Saltar al contenido principal

Hospital Guest WiFi: Patient Experience and Network Separation

Esta guía autorizada detalla cómo los equipos de TI de los hospitales pueden diseñar un WiFi para invitados seguro y de alto rendimiento que aísle estrictamente el tráfico de los pacientes de las redes clínicas. Cubre la segmentación de VLAN, la planificación del ancho de banda, los protocolos de autenticación y el impacto directo del WiFi en las métricas de satisfacción del paciente.

📖 4 min de lectura📝 1,254 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Hospital Guest WiFi: Patient Experience and Network Separation Una sesión informativa técnica de Purple — aproximadamente 10 minutos [INTRODUCCIÓN — aproximadamente 1 minuto] Bienvenido a la serie de sesiones informativas técnicas de Purple. Soy su anfitrión y hoy abordaremos una de las implementaciones de WiFi más delicadas a nivel operativo que encontrará en las redes empresariales: el WiFi para invitados de hospitales. Si es un gestor de TI clínica, un CIO de hospital o un ingeniero de redes sanitarias, ya sabe que lo que está en juego aquí es diferente a cualquier otro entorno. Esto no es un hotel donde un huésped no puede ver Netflix. Este es un entorno donde una VLAN mal configurada podría, teóricamente, colocar los sistemas clínicos (plataformas EHR, bombas de infusión, equipos de imagen) en el mismo dominio de difusión que el smartphone de un paciente. Ese no es un riesgo teórico. Ha ocurrido. Y las consecuencias van desde el incumplimiento normativo hasta incidentes de seguridad del paciente. Así que hoy vamos a cubrir tres aspectos: cómo diseñar una separación completa entre las redes clínicas y de invitados, cómo ofrecer una experiencia de WiFi verdaderamente excelente para pacientes y visitantes, y cómo medir si está funcionando. Comencemos. [ANÁLISIS TÉCNICO DETALLADO — aproximadamente 5 minutos] Empecemos con la arquitectura. El principio fundamental del diseño de WiFi para hospitales es que el tráfico clínico y el de invitados nunca deben compartir un dominio de difusión de Capa 2. Punto final. Esto no es negociable según el Data Security and Protection Toolkit de NHS Digital, y se alinea con los requisitos de salvaguardas técnicas de HIPAA en los Estados Unidos. El enfoque estándar es la segmentación por VLAN. Se asigna una VLAN dedicada (llamémosla VLAN 10) a los sistemas clínicos: estaciones de trabajo EHR, sistemas de llamada a enfermeros, dispositivos IoT médicos, servidores de imágenes PACS. Una segunda VLAN (la VLAN 20) transporta todo el tráfico de WiFi de invitados y pacientes. Estas VLAN se conectan mediante un enlace troncal a través de su infraestructura de conmutación y terminan en un firewall de próxima generación, donde el enrutamiento inter-VLAN está completamente bloqueado o controlado de forma muy estricta con reglas de permiso explícitas. Ahora bien, aquí es donde fallan muchas implementaciones. Los equipos asumen que la separación de VLAN en la capa de conmutación es suficiente. No lo es. Debe aplicar esto en tres niveles: la capa de acceso, la capa de distribución y el firewall. Si sus puntos de acceso son de doble SSID (emitiendo tanto un SSID clínico como un SSID de invitados), esos SSID deben asignarse a VLAN independientes sin puente entre ellas. Su controlador de LAN inalámbrica debe estar configurado para evitar la comunicación de cliente a cliente en la VLAN de invitados, y debe habilitar el aislamiento de AP de forma predeterminada. Eso significa que un paciente en la cama siete no puede sondear el dispositivo en la cama ocho, aunque estén en el mismo SSID de invitados. La autenticación es la siguiente capa. En la red clínica, se necesita IEEE 802.1X con EAP-TLS o PEAP-MSCHAPv2, respaldado por un servidor RADIUS: Microsoft NPS, FreeRADIUS o un servicio RADIUS basado en la nube. Cada dispositivo clínico debe tener un certificado o una credencial de dominio. Nada de PSK en las redes clínicas. Jamás. Las claves precompartidas son un único punto de fallo: una sola credencial comprometida y todos los dispositivos de ese SSID quedan expuestos. Para la red de invitados, el modelo es diferente. Se trata con pacientes que pueden ser de edad avanzada, encontrarse mal o no tener conocimientos técnicos. La experiencia de