Passer au contenu principal
Tanium Blog

Cinq façons pour le secteur de la santé d’améliorer sa cybersanté grâce à l’hygiène de sécurité

Le secteur de la santé souffre d’importantes failles de sécurité

Le secteur de la santé a connu deux années remarquablement difficiles en matière de sécurité. Selon la base de données en ligne du ministère américain de la Santé et des Services sociaux, les piratages d’hôpitaux et de plans de santé se produisent désormais presque tous les jours. Plus de 100 millions de dossiers de patients auraient été violés en 2015 , ce qui équivaut à un tiers de la population américaine. Cette année n’est pas meilleure : près de 80  % des fournisseurs ont connu un « incident de sécurité significatif », selon une  enquête  récente menée par la Healthcare Information and Management Systems Society (HIMSS), un groupe commercial pour le secteur de l’informatique de santé.

Le problème ne disparaît pas. Les dossiers médicaux et les appareils ne feront que devenir plus connectés, à grande échelle et à un rythme rapide. Et bien que cette transition vers des systèmes plus connectés soit positive, elle facilitera encore plus le piratage des fournisseurs de soins de santé si le secteur ne donne pas la priorité à la cybersécurité.

La bonne nouvelle est que les fournisseurs et le gouvernement commencent à reconnaître qu’il y a un problème grave. Cette même étude HIMSS a montré que les prestataires de soins de santé font de la sécurité de l’information une priorité plus élevée, en particulier, 87 % des prestataires de soins aigus et 81 % des prestataires non aigus. Pendant ce temps, HHS a lancé  unGroupe de travail sur la cybersécurité et, plus tôt ce mois-ci, a annoncé qu’elle enquêterait désormais  sur les violations de moins de 500 dossiers , reconnaissant que, lorsqu’il s’agit de dossiers médicaux, aucune violation n’est trop petite pour justifier une action.

Mais le secteur de la santé est toujours confronté à des problèmes importants et persistants qui en ont fait une cible facile pour les pirates informatiques. La plupart des fournisseurs utilisent toujours des systèmes existants qui n’ont pas été conçus en pensant à la sécurité. Ils manquent souvent de financement pour passer à des systèmes plus sécurisés ou pour embaucher du personnel spécialisé. Et comme le démontre la lutte pour mettre en place des dossiers médicaux électroniques, les soins de santé sont un secteur qui est généralement à la traîne en matière de technologie.

Les dossiers médicaux sont également l’un des types d’informations les plus lucratifs qu’un pirate informatique pourrait voler, recueillant beaucoup plus d’argent sur les marchés noirs que les crédits de carte volés ou les numéros de sécurité sociale isolés. Avec un dossier médical, vous avez accès à l’identité complète d’une personne, et dans de nombreux cas, aux identités de sa famille également. Tout cela explique pourquoi nous, prestataires de soins de santé, entreprises de cybersécurité, gouvernements, devons faire de la cybersécurité des soins de santé une priorité absolue.

Quelle est donc la solution ?

En d’autres termes, assurez-vous que les bases sont correctes et renforcez la résilience des systèmes de santé à mesure que des mises à niveau se produisent. Avant de rejoindre Tanium, j’ai passé six ans à enquêter sur les cyber-violations. De nombreuses entreprises avec lesquelles je travaillais à l’époque, et 61 % des répondants à l’étude HIMSS aujourd’hui, étaient inquiets des « menaces avancées ». Mais la grande majorité des violations, même celles impliquant des menaces avancées, pourraient être évitées grâce à une hygiène de sécurité de base.

Cinq façons dont l’industrie peut améliorer sa cyberhygiène

Voici cinq façons dont l’industrie peut améliorer sa cyberhygiène :

  1. Apprenez à connaître votre réseau. Comme de nombreux intervenants peuvent l’attester, la plupart des organisations ne peuvent pas vous dire combien d’ordinateurs elles gèrent, et encore moins identifier toutes les vulnérabilités de sécurité contenues sur ces ordinateurs. Une compréhension complète d’un réseau, y compris de votre inventaire matériel/logiciel, des vulnérabilités et des configurations, nécessite que vous ayez un accès rapide à tous les appareils.
  2. Assurez une visibilité en temps réel. Une visibilité constante et en temps réel de votre réseau permet également aux organisations d’identifier et de stopper rapidement les attaques en quelques minutes. Lorsque j’ai enquêté sur les violations, le plus souvent, les pirates avaient obtenu l’accès des mois ou des années avant l’enquête. La gravité et le coût d’une violation sont souvent directement proportionnels à la durée pendant laquelle un attaquant est resté au sein de votre réseau, sans être détecté.
  3. Déterminez un état « à être », un état qui équilibre la sécurité et la convivialité. Les conceptions doivent intégrer des pratiques du secteur telles que l’authentification multifacteur, la segmentation réseau, la liste blanche des applications et la limitation du nombre d’utilisateurs privilégiés. Les informations en temps réel sur votre réseau peuvent également être utilisées pour hiérarchiser les budgets, plutôt que ce que de nombreuses organisations sont obligées de faire, devinez.
  4. Faites évoluer vos employés vers un comportement plus sûr. Formez les gens à utiliser correctement les systèmes et à repérer les e-mails potentiellement malveillants. Apprenez-leur les différentes menaces et comment protéger les données sensibles. Cela n’arrêtera pas chaque attaque, ne fera pas d’erreur et n’aura pas non plus de solution de sécurité, mais réduira le nombre d’attaques et permettra aux employés de signaler celles qu’ils identifient.
  5. Pratiquer. À mesure qu’une organisation mûrit, elle doit engager des tiers pour tester continuellement ses systèmes, ce que l’on appelle une équipe rouge. Cela permet aux experts en cybersécurité de tester continuellement la résilience de votre réseau et aux organisations d’ajuster constamment leur défense et de pratiquer leur métier.

L’industrie des soins de santé est à un point critique. Au cours des cinq prochaines années, cela sera remarquablement différent de ce qu’il fait aujourd’hui. Les patients auront un accès plus facile et plus large aux soins, car les prestataires connectent davantage de leurs systèmes à l’Internet des objets. À mesure que les mises à niveau se produisent, c’est le moment précis de mettre en œuvre une architecture plus sécurisée et plus résiliente.

À propos de l’auteur : en tant que directeur de la sécurité, David Damato fournit une orientation stratégique des produits sur le développement de modules pour la Tanium Platform et gère le programme de sécurité interne de l’entreprise. David apporte une expertise approfondie en matière de sécurité à Tanium, couvrant la réponse aux incidents et l’informatique légale, les évaluations des vulnérabilités, le développement de programmes de sécurité, les opérations de sécurité et l’architecture réseau et sécurité. Avant Tanium, David a récemment occupé le poste de directeur général chez Mandiant, une société FireEye, où son équipe a dirigé les efforts de réponse aux incidents et de remédiation post-violation dans plus de 100 entreprises du Fortune 500 . Chez Mandiant, David a également joué un rôle essentiel dans le développement de nouvelles capacités de services de réponse aux incidents et dans l’établissement de bureaux de conseil à la fois au niveau national et international. Avant Mandiant, David a dirigé des équipes de conseil en sécurité chez PwC dans le cadre de son cabinet fédéral de Washington et a occupé des postes informatiques chez Raytheon axés sur la gestion des réseaux internes et gouvernementaux. David partage fréquemment son expertise et ses connaissances lors d’événements du secteur et avec les médias.