evidencia un problema más amplio: los equipos de ingeniería reciben con frecuencia solicitudes puntuales para implementar scripts de terceros elegidos por los equipos de marketing, datos o legal. Esto puede llevar a que los ingenieros implementen el script sin contexto suficiente y lo desplieguen en todo el sitio. Funciona, pero ahora toca datos que no debería.

Es probable que no existieran las herramientas adecuadas para detectar o prevenir este problema.

Los riesgos

El problema central no era una intención maliciosa, sino la falta de comprensión y una divulgación inadecuada del código de seguimiento utilizado. Los datos compartidos incluían nombres, direcciones IP, páginas visitadas, estado de inicio de sesión del usuario y términos de búsqueda utilizados en la enciclopedia de salud en línea de Kaiser. Aunque este tipo de scripts de seguimiento son muy comunes, en el sector sanitario deben cumplir con normativas de privacidad como la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) y otras.

Los riesgos de una divulgación inadecuada

Los proveedores de atención médica manejan información sensible, y cualquier filtración de datos puede tener graves repercusiones. Aunque los datos compartidos por Kaiser podrían no clasificarse como información de salud protegida electrónicamente (ePHI), la brecha podría acarrear sanciones y, casi con certeza, daños a la reputación de la empresa. El incidente pone de manifiesto que muchas empresas con sólidos equipos de seguridad y cumplimiento normativo siguen sufriendo una mala gestión de los scripts de terceros. Un problema que vemos con demasiada frecuencia.

Una solución práctica

Para abordar este tipo de problemas, las empresas pueden implementar Políticas de Seguridad de Contenido (CSP) robustas para gestionar los scripts de terceros en páginas sensibles. Aunque esta solución tiene algunos inconvenientes, como el ruido en los registros de consola, mitiga eficazmente el riesgo de compartir datos sin autorización.

Lo ideal, en lugar de desplegar scripts de forma global, sería utilizar renderizado condicional: definir en qué páginas deben cargarse los scripts.

Con cside, también puedes gestionar tus scripts de terceros de una forma más ordenada, viendo qué scripts se ejecutan en páginas específicas y deteniendo el código malicioso antes de que se renderice.

cside

cside puede detectar la presencia de scripts en páginas que contienen información sensible, usando reglas detalladas y autogeneradas para impedir su entrega sin generar ruido en los registros de consola en esas páginas.

Para abordar la seguridad de los scripts de terceros, nuestra solución analiza los scripts antes de que lleguen al navegador del usuario. Mediante la intermediación de scripts y el uso de inteligencia artificial para detectar intenciones maliciosas, cside garantiza que las amenazas potenciales se neutralicen antes de que puedan causar daño. Este enfoque proactivo, combinado con el análisis de contexto histórico, permite una monitorización y respuesta eficaces ante brechas de seguridad relacionadas con scripts de terceros.

Naturalmente, también monitorizamos todos los scripts, lo que significa que, con nosotros en funcionamiento, este problema podría haberse evitado.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco