



{"id":4881,"date":"2017-05-02T17:04:30","date_gmt":"2017-05-02T15:04:30","guid":{"rendered":"http:\/\/www.largeur.com\/?p=4881"},"modified":"2017-05-02T17:07:00","modified_gmt":"2017-05-02T15:07:00","slug":"securite","status":"publish","type":"post","link":"https:\/\/largeur.com\/?p=4881","title":{"rendered":"A l\u2019h\u00f4pital, les virus peuvent aussi \u00eatre informatiques"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" src=\"\/wp-content\/uploads\/112016\/large02052017.jpg\" alt=\"large02052017.jpg\" title=\"large02052017.jpg\" width=\"468\" height=\"311\" border=\"0\" \/><\/p>\n<p>Les banques, les supermarch\u00e9s et les particuliers sont r\u00e9guli\u00e8rement vis\u00e9s par des cyberattaques. On le sait moins, mais les h\u00f4pitaux aussi. Une \u00e9tude r\u00e9alis\u00e9e aux Etats-Unis par l\u2019Institut de recherche <a href=\"https:\/\/www.ponemon.org\/\" target=\"_blank\">Ponemon<\/a> a montr\u00e9 que 90% des organisations de sant\u00e9 du pays avaient subi au moins une intrusion informatique en 2015. Les tentatives sont plus nombreuses encore. En Suisse, un h\u00f4pital universitaire va essuyer, en moyenne, 11\u2019000 tentatives d\u2019attaques informatiques de toutes sortes par jour, selon l\u2019association <a href=\"https:\/\/www.ihs.ch\/fr\/index.html\" target=\"_blank\">Ing\u00e9nieur H\u00f4pital Suisse<\/a>.<\/p>\n<p>Si les h\u00f4pitaux sont devenus une cible attrayante pour les hackers, c\u2019est qu\u2019ils sont souvent tr\u00e8s mal prot\u00e9g\u00e9s. Martin Darms, un ing\u00e9nieur informatique qui dirige une PME dans le canton de Zoug, a d\u00e9velopp\u00e9 un index de vuln\u00e9rabilit\u00e9 des h\u00f4pitaux et s\u2019en est servi pour effectuer une analyse des serveurs de sept \u00e9tablissements suisses dans le cadre d\u2019une th\u00e8se de master. Quatre d\u2019entre eux pr\u00e9sentaient des vuln\u00e9rabilit\u00e9s plus ou moins importantes. Les pires manquements ont \u00e9t\u00e9 d\u00e9couverts sur leurs r\u00e9seaux internes: logiciels antiques, mots de passe standards ou serveurs de test non prot\u00e9g\u00e9s.<\/p>\n<p><strong>Efficacit\u00e9 au d\u00e9triment de la s\u00fbret\u00e9<\/strong><\/p>\n<p>Les h\u00f4pitaux sont en retard, reconna\u00eet Franck Calcavecchia, charg\u00e9 de la s\u00e9curit\u00e9 informatique pour les H\u00f4pitaux universitaires de Gen\u00e8ve. \u00abSi la s\u00e9curit\u00e9 informatique a \u00e9t\u00e9 prise en compte tr\u00e8s t\u00f4t dans le monde financier, ce n\u2019est pas le cas dans celui de la sant\u00e9\u00bb, juge-t-il. Car ce n\u2019est pas son c\u0153ur de m\u00e9tier. \u00abPour les soignants, l\u2019urgence ce n\u2019est pas de savoir si les r\u00e9seaux sont bien prot\u00e9g\u00e9s, mais de s\u2019occuper des patients\u00bb, note Solange Ghernaouti, sp\u00e9cialiste de la cybercriminalit\u00e9 \u00e0 l\u2019Universit\u00e9 de Lausanne.<\/p>\n<p>On privil\u00e9gie la rapidit\u00e9 et l\u2019efficacit\u00e9 des outils informatiques, au d\u00e9triment de leur s\u00fbret\u00e9. Et on omet les pr\u00e9cautions les plus basiques. \u00abCombien de fois me suis-je retrouv\u00e9e seule dans une salle de soins \u00e0 c\u00f4t\u00e9 d\u2019un ordinateur allum\u00e9?\u00bb interroge-t-elle.<\/p>\n<p>L\u2019av\u00e8nement du dossier \u00e9lectronique du patient, des banques de donn\u00e9es g\u00e9n\u00e9tiques et des appareils m\u00e9dicaux qui enregistrent automatiquement les signes vitaux a \u00e9galement accru le nombre d\u2019informations stock\u00e9es par les h\u00f4pitaux, et donc de cibles pour des personnes malveillantes.<\/p>\n<p>Autre \u00e9cueil, les appareils m\u00e9dicaux sont encore trop souvent d\u00e9pourvus de toute protection contre les virus et autres malwares, alors qu\u2019ils sont d\u00e9sormais connect\u00e9s \u00e0 des r\u00e9seaux informatiques. \u00abLes fournisseurs de ces \u00e9quipements ont pris beaucoup de temps \u00e0 r\u00e9agir pour les rendre r\u00e9sistants aux cyberattaques\u00bb, rel\u00e8ve Daniel Gougerot, responsable de la s\u00e9curit\u00e9 des syst\u00e8mes d\u2019information au CHUV.<\/p>\n<p><strong>Phishing et vols internes<\/strong><\/p>\n<p>Le mode d\u2019intrusion privil\u00e9gi\u00e9 des hackers est le phishing, soit l\u2019envoi d\u2019un e-mail qui contient un lien menant vers un faux site web. \u00abLe but est de faire installer un logiciel \u00e0 la victime, pour pouvoir instrumentaliser son ordinateur afin de mener l\u2019attaque\u00bb, d\u00e9taille le responsable du CHUV. Ces e-mails peuvent contenir des informations tr\u00e8s personnelles glan\u00e9es sur les r\u00e9seaux sociaux afin d\u2019endormir sa m\u00e9fiance.<\/p>\n<p>Mais la m\u00e9thode utilis\u00e9e peut aussi \u00eatre plus terre-\u00e0-terre. Un rapport publi\u00e9 en 2014 a montr\u00e9 que 68% des vols de donn\u00e9es m\u00e9dicales effectu\u00e9s aux Etats-Unis depuis 2010 ont eu lieu suite \u00e0 la perte ou au vol d\u2019un laptop ou d\u2019un smartphone. Le cabinet <a href=\"https:\/\/securityevaluators.com\" target=\"_blank\">Independant Security Evaluators<\/a>, bas\u00e9 \u00e0 Baltimore, est pour sa part parvenu \u00e0 acc\u00e9der au r\u00e9seau informatique d\u2019un h\u00f4pital en hackant un kiosque d\u2019information situ\u00e9 dans le hall d\u2019entr\u00e9e.<\/p>\n<p>\u00abLes \u00e9tablissements de sant\u00e9 sont souvent assez bien prot\u00e9g\u00e9s contre les attaques venues de l\u2019ext\u00e9rieur, mais ils ont tendance \u00e0 n\u00e9gliger le risque interne, celui pos\u00e9 par un employ\u00e9 frustr\u00e9\u00bb, juge Tomas Bucher, le pr\u00e9sident de l\u2019association Ing\u00e9nieur H\u00f4pital Suisse. Une simple cl\u00e9 USB gliss\u00e9e dans un ordinateur suffit pour extraire des donn\u00e9es ou introduire un malware sur le r\u00e9seau hospitalier.<\/p>\n<p><strong>Revente de donn\u00e9es m\u00e9dicales<\/strong><\/p>\n<p>Mais pourquoi s\u2019en prendre \u00e0 un lieu dont le but premier est de prodiguer des soins? \u00abLa menace principale \u00e0 laquelle nous avons affaire, ce sont les attaques par ransomware\u00bb, dit Daniel Gougerot. Dans ce genre d\u2019agression, une organisation criminelle va encrypter les donn\u00e9es d\u2019un h\u00f4pital, puis lui demander de lui verser de l\u2019argent &#8212; le plus souvent en bitcoins &#8212; pour r\u00e9cup\u00e9rer l\u2019acc\u00e8s \u00e0 ses syst\u00e8mes. \u00abCela peut aller tr\u00e8s loin: certains groupes ont mis sur pied des hotlines au cas o\u00f9 la victime ne saurait pas comment faire un versement en bitcoins\u00bb, d\u00e9taille-t-il. Le CHUV a v\u00e9cu sa premi\u00e8re attaque de ce type d\u00e9but 2015 et en a subi deux ou trois depuis. \u00abMais nous avons pu les stopper avant que nos donn\u00e9es ne soient prises en otage\u00bb, pr\u00e9cise-t-il.