Les menaces contre la cybersécurité restent un problème central pour les organisations de santé, comme en témoigne la récente attaque dont a été victime le Centre Hospitalier de Versailles. L’hôpital a en effet été contraint de couper ses systèmes informatiques, de ressortir ses dossiers papier et de transférer certains patients dans des établissements proches.
Cette attaque illustre un scénario que l’on voit bien trop souvent, dans lequel des menaces informatiques perturbent très fortement les services essentiels assurés par ces établissements. Alors que les responsables des services de santé doivent déjà gérer de nombreuses priorités sans lien avec la cybersécurité, leur temps et leur attention sont toujours plus phagocytés par les hackers.
Dans cet article, nous allons nous pencher sur les principales menaces qui pèsent sur la cybersécurité du secteur de la santé et étudier les solutions qui peuvent protéger votre organisation et vos parties prenantes.
Parmi les menaces qui pèsent sur le secteur de la santé, les ransomwares comptent parmi les plus inquiétantes. Mais comme d’autres menaces, les ransomwares sont la plupart du temps distribués par un simple email. Au 3e trimestre 2022, Vade a ainsi détecté pas moins de 256,4 millions d’emails constituant une tentative de phishing ou renfermant un malware. Ces chiffres illustrent la quantité impressionnante de menaces véhiculées par les emails et témoignent de l’efficacité de ce vecteur.
Plusieurs facteurs expliquent pourquoi les cybercriminels apprécient tant les emails et pourquoi ils sont le principal danger auquel est exposée votre organisation.
Pour vous prémunir des menaces véhiculées par les emails, vous devez déployer une solution de sécurité de l’email qui propose les fonctions suivantes.
Les utilisateurs sont le maillon faible de votre surface d’attaque. Cette généralité est d’autant plus vraie dans le monde de la santé. Ce secteur exigeant mobilise le temps et l’attention des utilisateurs, ce qui favorise des pratiques peu recommandées, comme la réutilisation de mots de passe, le stockage d’informations patient sur des appareils personnels, etc. Les utilisateurs ont également du mal à repérer les cybermenaces qui ne sont pas évidentes. Ils peuvent ainsi facilement être victimes de nombreuses menaces sophistiquées distribuées par email : tentatives de phishing et de spear phishing ou encore malwares.
La vulnérabilité des utilisateurs est d’autant plus inquiétante lorsque ceux-ci ont accès à des systèmes d’information et des données stratégiques. Un rapport de 2021 issu de l’analyse des données relatives au secteur de la santé en France, en Allemagne, au Royaume-Uni et aux États-Unis a révélé qu’un travailleur de ce secteur avait en moyenne accès à 31 000 fichiers sensibles dès son premier jour de travail. L’étendue de cet accès fait des professionnels de santé une cible de choix pour les hackers et explique pourquoi ils sont à l’origine de nombreuses violations de données pouvant exposer votre organisation à de graves difficultés financières, réputationnelles, juridiques et réglementaires. Par exemple, une violation de données peut coûter aux organisations de santé jusqu’à 20 millions d’euros ou 4 % de leur chiffre d’affaires mondial en raison du non-respect du Règlement général sur la protection des données (RGPD).
Pour colmater les vulnérabilités humaines, vous devez adopter deux stratégies
La surface d’attaque de nombre d’organisations de santé regorge de vulnérabilités informatiques qui posent des problèmes de cybersécurité à chaque instant. Ces vulnérabilités sont liées au grand nombre de dispositifs médicaux connectés à Internet de manière non sécurisée, à l’utilisation de systèmes obsolètes et à une supply chain particulièrement importante.
Comme les emails, les dispositifs médicaux offrent aux hackers un moyen d’accès facile aux réseaux, ce qui leur permet ensuite de procéder à une reconnaissance interne, de se déplacer librement au sein du réseau et de lancer des attaques par ransomware ou de spear phishing. Les systèmes obsolètes présentent des failles intrinsèques liées à des problèmes de configuration avec les applications modernes, à l’absence de correctifs ou les deux. Enfin, la supply chain introduit des vulnérabilités en étendant la surface d’attaque aux réseaux et terminaux des fournisseurs qui se connectent à votre environnement interne.
Pour combler ses vulnérabilités informatiques, votre organisation de santé doit opter pour les solutions suivantes.
Pour les hackers, le secteur de la santé constituent des cibles de choix. Si par le passé, ils évitaient de s’en prendre aux hôpitaux en raison des services essentiels qu’ils fournissent, ces établissements sont désormais au centre de leur attention. Ce retournement de situation s’explique par différents facteurs, notamment les retours financiers générés par les ransomwares, la facilité à réussir une attaque (en raison des vulnérabilités que nous avons vues plus haut) et les perturbations qu’une attaque peut causer sur les économies et communautés locales.
Mais vous pouvez décourager les hackers en faisant de la cybersécurité votre priorité. Adoptez les technologies, pratiques et états d’esprit qui feront disparaître l’une de leurs plus grandes motivations à s’en prendre à vous : la simplicité d’exploitation de vos vulnérabilités. Ce faisant, votre organisation pourra consacrer davantage de son temps, de ses ressources et de son attention au plus important : des soins essentiels qui sauvent des vies.