autenticación debe ser sencilla. Un Captive Portal con aceptación en un solo clic o una verificación simple por SMS es lo adecuado en este caso. No se le va a pedir a un paciente que se está recuperando de una cirugía que configure 802.1X en su dispositivo personal. Lo que sí se puede hacer es utilizar WPA3-SAE en el SSID de invitados para garantizar el cifrado inalámbrico sin necesidad de credenciales por usuario. WPA3 Simultaneous Authentication of Equals elimina la vulnerabilidad de las claves precompartidas mediante el uso de un intercambio de pruebas de conocimiento cero, por lo que incluso si alguien captura el handshake, no podrá descifrar la contraseña por fuerza bruta de forma offline. Ahora hablemos del ancho de banda. Aquí es donde muchos equipos de TI de los hospitales subestiman los requisitos. Un solo paciente en una cama hoy en día puede tener un smartphone, una tablet y una smart TV o una unidad de entretenimiento junto a la cama. Están transmitiendo Netflix o BBC iPlayer, realizando videollamadas a familiares y, potencialmente, utilizando un portal del paciente del hospital. Netflix HD requiere cinco megabits por segundo. Una transmisión en 4K requiere veinticinco. Una videollamada en FaceTime o Teams requiere entre uno y tres megabits por segundo en cada dirección. Por lo tanto, por cama, se debería planificar un mínimo de veinticinco megabits por segundo de rendimiento disponible, y eso antes de tener en cuenta los factores de concurrencia. En un hospital de doscientas camas donde el sesenta por ciento de los pacientes utilizan activamente el WiFi en las horas punta (por ejemplo, a las siete de la tarde), se prevé una demanda agregada de tres gigabits por segundo en la red de invitados. La capacidad de enlace ascendente y la densidad de los puntos de acceso deben dimensionarse en consecuencia. La regla general que utilizo es: un punto de acceso por sala de hospitalización, no uno por planta. En una sala de seis camas, se necesita un AP a menos de diez metros de cada cama, operando en la banda de cinco gigahercios para clientes sensibles al rendimiento, con la banda de dos coma cuatro gigahercios gestionando los dispositivos IoT heredados y los terminales más antiguos. La planificación de canales es de enorme importancia en un hospital. Existen entornos de RF densos: paredes de hormigón grueso, estructuras de cama metálicas y equipos médicos que generan interferencias. Utilice una herramienta de estudio de cobertura inalámbrica antes del despliegue, no después. Planifique su patrón de reutilización de canales en la banda de cinco gigahercios utilizando canales no superpuestos de las bandas UNII-1 y UNII-3. Ajuste la potencia de transmisión de forma conservadora: se busca que las celdas se superpongan entre un quince y un veinte por ciento, no un cincuenta por ciento. Los AP con exceso de potencia causan interferencias en el mismo canal y, de hecho, degradan el rendimiento. Para la red clínica, las consideraciones de diseño de RF son aún más críticas porque se da soporte a aplicaciones en tiempo real. La VoIP en los sistemas de llamada a enfermeros, la transmisión de telemetría desde los monitores de pacientes y el escaneo de códigos de barras en la dispensación de medicamentos requieren una baja latencia y una señal constante. El objetivo es un RSSI de menos sesenta y cinco dBm en cada punto final clínico, con una relación señal-ruido superior a veinticinco decibelios. [RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES — aproximadamente 2 minutos] Permítame detallar los tres principales errores de implementación que veo en los proyectos de WiFi para hospitales. Primero: asumir que la configuración de su VLAN es correcta sin haberla probado. He visto despliegues en los que un puerto troncal mal configurado permitía que el tráfico de la VLAN de invitados se filtrara a la VLAN clínica. La forma de detectar esto es mediante una prueba de penetración posterior al despliegue; concretamente, intente acceder a las direcciones de la subred clínica desde un cliente de invitados. Si puede hacer ping a cualquier elemento del rango clínico, su segmentación ha fallado. Este debería ser un criterio de aprobación obligatorio antes de la puesta en marcha. Segundo: descuidar la experiencia del Captive Portal. Los