Lorsque les systèmes d’identité échouent, toute l’entreprise le ressent
On pense que les pirates ont pénétré dans les systèmes de Stryker via des informations d’identification d’administration volées, récoltées via un logiciel malveillant infostealer. C’est un exemple éloquent de la dépendance des entreprises modernes aux systèmes d’identité.
La couche d’identité englobant tout, depuis l’accès aux applications jusqu’aux connexions à distance, les opérations quotidiennes peuvent s’arrêter brutalement lorsque ces systèmes sont compromis. Les employés ne peuvent pas se connecter, les applications ne peuvent pas démarrer, l’accès administratif devient impossible et les VPN échouent. Pour cette raison, l’identité est devenue le périmètre de sécurité moderne, s’étendant d’Active Directory jusqu’au cloud en passant par des plateformes telles que Entra ID, Okta et Ping Identity.
Aujourd’hui, les pirates comprennent le rôle vital des systèmes d’identité et s’empressent de les cibler pour lancer des attaques. En fait, selon le rapport mondial de réponse aux incidents de l’unité 42 de Palo Alto Networks en 2026, les faiblesses d’identité faisaient partie de près de 90 % de leurs enquêtes. En outre, une récente enquête Semperis menée auprès de 1 100 professionnels de l’informatique et de la sécurité a révélé que 75 % des établissements de santé s’attendent à ce que l’intelligence artificielle rende les attaques d’identité plus courantes. Pourtant, seuls 27 % d’entre eux sont convaincus qu’ils pourraient récupérer si un agent d’IA exposait les informations d’identification de l’administrateur.
Comme le démontre l’incident de Stryker, les conséquences d’une attaque fondée sur l’identité sont répandues. Même si la faille a été contenue, Stryker a tout de même été confronté à d’importantes perturbations opérationnelles et à des conséquences financières importantes. Dans un dossier déposé auprès de la Securities and Exchange Commission des États-Unis, la société a déclaré aux investisseurs que « l’incident a eu un impact significatif sur ses opérations, avec un impact sur les résultats financiers de la société pour le premier trimestre 2026 ».
Les entreprises en aval ressentent également l’impact
Les conséquences d’une attaque basée sur l’identité ne s’arrêtent pas à la cible initiale. Les entreprises modernes sont de plus en plus interconnectées et, dans la mesure où les chaînes d’approvisionnement nationales dépendent d’une fourniture continue de services, une identité compromise peut déclencher une réaction en chaîne de perturbations au-delà de la violation initiale. Dans le domaine des soins de santé, ces perturbations peuvent mettre en péril les soins aux patients.
Les effets s’accentuent lorsque les acteurs malveillants pénètrent plus profondément dans les systèmes critiques, mais les dangers commencent bien plus tôt lorsque les équipes de sécurité se rendent aveugles aux vulnérabilités d’identité invisibles. Les vecteurs d’attaque courants incluent le vol d’informations d’identification et les faiblesses des plates-formes telles qu’Active Directory et les services d’identité cloud.
Sans visibilité sur les systèmes d’identité, les équipes de sécurité ne peuvent pas facilement détecter les activités suspectes ou lancer des processus de réponse aux crises pour stopper et contenir les menaces. Si les établissements de santé se retrouvent pris dans ce mélange, même de petits retards dans la réponse aux incidents peuvent entraîner des risques en aval pour les soins aux patients.
3 étapes pour renforcer la résilience des identités dans le secteur des soins de santé
Les entreprises qui adoptent une mentalité « supposer une violation » seront mieux préparées à répondre aux menaces lorsqu’elles se produisent. La résilience commence par supposer que l’identité sera ciblée, mais elle devient réelle lorsque les organisations peuvent détecter les faiblesses le plus tôt possible, préparer leur réponse et y remédier plus rapidement. Il s’agit d’une véritable cyber-résilience.
Opérer selon une approche « assumer la violation » signifie également rester vigilant. Si une compromission est détectée dans une partie d’un réseau, il est sage de supposer qu’il peut y en avoir d’autres encore cachées. Un confinement, une enquête et une réponse rapides sont essentiels pour limiter l’impact et maintenir la confiance dans les environnements à haut risque. Les établissements de santé doivent également surveiller les modifications non autorisées se produisant dans leur infrastructure Active Directory et bénéficier d’une visibilité en temps réel sur les modifications apportées aux comptes et groupes réseau élevés, ainsi que d’un moyen rapide d’effectuer une récupération propre.
Le potentiel de militarisation des agents d’IA au sein des systèmes de santé ne fait qu’aggraver le défi auquel sont confrontés les défenseurs. Les recherches de Semperis ont également révélé que seuls deux tiers des établissements de santé enregistrent, authentifient et autorisent pleinement les identités IA, laissant une partie importante du secteur avec une visibilité limitée sur les agents opérant sur leurs réseaux.
Pour les organisations de soins de santé, une identité compromise peut entraîner des perturbations dans les soins aux patients et dans un vaste réseau d’entreprises qui alimentent la chaîne d’approvisionnement d’une organisation. Donner la priorité à une véritable résilience des identités arrêtera la réaction en chaîne à sa source et augmentera la sécurité globale d’une organisation.