Votre système de santé devrait-il externaliser le SOC ?

Pourquoi les établissements de santé courent un risque accru d’attaque

Une cyberattaque contre n’importe quel secteur peut être préjudiciable, mais dans le secteur de la santé, la vie des patients pourrait être en jeu. Malheureusement, les recherches montrent que les hôpitaux et les systèmes de santé sont parmi les plus ciblés. Les hôpitaux sont les gardiens de données sensibles : informations de santé protégées, informations personnelles identifiables, informations financières et méthodes de paiement, données d’assurance, recherche et propriété intellectuelle, explique Jeff Sturman, associé directeur chez WittKieffer et ancien vice-président senior et directeur de l’information numérique pour Memorial Healthcare System à Hollywood, en Floride.

Les systèmes de santé fonctionnent également sur plusieurs appareils, plates-formes et types d’équipements médicaux, ce qui signifie une plus grande surface d’attaque. « Les organisations de soins de santé ont souvent une empreinte technologique plus large que de nombreux autres secteurs : dossiers de santé électroniques, radiologie, laboratoire, etc. », explique Sturman. « Beaucoup de ces systèmes n’ont jamais été conçus en tenant compte des principes modernes de cybersécurité. »

Les hôpitaux peuvent être victimes de ransomwares, de compromissions d’identification, de menaces de tiers, de violations de données ou de confidentialité, de falsification de dispositifs médicaux et d’autres vulnérabilités des systèmes accessibles sur Internet, explique Sturman. De plus, les systèmes de santé doivent se conformer aux lois et réglementations, telles que la HIPAA, ce qui ajoute encore un niveau de complexité pour un analyste SOC.

« Certains systèmes sont uniques au secteur des soins de santé, et c’est là que les vulnérabilités et les menaces se concentrent un peu plus », explique Alexandria Donathan, directrice exécutive de l’Institut pour la cybersécurité de l’Université Marshall.

En cybersécurité, la confidentialité, l’intégrité et la disponibilité des données sont primordiales, explique Donathan. Dans le domaine des soins de santé en particulier, l’accent doit être mis sur les soins aux patients et le maintien des opérations, même en cas d’incident.

« Les attaquants savent que les hôpitaux ont souvent une faible tolérance aux temps d’arrêt, ce qui rend les ransomwares particulièrement efficaces », explique Sturman. « La dimension de la sécurité des patients est ce qui différencie fondamentalement les SOC des soins de santé. »

Les avantages et les inconvénients de l’externalisation du SOC dans le domaine de la santé

De manière générale, il est courant d’opter pour un fournisseur tiers pour un SOC, explique Donathan. Les systèmes de santé manquent souvent d’analystes spécialisés et formés ou d’une couverture de cybersécurité 24h/24 et 7j/7.

Les principaux avantages de l’externalisation du SOC comprennent :

  • Couverture 24h/24 et 7j/7 par du personnel spécialisé
  • Accès à des technologies et à des logiciels qui pourraient être trop coûteux à posséder
  • Meilleure rétention du personnel de cybersécurité grâce à un travail plus ciblé

Si une personne interne spécialisée est embauchée mais qu’elle part pour un autre emploi, elle emporte avec elle ses connaissances – et sa couverture, souligne Donathan. « Si vous sous-traitez à un tiers, vous disposez de cette sauvegarde. »

L’externalisation permet au personnel informatique interne de se concentrer sur les flux de travail et les risques cliniques, la conformité et les améliorations stratégiques plus larges, explique Donathan, qui était auparavant conseiller technique principal au quartier général de la force interarmées du US Cyber ​​Command – Réseau d’information du ministère de la Défense.

Quant aux conséquences négatives de l’externalisation, le plus gros problème potentiel est celui d’un partenariat avec un fournisseur qui ne comprend pas pleinement la complexité et les ramifications du secteur de la santé. « S’ils ne sont pas traités correctement, les analystes externes risquent de ne pas comprendre au départ les flux de travail cliniques, les applications critiques et les modèles de fonctionnement normaux des systèmes de santé », explique Donathan. « Un prestataire peut identifier une menace technique sans comprendre les conséquences sur les soins aux patients de l’isolement d’un appareil ou de l’arrêt de quelque chose. »

Outre une sélection minutieuse des fournisseurs, le fait de garantir que les décisions finales restent en interne peut également éviter des conséquences dévastatrices sur les soins aux patients. Donathan encourage les dirigeants à définir clairement les responsabilités de chaque partie dans leurs accords de service.

« Des responsabilités mal définies peuvent créer des retards lors d’un incident », explique Donathan – et dans le domaine des soins de santé, ces retards peuvent coûter des vies.

Technologie de la santé

Laisser un commentaire