hospitales suelen tratar el portal WiFi de invitados como algo secundario. Sin embargo, un portal mal diseñado (uno que agota el tiempo de espera, no se renderiza en dispositivos móviles o requiere demasiados pasos) afecta directamente a las puntuaciones de satisfacción de los pacientes. En los Estados Unidos, los resultados de la encuesta HCAHPS incluyen puntuaciones de comunicación y entorno que se ven influenciadas por la calidad del WiFi. En el NHS, las respuestas de la encuesta Friends and Family Test suelen citar el WiFi como un factor. Una plataforma como la solución Guest WiFi de Purple le ofrece un portal personalizado con su marca, optimizado para móviles y con analíticas integradas, de modo que no solo proporciona conectividad, sino que también captura datos sobre patrones de uso que sirven para la planificación de la capacidad. Tercero: no disponer de una política de gestión del ancho de banda. Sin QoS y limitación de velocidad en la red de invitados, un solo paciente que ejecute un cliente BitTorrent puede saturar el enlace de subida y degradar la experiencia de todos los demás. Implemente una limitación de velocidad por cliente (normalmente de cinco a diez megabits por segundo de descarga por dispositivo) y utilice el marcado DSCP para priorizar el tráfico de videollamadas sobre las descargas masivas. Bloquee los protocolos peer-to-peer a nivel de firewall en la VLAN de invitados. [PREGUNTAS Y RESPUESTAS RÁPIDAS — aproximadamente 1 minuto] Repasemos algunas preguntas frecuentes que me suelen hacer. "¿Podemos utilizar los mismos puntos de acceso físicos para el uso clínico y el de invitados?" Sí, por supuesto; los AP con doble SSID son una práctica estándar. La separación es lógica, a nivel de VLAN, no física. Solo asegúrese de que el firmware de su AP sea compatible con el etiquetado de VLAN y que su WLC aplique la separación. "¿Necesitamos un enlace de subida a internet independiente para el tráfico de invitados?" No necesariamente, pero debería utilizar el modelado de tráfico para garantizar que el tráfico de gestión clínica (actualizaciones de software, acceso remoto) nunca se vea desabastecido por el uso de los invitados. Un enlace de subida dedicado para invitados es un enfoque de máxima seguridad si el presupuesto lo permite. "¿Cómo gestionamos los dispositivos IoT médicos en la red WiFi?" El IoT médico (bombas de infusión, monitores de telemetría) debe estar en una tercera VLAN dedicada, separada tanto de las estaciones de trabajo clínicas como de los dispositivos de invitados. Esto limita el radio de impacto si un dispositivo se ve comprometido. "¿Qué ocurre con el GDPR y los datos recopilados a través del Captive Portal?" Cualquier dato personal recopilado al iniciar sesión (correo electrónico, número de teléfono) debe procesarse bajo una base legal, normalmente el consentimiento. Asegúrese de que las condiciones de su portal sean claras, que su política de retención de datos esté documentada y que disponga de un acuerdo de procesamiento de datos con su proveedor de plataforma WiFi. [RESUMEN Y PRÓXIMOS PASOS — aproximadamente 1 minuto] Para resumir: el WiFi para invitados de un hospital no es solo un proyecto de conectividad. Es una iniciativa de experiencia del paciente, un requisito de cumplimiento normativo y una consideración de seguridad clínica, todo en uno. La arquitectura es sencilla (segmentación de VLAN, 802.1X en la red clínica, WPA3 en la de invitados, Captive Portal para el acceso, QoS para la gestión del ancho de banda), pero la ejecución requiere rigor en cada capa. Sus próximos pasos: encargue un estudio de cobertura inalámbrica si no ha realizado uno en los últimos dos años. Revise su configuración de VLAN y pruebe el aislamiento entre VLAN. Compare su satisfacción actual con el WiFi para pacientes con los datos de HCAHPS o del Friends and Family Test. Y si está evaluando plataformas de WiFi para invitados, eche un vistazo a la solución Healthcare de Purple; se complementa con su guía de cumplimiento de HIPAA para ofrecerle una visión completa del panorama normativo. Gracias por escucharnos. La documentación técnica completa, los diagramas de arquitectura y las listas de verificación de implementación están disponibles en la guía adjunta en el sitio web de Purple.

📚 Parte de nuestra serie principal: Guest WiFi Guide

header_image.png

Resumen Ejecutivo

El WiFi para invitados en hospitales es fundamentalmente diferente de las implementaciones en hostelería o retail. Mientras que una mala conexión en un hotel se traduce en un huésped frustrado, una red hospitalaria mal configurada puede abrir una brecha entre el smartphone comprometido de un visitante y la infraestructura clínica crítica, como las plataformas EHR o las bombas de infusión.

Para los CIO de hospitales, los responsables de TI clínica y los arquitectos de red, el mandato es doble: ofrecer una experiencia de conectividad de nivel de consumo que cumpla con las expectativas de los pacientes (y aumente las puntuaciones HCAHPS), al tiempo que se aplica un aislamiento de nivel militar entre el dominio de difusión de invitados y la red clínica.

Esta guía proporciona prácticas de ingeniería prácticas y neutrales respecto al proveedor para diseñar el WiFi para invitados en hospitales. Examinaremos las estrategias de segmentación de Capa 2, la planificación de canales de RF en entornos clínicos densos, los protocolos de autenticación modernos (802.1X frente a WPA3-SAE) y cómo medir el ROI de la conectividad de los pacientes.

Análisis Técnico Profundo: Diseño de la Separación de Redes

La regla fundamental del diseño de redes sanitarias es el aislamiento absoluto: el tráfico clínico y el tráfico de invitados nunca deben compartir un dominio de difusión de Capa 2. Este principio se alinea con las salvaguardas técnicas de HIPAA y el NHS Data Security and Protection Toolkit.

Segmentación de VLAN y el Modelo de Tres Capas

El enfoque estándar para el aislamiento es la segmentación de VLAN en las capas de núcleo, distribución y acceso. Se asigna una VLAN dedicada (por ejemplo, VLAN 10) a los sistemas clínicos, mientras que una VLAN independiente (por ejemplo, VLAN 20) transporta todo el tráfico de invitados. Estas VLAN se conectan mediante enlaces troncales (trunking) a través de la infraestructura de conmutación y terminan en un firewall de próxima generación (NGFW), donde el enrutamiento entre VLAN se bloquea explícitamente o se controla estrictamente mediante reglas de inspección de estado (stateful inspection).

network_segmentation_diagram.png

Sin embargo, confiar únicamente en las VLAN a nivel de switch es insuficiente. La aplicación de las políticas debe realizarse en el extremo (edge):

  1. Puntos de Acceso con Doble SSID: Si los AP transmiten tanto el SSID clínico como el de invitados, el controlador de LAN inalámbrica (WLC) debe asignarlos a VLAN independientes con un aislamiento estricto.
  2. Aislamiento de AP / Aislamiento de Clientes: Esta función debe estar habilitada por defecto en el SSID de invitados. Evita la comunicación de cliente a cliente en la misma VLAN, garantizando que el dispositivo de un paciente no pueda sondear ni atacar el dispositivo de otro paciente.
  3. Microsegmentación: Para los dispositivos IoT médicos heredados que no admiten la autenticación moderna, las políticas de control de acceso a la red (NAC) deben restringir su comunicación estrictamente a los servidores clínicos específicos que requieran, limitando el radio de impacto de una posible vulneración.

Estándares de Autenticación y Cifrado

Los modelos de autenticación deben diferir según el propósito de la red:

Red Clínica: Requiere autenticación IEEE 802.1X mediante EAP-TLS (basada en certificados) o PEAP-MSCHAPv2 (basada en credenciales), respaldada por un servidor RADIUS. Nunca se deben utilizar claves precompartidas (PSK) en las redes clínicas, ya que una sola PSK comprometida expone todo el SSID.

