Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Interoperabilidad, HL7 y FHIR, y sus controles

5 tareas · 40 min · Principiante

Una clínica intercambia datos con laboratorios, aseguradoras y aplicaciones. Los estándares HL7 v2 y FHIR dicen cómo se estructura el mensaje, no quién puede enviarlo ni leerlo: eso lo deciden los controles de la interfaz. En esta sala lees la configuración de los canales y de la pasarela FHIR de la Clínica Guamal, sus clientes registrados y un registro de peticiones para ver qué está abierto, qué está demasiado permitido y qué se usó. Es lectura de archivos ficticios; no se llama a ninguna interfaz.

0 de 5 · 0%

Objetivo de la sala

Una clínica intercambia datos con laboratorios, aseguradoras y aplicaciones. Los estándares HL7 v2 y FHIR dicen cómo se estructura el mensaje, no quién puede enviarlo ni leerlo: eso lo deciden los controles de la interfaz. En esta sala lees la configuración de los canales y de la pasarela FHIR de la Clínica Guamal, sus clientes registrados y un registro de peticiones para ver qué está abierto, qué está demasiado permitido y qué se usó. Es lectura de archivos ficticios; no se llama a ninguna interfaz.

HL7 v2 es el estándar de mensajes de línea con segmentos separados por barras (MSH la cabecera, PID la identificación del paciente, PV1 la visita) que muchas clínicas aún usan entre sistemas internos y externos; suele viajar por MLLP, un protocolo de transporte sencillo que por sí mismo no cifra. FHIR modela los datos como recursos (Patient, Observation…) con una interfaz web y usa OAuth 2.0 mediante SMART para autorizar con alcances como patient/Observation.rs: leer y buscar observaciones del paciente en contexto.

Ninguno de los dos obliga a cifrar ni a autenticar: un mensaje perfectamente válido puede viajar en claro, y un recurso perfectamente definido puede estar abierto. La seguridad se decide en cada canal y en cada endpoint.

Responde para continuar

¿Dónde se decide si un intercambio de datos de pacientes está protegido?

Ver pista de ayuda

Compara lo que dicen los archivos de canales y de la pasarela, no lo que dice el estándar.

Los canales HL7 v2 de la clínica están definidos en un archivo con su protocolo, si usan TLS y el destino. Un mensaje de admisión lleva identificación del paciente y su ubicación en hospitalización. Si el canal no usa TLS, cualquiera en la ruta puede leerlo.

Responde para continuar

Escribe el nombre del canal HL7 que no usa TLS.

Ver pista de ayuda

Abre hl7/canales.txt y mira la columna tls.

En la pasarela FHIR cada endpoint declara cómo se autentica y qué alcance exige. Uno de ellos dice auth=ninguna. Los recursos FHIR pueden contener documentos clínicos completos; un endpoint sin autenticación los entrega a quien conozca la dirección.

Responde para continuar

Escribe el recurso FHIR de la pasarela que no exige autenticación.

Ver pista de ayuda

Lee fhir/configuracion-gateway.txt y busca el endpoint sin auth.

Una configuración abierta es un riesgo; una configuración abierta que alguien usó es un incidente en potencia. El aliado de laboratorio, cuyo contrato es solo publicar resultados nuevos, aparece leyendo documentos. Cuenta cuántas lecturas exitosas (estado 200) hizo ese cliente sobre el recurso sin autenticación.

Responde para continuar

¿Cuántas lecturas con estado 200 hizo app-resultados-lab sobre el recurso sin autenticación? Escribe solo el número.

Ver pista de ayuda

Filtra fhir/registro-gateway.csv por cliente y por el recurso que hallaste en la tarea anterior.

El aliado tiene alcances de sistema con permisos de crear, leer, actualizar, borrar y buscar sobre todo, cuando su contrato solo le permite crear observaciones. Además hay un endpoint sin autenticación y un canal en claro.

Responde para continuar

¿Qué paquete de cambios corrige la causa?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad