Publicité en cours de chargement...

Publicité en cours de chargement...

La cybersécurité en établissement de santé : plan d’attaque contre les attaques

02 juil. 2024 - 11:29,
Actualité - DSIH, Damien Dubois
Le 19 juin, l’Agence nationale d’appui à la performance des établissements de santé et médico-sociaux a mis en ligne un plan d’attaque contre les cyberattaques qui détaille notamment les mesures d’hygiène informatique pour limiter les dommages.

L’Agence nationale d’appui à la performance des établissements de santé et médico-sociaux (Anap) participe au renforcement des défenses des établissements contre les cybermenaces. Elle a publié en juin un plan d’attaque contre les cyberattaques pour faire le point sur la cybersécurité en établissement sanitaire et médico-social et présenter des mesures simples à mettre en place pour se protéger et limiter les risques.

L’analyse du risque

L’Anap préconise d’abord une approche par le risque en cinq points : Identification des actifs critiques essentiels aux parcours de soins, évaluation des vulnérabilités associées, évaluation des menaces et de leur nature, évaluation des risques (en considérant les actifs, les vulnérabilités et les expositions) et planification de la réponse aux incidents pour réagir rapidement en cas de compromission de la sécurité.

L’Anap rappelle dans ce guide que l’Agence nationale de la sécurité des systèmes d’information (Anssi) met à disposition des kits pour s’entraîner à la gestion d’une cyberattaque, tester sa structure et évaluer ses capacités à répondre à une attaque.

Les mesures d’hygiène

Le guide insiste sur les mesures d’hygiène à adopter, à commencer par la division du réseau en parties distinctes comme gage de la fiabilisation technique globale du système d’information, avec différentes règles de contrôle des accès et des flux non autorisés selon le niveau de criticité de chaque sous-réseau.

La deuxième mesure concerne l’usage de l’Active Directory (AD) pour la gestion des droits et des identités afin de renforcer la sécurité informatique des établissements à plusieurs niveaux (annuaire global, comptes utilisateurs et groupes d’utilisateurs, gestion des authentifications des utilisateurs et des autorisations ainsi que des ressources telles que les ordinateurs, les imprimantes, les serveurs et les autres périphériques).

La troisième mesure pour combler les failles de sécurité consiste à limiter les droits d’accès nécessaires à chaque utilisateur et à maintenir à jour les logiciels en appliquant les correctifs publiés par les fournisseurs.

Autre mesure, la sensibilisation des salariés au phishing, en soulignant la nécessité de la mise en place d’antivirus et de vigilance quant aux liens extérieurs, aux fautes d’orthographe ou aux adresses e-mail. 

Les piliers de la réponse

Le guide précise également comment limiter les dommages causés par une cyberattaque, compliquer les chemins d’attaque, restaurer les systèmes et minimiser les interruptions des opérations. En premier lieu, être réactif en isolant au plus vite le système informatique d’Internet et en fermant le plus possible de sous-réseaux. Ensuite, répondre efficacement à une attaque suppose une bonne connaissance du SI et de sa politique de sécurité, à la fois documentée et structurée. Enfin, le troisième pilier de la réponse est la mise en place d’un centre opérationnel de sécurité.

Le guide revient également sur la responsabilité de la direction générale, de la délégation à la protection des données et du responsable de la sécurité des systèmes d’information, en insistant sur la mutualisation des responsabilités du RSSI et du DPO au sein des GHT. L’Anap souligne aussi l’importance des relais de communication, tout en apportant un focus sur la réglementation, les outils documentaires et les publications utiles.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Les SI de santé : c’est tout de même assez dingue en 2025 que…

Les SI de santé : c’est tout de même assez dingue en 2025 que…

28 avril 2025 - 21:51,

Tribune

-
Cédric Cartau

Forcément, dans la cyber on voit passer quasiment tous les projets IT d’une organisation : en principe, ils doivent tous suivre une étape d’homologation, sans parler de ceux qui mettent en œuvre des traitements RGPD enclenchant mécaniquement et a minima une inscription à un registre interne.

Illustration Ouverture des appels à projets d’ESMS numérique

Ouverture des appels à projets d’ESMS numérique

28 avril 2025 - 21:34,

Actualité

- DSIH, Damien Dubois

En cours de généralisation, le programme ESMS numérique a fait l’objet d’une instruction ministérielle le 16 avril portant sur les appels à projets régionaux et nationaux.

En route vers l’Espace européen des données de santé

02 juil. 2024 - 11:26,

Actualité

- DSIH, Damien Dubois

Le 27 juin, le Health Data Hub a annoncé le lancement de l’initiative « Towards a European Health Data Space 2 », une nouvelle étape dans la construction de l’Espace européen des données de santé.

Rubrik nommé partenaire de l’année par Microsoft pour le secteur de la santé et des sciences de la vie

02 juil. 2024 - 16:16,

Communiqué

- Rubrik

Rubrik, le spécialiste de la sécurité des données Zéro Trust, annonce avoir été nommé Partenaire Microsoft de l'année 2024 pour le domaine des soins de santé et des sciences de la vie. L'entreprise a été distinguée parmi les meilleurs partenaires de Microsoft au niveau mondial pour avoir fait preuve...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.