Red de Invitados: El flujo de autenticación debe priorizar la accesibilidad para pacientes con diferentes niveles de competencia técnica. Un Captive Portal con verificación por SMS o aceptación con un solo clic es ideal. Para proteger el tráfico aéreo sin una gestión de credenciales compleja, implemente WPA3-SAE (Simultaneous Authentication of Equals). WPA3-SAE utiliza un intercambio de pruebas de conocimiento cero, lo que protege contra ataques de diccionario sin conexión incluso si se intercepta el saludo (handshake).

Diseño de RF y Planificación de Capacidad

Los entornos hospitalarios son hostiles para la RF, ya que presentan paredes de hormigón grueso, salas de radiología revestidas de plomo y una interferencia significativa de los equipos médicos.

La planificación del ancho de banda requiere cálculos realistas por cama. Una habitación de paciente moderna puede contener un smartphone, una tableta y una smart TV. La transmisión de vídeo en alta definición requiere 5 Mbps, mientras que en 4K requiere 25 Mbps. Las videollamadas a través de FaceTime o Teams exigen entre 1 y 3 Mbps simétricos.

Regla General: Planifique un rendimiento mínimo disponible de 25 Mbps por cama. En una instalación de 200 camas con un 60 % de uso simultáneo en las horas punta, la demanda agregada de los invitados puede superar fácilmente los 3 Gbps.

Para la densidad de AP, implemente un punto de acceso por sala (por ejemplo, cada 4-6 camas) en lugar de uno por planta. Configure la banda de 5 GHz para los dispositivos de invitados sensibles al rendimiento, reservando la de 2,4 GHz para el IoT heredado y los terminales clínicos más antiguos. La potencia de transmisión debe ajustarse de forma conservadora para permitir un solapamiento de celdas del 15-20 %; el exceso de potencia en los AP provoca interferencias de canal adyacente y degrada el rendimiento global.

Guía de Implementación: Buenas Prácticas de Despliegue

El despliegue de la red WiFi para invitados en hospitales requiere pruebas y validaciones rigurosas para garantizar que se mantiene la seguridad clínica.

  1. Realizar Estudios de Cobertura Predictivos y Activos: Nunca realice un despliegue sin un modelo predictivo y valide siempre con un estudio activo tras la instalación. Planifique la cobertura para un objetivo de -65 dBm RSSI con una relación señal/ruido (SNR) de al menos 25 dB.
  2. Implementar la Gestión del Ancho de Banda: Sin calidad de servicio (QoS) y limitación de velocidad, un solo usuario que realice descargas masivas puede saturar el enlace ascendente. Aplique límites de velocidad por cliente (por ejemplo, 5-10 Mbps de bajada) y utilice el marcado DSCP para priorizar el tráfico en tiempo real, como la VoIP y las videollamadas, sobre los datos masivos.3. Desplegar un Captive Portal robusto: El portal es la puerta de entrada digital. Debe ser adaptable a dispositivos móviles, de carga rápida y cumplir con los estándares de accesibilidad. La integración con una plataforma como el Guest WiFi de Purple garantiza una experiencia de marca al tiempo que captura valiosos análisis de uso.
  3. Pruebas de penetración obligatorias: Antes de la puesta en marcha, realice una prueba de enrutamiento inter-VLAN. Intente hacer ping o acceder a las subredes clínicas desde un dispositivo autenticado en la red de invitados. Cualquier conexión exitosa es una condición de fallo inmediato.

