Publicité en cours de chargement...

Publicité en cours de chargement...

Les EDR, la poule et le cochon

12 sept. 2023 - 11:04,
Tribune - Cédric Cartau
Après un petit voyage intergalactique, vous débarquez sur la planète Zorglub et tombez nez à nez avec des représentants de la tribu des SentinelTwo, qui après les présentations et palabres d’usage vous signifient aimablement que, sous peine des pires maux des enfers, il faut prêter allégeance (et accessoirement signer un petit chèque) à leur Grand Chef à plumes, ce qui inclut l’exclusivité et la reconnaissance de la supériorité intergalactique unique et indéfectible du Grand Chef en question. Qu’à cela ne tienne. Sauf qu’en vous baladant les jours suivants dans la campagne zorglubienne vous tombez sur une autre tribu (les Carbones Noirs) qui vous explique la même chose à propos de son Big Boss (et re-chèque, et re-allégeance exclusive) et vous démontre avec force schémas que les SentinelTwo sentent le moisi. Puis sur une troisième (les Tendances), une quatrième (les Kasperpoutine), et cela n’en finit plus. Sans même parler des chèques, on a un léger souci avec quatre allégeances exclusives, chacun expliquant que ce sont les autres les nazes de l’histoire.

Je me suis déjà ouvert dans ces mêmes colonnes[1] des réserves sur les technologies d’EDR, et je vais en rajouter une couche. En blindant les accès extérieurs, c’est-à-dire :

– MFA généralisée pour tous les agents ;

– enrôlement des terminaux mobiles pour accéder à des ressources publiées telle la messagerie ;

– sécurisation des accès VPN fournisseurs (voir cet autre article[2]),

il est facile de compter le nombre d’attaques cyber (hôpitaux ou pas) qui n’auraient pas eu lieu (les attaques en Supply Chain par exemple auraient toutes été déjouées). De plus, les moyens financiers et en RH sont faciles à estimer et paradoxalement très faibles. Pour la sécurisation des accès VPN fournisseurs, cela ne coûte pas un radis, seulement des heures de travail en interne et de la procédure. Pour la MFA, la plupart des briques techniques existent déjà sur le marché à coût raisonnable, le reste, c’est de la conduite du changement. Je passe d’ailleurs sur le fait qu’au dernier congrès de l’Apssis le trublion Charles Blanc Rolin a montré comment on pouvait assez facilement passer sous le radar d’un EDR…

Par contre, pour les EDR, à part les incantations zorglubiennes et des techniques marketing qui datent manifestement du précambrien, j’attends toujours des études objectives (et pas par des organismes exotiques), des bancs d’essai rigoureux (et pas des magic quadrants sortis d’un dessin animé de Disney) et, please, merci d’éviter les poncifs dans le genre « l’application bidule détient le plus haut niveau de prévention du marché comme le confirment les analyses du Forrrrrrester et Zorglab qui ont établi une efficacité de 100 % sur l’application On Premise, comme vous pouvez le constater sur la copie écran ci-dessous » (authentique). Conseil personnel aux dircoms des éditeurs : si vous en êtes encore au stade de la réclame télévisuelle des années 1950, remplacez vos commerciaux de terrain par ChatGPT et retirez la masse salariale du prix des licences, on ne pourra que mieux faire. Parce qu’au cas où vous ne l’auriez pas remarqué, en 2023, l’époque est à la démonstration ou au moins à l’évaluation de l’efficacité des dispositifs tous secteurs confondus.

En fait, je suggère de changer radicalement de paradigme, et que les fournisseurs ne s’engagent plus, mais s’impliquent. La différence ? Dans les œufs au bacon, la poule s’engage et le cochon s’implique.

Et si on disait qu’après avoir signé le chèque des licences EDR sur tout mon parc au tarif catalogue (je suis bon prince, gardez les réduc) le fournisseur (dont le produit est manifestement parfait, cf. l’allégorie zorglubienne du dessus) s’implique et consente à des pénalités calculées de la sorte :
Pénalité mensuelle = CA mensuel de l’établissement x taux d’asset IP hors service.
Pour ordre de grandeur, si 10 % de mon parc était touché, cela coûterait environ 10 millions d’euros par mois de pénalités. Si les produits sont si parfaits, aucun problème, n’est-ce pas ?

On joue ?


[1]   /article/5208/les-edr-ou-le-debat-conceptuel.html 

[2]   /article/5196/la-cyber-confrontee-a-la-question-des-acces-fournisseurs.html 


L'auteur 

Responsable Sécurité des systèmes d’information et correspondant Informatique et Libertés au CHU de Nantes, Cédric Cartau est également chargé de cours à l’École des hautes études en santé publique (EHESP). On lui doit aussi plusieurs ouvrages spécialisés publiés par les Presses de l’EHESP, dont La Sécurité du système d’information des établissements de santé.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine

Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine

21 avril 2025 - 19:07,

Tribune

-
Cédric Cartau

Récemment, un post sur LinkedIn racontait l’histoire suivante : un enseignant soucieux de repérer les élèves qui faisaient rédiger leur copie par ChatGPT transmettait ses consignes sous forme de fichiers PDF dans lesquels il incluait des morceaux de texte en caractères blancs, donc invisibles pour l...

Illustration Panorama forcément non exhaustif du fléau des arnaques en ligne en ce début 2025

Panorama forcément non exhaustif du fléau des arnaques en ligne en ce début 2025

08 avril 2025 - 07:19,

Tribune

-
Cédric Cartau

Le temps des mails provenant d’un prince nigérian qui requiert votre aide pour toucher un héritage, ou de la petite Marie qui attend désespérément une greffe, est révolu : les techniques ont évolué, les outils aussi, les réseaux se sont structurés et professionnalisés. Petit panorama, forcément inco...

Illustration Ségur numérique : Mise à jour du calendrier réglementaire pour les dispositifs de la Vague 2 à l’hôpital

Ségur numérique : Mise à jour du calendrier réglementaire pour les dispositifs de la Vague 2 à l’hôpital

24 mars 2025 - 20:32,

Actualité

- DSIH,

Afin de garantir au plus grand nombre d’établissements de santé l’accès aux mises à jour financées par le Ségur numérique, le calendrier des dispositifs dédiés aux logiciels Dossier Patient Informatisé (DPI) et Plateforme d’Interopérabilité (PFI) a été étendu par un arrêté modificatif, publié ce jou...

Illustration Loi sur le narcotrafic et fin du chiffrement : analyse d’un membre éminent et actif du CVC

Loi sur le narcotrafic et fin du chiffrement : analyse d’un membre éminent et actif du CVC

10 mars 2025 - 19:33,

Tribune

-
Cédric Cartau

Vous n’avez pas pu le rater : sous couvert de lutte contre le trafic de stupéfiants, la proposition de loi d’Étienne Blanc et de Jérôme Durain, déjà adoptée à l’unanimité au Sénat, sera débattue au mois de mars à l’Assemblée nationale. Baptisée « loi Narcotrafic », elle vise à obliger les services d...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.