<\/p>\n<p>Les hackers qui s\u2019en prennent aux h\u00f4pitaux sont aussi en qu\u00eate d\u2019informations. \u00abLes donn\u00e9es m\u00e9dicales ont beaucoup de valeur, souligne Frank Calcavecchia. Sur le dark web, elles se revendent dix fois plus cher que les num\u00e9ros de carte de cr\u00e9dit.\u00bb Ces donn\u00e9es peuvent servir \u00e0 usurper l\u2019identit\u00e9 de quelqu\u2019un pour obtenir des m\u00e9dicaments, d\u00e9poser des demandes de remboursement abusives aupr\u00e8s de l\u2019assurance maladie ou \u00e0 r\u00e9colter des prestations sociales indues. \u00abEn France, une femme s\u2019est servie de donn\u00e9es de sant\u00e9 usurp\u00e9es pour recevoir des aides sociales au nom de 19 paires de jumeaux\u00bb, raconte Solange Ghernaouti.<\/p>\n<p>Ces informations ont d\u2019autant plus de valeur qu\u2019elles touchent \u00e0 des questions tr\u00e8s \u00e9motionnelles. \u00abImaginez les parents d\u2019un enfant atteint d\u2019une maladie en phase terminale et qui recevraient un e-mail qui affirme qu\u2019il a \u00e9t\u00e9 s\u00e9lectionn\u00e9 pour participer \u00e0 un nouvel essai clinique prometteur, fait remarquer Rick Kam, qui dirige le cabinet de s\u00e9curit\u00e9 informatique <a href=\"https:\/\/www2.idexpertscorp.com\/\" target=\"_blank\">ID Experts<\/a>, \u00e0 Portland, aux Etats-Unis. Ils ne vont pas se montrer aussi prudents qu\u2019ils le seraient en temps normal.\u00bb<\/p>\n<p>Elles sont aussi confidentielles. \u00abLes informations sur le traitement subi par un VIP ou un politicien peuvent ais\u00e9ment \u00eatre revendues \u00e0 un journal \u00e0 sensation ou utilis\u00e9es pour le faire chanter\u00bb, note Frank Calcavecchia. Cela peut aussi toucher M. ou Mme Tout-le-monde. Peu de gens veulent voir publi\u00e9s les r\u00e9sultats d\u2019un test de grossesse ou de sida.<\/p>\n<p>Les cons\u00e9quences d\u2019un tel vol de donn\u00e9es peuvent \u00eatre ressenties loin en aval. Aux Etats-Unis, certaines banques et assurances rach\u00e8tent ce type de donn\u00e9es et s\u2019en servent pour \u00e9valuer le risque pos\u00e9 par leurs clients. Elles ne vont pas octroyer un pr\u00eat ou conclure une assurance vie avec quelqu\u2019un atteint d\u2019un cancer fatal.<\/p>\n<p><strong>Appareils m\u00e9dicaux hack\u00e9s<\/strong><\/p>\n<p>Plus grave, les cyberattaques peuvent cibler les appareils m\u00e9dicaux connect\u00e9s. \u00abLes machines \u00e0 IRM, les pompes \u00e0 insuline, les pacemakers et les d\u00e9fibrillateurs sont autant de machines qui peuvent \u00eatre hack\u00e9es, que ce soit pour d\u00e9livrer la mauvaise dose d\u2019un m\u00e9dicament, pour les d\u00e9sactiver ou pour falsifier un r\u00e9sultat, avec des cons\u00e9quences potentiellement mortelles\u00bb, rel\u00e8ve Billy Rios, un expert de la s\u00e9curit\u00e9 informatique am\u00e9ricain qui travaille pour le groupe <a href=\"https:\/\/whitescope.io\/\" target=\"_blank\">WhiteScope<\/a> \u00e0 San Francisco.<\/p>\n<p>Parfois, c\u2019est l\u2019h\u00f4pital tout entier qui est attaqu\u00e9. \u00abLes portes, les syst\u00e8mes de chauffage et de ventilation, l\u2019alimentation en \u00e9lectricit\u00e9 et le traitement des eaux sont d\u00e9sormais contr\u00f4l\u00e9s au moyen d\u2019outils informatiques qui pourraient en th\u00e9orie faire l\u2019objet d\u2019une cyberattaque\u00bb, dit Tomas Bucher. En Grande-Bretagne, des hackers ont pris le contr\u00f4le du syst\u00e8me de verrouillage des portes d\u2019un h\u00f4pital. Ce genre d\u2019attaque peut \u00eatre l\u2019\u0153uvre d\u2019un employ\u00e9 m\u00e9content qui veut nuire \u00e0 la r\u00e9putation d\u2019un \u00e9tablissement ou d\u2019une organisation criminelle qui veut extraire une ran\u00e7on.<\/p>\n<p>Mais les h\u00f4pitaux ne sont pas \u00e0 court de solutions. \u00abIl faut effectuer des sauvegardes r\u00e9guli\u00e8res des donn\u00e9es, souligne Daniel Gougerot. Si un hacker les prend en otage, on a une copie.\u00bb Au CHUV, cette op\u00e9ration est r\u00e9alis\u00e9e une fois par heure. Autre mesure: compartimenter les divers r\u00e9seaux. \u00abC\u2019est le mod\u00e8le du sous-marin: si un caisson a un probl\u00e8me, on peut le fermer et il n\u2019impacte pas le reste de la machine\u00bb, ajoute Franck Calcavecchia. Le syst\u00e8me qui contr\u00f4le les d\u00e9fibrillateurs doit par exemple \u00eatre maintenu \u00e0 l\u2019\u00e9cart de celui utilis\u00e9 pour prendre les rendez-vous.<\/p>\n<p>\u00abIl faut aussi mettre en place des journaux qui r\u00e9pertorient toutes les personnes \u00e0 avoir consult\u00e9 des donn\u00e9es sensibles, poursuit Daniel Gougerot. Cela permet de rep\u00e9rer les comportements suspects.\u00bb Plus g\u00e9n\u00e9ralement, on doit limiter l\u2019acc\u00e8s \u00e0 ce type d\u2019informations aux personnes qui en ont vraiment besoin. Moins il y a de gens en possession d\u2019informations sensibles et moins les hackers auront de cibles \u00e0 frapper.<br \/>\n_______<\/p>\n<p>ENCADRE<\/p>\n<p><strong>Les objectifs des hackers<\/strong><\/p>\n<p><strong>#1 La demande de ran\u00e7on<\/strong><br \/>\nLe Hollywood Presbyterian Medical Center a \u00e9t\u00e9 le premier h\u00f4pital victime d\u2019un ransomware. L\u2019\u00e9tablissement a perdu l\u2019acc\u00e8s \u00e0 tous ses fichiers en f\u00e9vrier 2016 apr\u00e8s qu\u2019un virus les eut encrypt\u00e9s. Il a d\u00fb s\u2019acquitter de la somme de 17\u2019000 bitcoins (environ 15 millions de francs) pour les r\u00e9cup\u00e9rer. \u00abCela a cr\u00e9\u00e9 un pr\u00e9c\u00e9dent, note Daniel Gougerot, du CHUV. Depuis, de nombreux autres h\u00f4pitaux ont \u00e9t\u00e9 cibl\u00e9s.\u00bb Trois autres \u00e9tablissements am\u00e9ricains, dans le Kansas, en Californie et dans le New Jersey, ont \u00e9galement vers\u00e9 les sommes demand\u00e9es.<\/p>\n<p><strong>#2 Le vol de donn\u00e9es m\u00e9dicales<\/strong><br \/>\nL\u2019assureur maladie am\u00e9ricain Anthem a subi une cyberattaque en d\u00e9cembre 2014 qui a permis \u00e0 un groupe de hackers de mettre la main sur une base de donn\u00e9es contenant des informations m\u00e9dicales sur 78,8 millions de patients. La br\u00e8che n\u2019a \u00e9t\u00e9 d\u00e9couverte que pr\u00e8s de deux mois plus tard lorsqu\u2019un employ\u00e9 de la firme a remarqu\u00e9 que son identifiant avait \u00e9t\u00e9 utilis\u00e9 par quelqu\u2019un d\u2019autre pour effectuer des recherches dans ce r\u00e9pertoire. Certaines des donn\u00e9es vol\u00e9es ont \u00e9t\u00e9 mises en vente sur le dark web.