ROI e impacto empresarial

La satisfacción del paciente está directamente relacionada con la financiación y la reputación del hospital. En los EE. UU., las puntuaciones de HCAHPS (Evaluación de Consumidores de Hospitales sobre Proveedores y Sistemas de Atención Médica) afectan a los reembolsos de Medicare. En el Reino Unido, la NHS Friends and Family Test cumple una función similar. Los pacientes consideran cada vez más que un WiFi fiable no es un lujo, sino un servicio básico esencial para mantener el contacto con sus seres queridos y gestionar sus asuntos personales durante la recuperación.

patient_wifi_metrics_infographic.png

Más allá de la satisfacción, una red de invitados correctamente implementada proporciona datos procesables. El uso de WiFi Analytics permite a los equipos de operaciones comprender los tiempos de permanencia, el flujo de visitantes y las horas de mayor uso, lo que influye directamente en la planificación de la capacidad y los modelos de dotación de personal. Cuando se combina con soluciones de Wayfinding , la red se transforma de un centro de costes en un activo estratégico que reduce las citas perdidas y mejora la experiencia general del visitante.

Definiciones clave

Segmentación de VLAN

La práctica de dividir una única red física en múltiples redes lógicas distintas para aislar el tráfico.

Esencial en los hospitales para garantizar que un dispositivo de invitado comprometido no pueda acceder a sistemas clínicos sensibles.

Aislamiento de AP (Aislamiento de clientes)

Una configuración de red inalámbrica que evita que los dispositivos conectados al mismo punto de acceso se comuniquen directamente entre sí.

Evita que actores maliciosos en la red de invitados escaneen o ataquen los dispositivos de otros pacientes.

IEEE 802.1X

Un estándar IEEE para el control de acceso a redes basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.

El estándar de autenticación obligatorio para dispositivos clínicos, que sustituye a las vulnerables claves precompartidas (PSK).

WPA3-SAE

Autenticación Simultánea de Iguales (Simultaneous Authentication of Equals), un protocolo seguro de establecimiento de claves utilizado en WPA3 que protege contra ataques de diccionario sin conexión.

Proporciona un cifrado inalámbrico robusto para redes de invitados sin necesidad de complejas credenciales por usuario.

HCAHPS

Evaluación de Consumidores de Proveedores y Sistemas de Atención Médica en Hospitales (Hospital Consumer Assessment of Healthcare Providers and Systems), una encuesta estandarizada sobre las perspectivas de los pacientes respecto a la atención hospitalaria.

En EE. UU., la calidad del WiFi suele influir en las puntuaciones del "entorno hospitalario", lo que puede repercutir en los reembolsos de Medicare.

Microsegmentación

Una técnica de seguridad que permite asignar políticas de seguridad detalladas a las aplicaciones del centro de datos, hasta el nivel de carga de trabajo.

Se utiliza para proteger los dispositivos IoT médicos heredados, restringiendo su acceso a la red únicamente a los servidores clínicos necesarios.

Captive Portal

Una página web que el usuario de una red de acceso público está obligado a ver e interactuar con ella antes de que se le conceda acceso.

La interfaz principal para los invitados del hospital, utilizada para aceptar las condiciones del servicio, verificar la identidad y recopilar datos analíticos.

Dominio de difusión de Capa 2

Una división lógica de una red informática en la que todos los nodos pueden alcanzarse entre sí mediante difusión en la capa de enlace de datos.

El tráfico clínico y el de invitados nunca deben compartir el mismo dominio de difusión para evitar el movimiento lateral de amenazas.

Ejemplos prácticos

Un hospital de agudos de 400 camas experimenta una congestión grave en la red de invitados todas las tardes entre las 18:00 y las 21:00. La red utiliza un único enlace ascendente de internet de 1 Gbps compartido entre el tráfico de gestión clínica y el acceso de invitados. Los pacientes se quejan de llamadas de vídeo caídas, lo que afecta negativamente a las puntuaciones de HCAHPS.

El equipo de TI debe implementar una estrategia de gestión de ancho de banda multicapa. En primer lugar, desplegar la regulación de tráfico (traffic shaping) en el firewall para garantizar un mínimo de 200 Mbps para el tráfico de gestión clínica, evitando que el uso de invitados sature los sistemas críticos. En segundo lugar, implementar la limitación de velocidad por cliente en el WLC, limitando los dispositivos de invitados a 8 Mbps de bajada y 2 Mbps de subida. Por último, aplicar el Control y Visibilidad de Aplicaciones (AVC) para bloquear el intercambio de archivos peer-to-peer y limitar la transmisión de vídeo en streaming a resoluciones de definición estándar (SD) durante las horas punta.

Comentario del examinador: Esta solución aborda el síntoma inmediato (la congestión) sin requerir una costosa actualización inmediata del enlace ascendente. Al utilizar la limitación de velocidad y el control de aplicaciones, la red garantiza una distribución equitativa del ancho de banda, priorizando la fiabilidad de las aplicaciones de comunicación (llamadas de vídeo) sobre el entretenimiento de gran consumo de banda, abordando directamente el problema de satisfacción del paciente.

Un grupo de clínicas privadas está adquiriendo una instalación heredada. La infraestructura de red existente utiliza switches de acceso más antiguos que no admiten el trunking VLAN 802.1Q de forma fiable. El CIO quiere desplegar un Captive Portal de WiFi para invitados unificado en todos los centros en un plazo de 30 días, pero la red clínica no puede verse comprometida.

Debido a las limitaciones de hardware que impiden una separación lógica segura (VLAN), el equipo debe implementar una separación física. Deben desplegar una infraestructura inalámbrica paralela gestionada en la nube exclusivamente para el acceso de invitados. Esto implica instalar nuevos AP cableados a switches PoE dedicados y de bajo coste que se conecten directamente a un circuito de internet independiente, evitando por completo la LAN clínica heredada. Los nuevos AP se integrarán con la plataforma de Captive Portal centralizada del grupo.

Comentario del examinador: Cuando no se puede garantizar la separación lógica debido al hardware heredado, la separación física es la única opción que cumple con los requisitos. Este enfoque permite al CIO cumplir con el plazo de 30 días para el despliegue del Captive Portal sin tener que esperar a una actualización masiva y disruptiva de la infraestructura de switching central de la red clínica.

Preguntas de práctica

Q1. Un proveedor propone instalar una nueva flota de bombas de infusión inteligentes. Las bombas solo admiten WPA2-Personal (clave precompartida) y no pueden utilizar certificados 802.1X. ¿Cómo debería el arquitecto de red integrar estos dispositivos de forma segura?

Sugerencia: Considere cómo limitar el radio de impacto si la PSK se ve comprometida.

Ver respuesta modelo

El arquitecto debe colocar las bombas de infusión en una VLAN de IoT dedicada, separada tanto de la VLAN principal de estaciones de trabajo clínicas como de la VLAN de invitados. Se debe aplicar microsegmentación o ACL estrictas en el firewall para que estas bombas solo puedan comunicarse con su servidor de gestión específico, bloqueando cualquier otro acceso lateral a la red.

Q2. Durante una auditoría posterior al despliegue, un analista de seguridad conecta un portátil al SSID 'Hospital_Guest' y hace ping con éxito a la dirección IP de un cliente ligero de un control de enfermería. ¿Cuál es el error de configuración más probable?

Sugerencia: Piense en dónde se aplican los límites de tráfico entre redes lógicas.

Ver respuesta modelo

El error más probable es un fallo en la capa de enrutamiento o de firewall. Aunque las VLAN pueden estar definidas en los switches, las reglas de enrutamiento inter-VLAN en el router principal o firewall no existen o son demasiado permisivas, lo que permite que el tráfico pase de la subred de invitados a la subred clínica.

Q3. La junta directiva del hospital quiere implementar un formulario de registro complejo y de varias páginas en el Captive Portal de la red WiFi de invitados para recopilar datos demográficos detallados con fines de marketing. Como responsable de TI, ¿cuál es su principal preocupación con este enfoque?

Sugerencia: Considere el perfil demográfico de los usuarios y el objetivo principal de la conectividad de los pacientes.

Ver respuesta modelo

La principal preocupación es la fricción del usuario, que puede provocar una caída en la satisfacción del paciente. Los pacientes del hospital pueden ser de edad avanzada, estar angustiados o no tener experiencia técnica. Un portal complejo provocará fallos de conexión, un aumento de los tickets de soporte de TI y puntuaciones más bajas en las encuestas HCAHPS/Friends and Family Test. El portal debe priorizar un inicio de sesión sencillo, con un solo clic o verificado por SMS.