<\/p>\n<p><strong>#3 Le sabotage d\u2019objets connect\u00e9s<\/strong><br \/>\nEn mai 2014, Billy Rios, un expert de la s\u00e9curit\u00e9 informatique am\u00e9ricain qui travaille pour le groupe WhiteScope \u00e0 San Francisco, \u00e9crit aux autorit\u00e9s sanitaires am\u00e9ricaines pour les mettre en garde: il a trouv\u00e9 d\u2019importantes failles dans la pompe \u00e0 infusion PCA 3 Lifecare de Hospira. \u00abJ\u2019ai d\u00e9couvert une vuln\u00e9rabilit\u00e9 qui permet \u00e0 quelqu\u2019un de prendre le contr\u00f4le de cet appareil \u00e0 distance, relate-t-il. Cela lui permettrait d\u2019administrer une dose de m\u00e9dicament trop importante ou trop faible.\u00bb Ou m\u00eame d\u2019\u00e9teindre la pompe. Suite \u00e0 cette d\u00e9couverte, la plupart des h\u00f4pitaux ont cess\u00e9 d\u2019utiliser ces appareils.<\/p>\n<p><strong>#4 L\u2019atteinte \u00e0 la r\u00e9putation<\/strong><br \/>\nAu printemps 2014, Community Health Systems, une entreprise qui g\u00e8re 206 h\u00f4pitaux aux Etats-Unis, s\u2019est fait ravir les dossiers de 4,5 millions de patients. Parmi les informations vol\u00e9es figuraient des num\u00e9ros de s\u00e9curit\u00e9 sociale, des dates de naissance et des adresses mais pas de donn\u00e9es m\u00e9dicales ou financi\u00e8res. Une analyse de l\u2019attaque a r\u00e9v\u00e9l\u00e9 qu\u2019elle \u00e9tait l\u2019\u0153uvre de hackers \u00e0 la solde du gouvernement chinois, ce qui laisse supposer que le but premier \u00e9tait de porter atteinte \u00e0 la r\u00e9putation de cette entreprise et de perturber son fonctionnement.<br \/>\n_______<\/p>\n<p>Une version de cet article est parue dans In Vivo magazine (no 11).<\/p>\n<p>Pour vous abonner \u00e0 In Vivo au prix de seulement CHF 20.- (d\u00e8s 20 euros) pour 6 num\u00e9ros, rendez-vous sur <a href=\"http:\/\/www.invivomagazine.com\/\" target=\"_blank\">invivomagazine.com<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les \u00e9tablissements de soins ne sont pas \u00e0 l\u2019abri des cyberattaques. Les hackers sont en qu\u00eate de donn\u00e9es m\u00e9dicales, qui valent leur pesant d\u2019or sur le dark web.<\/p>\n","protected":false},"author":19062,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7],"tags":[],"class_list":["post-4881","post","type-post","status-publish","format-standard","hentry","category-technophile","technophile"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/largeur.com\/index.php?rest_route=\/wp\/v2\/posts\/4881","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/largeur.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/largeur.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/largeur.com\/index.php?rest_route=\/wp\/v2\/users\/19062"}],"replies":[{"embeddable":true,"href":"https:\/\/largeur.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=4881"}],"version-history":[{"count":0,"href":"https:\/\/largeur.com\/index.php?rest_route=\/wp\/v2\/posts\/4881\/revisions"}],"wp:attachment":[{"href":"https:\/\/largeur.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=4881"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/largeur.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=4881"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/largeur.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=4881"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}