Publicité en cours de chargement...

GHT : stratégie de convergence SSI, partie II

20 mars 2018 - 08:56,
Tribune - Cédric Cartau
Dans un précédent article(1), nous traitions des stratégies de convergence SSI au sein d’un GHT s’appuyant sur le triptyque audit/appréciation des risques/suivi des actions et, en premier lieu, de l’audit, en décrivant un outil très simple (PingCastle) qui permet d’évaluer le niveau de protection de l’AD.  

Démarrer par les audits permet, a minima, de se faire une idée des niveaux de maturité respectifs de chaque établissement. Commencer par utiliser des outils simples et pas chers – voire gratuits – n’obère en rien la qualité des résultats obtenus. Selon nous, si on devait faire un choix sur les cibles à auditer en priorité, il y aurait bien entendu l’AD tel qu’évoqué ci-dessus, mais on pourrait ajouter au moins deux domaines techniques : le niveau de protection périmétrique et le niveau de maîtrise du parc d’actifs IP.

Le niveau de protection périmétrique fait référence à deux items : la protection périmétrique à proprement parler (pare-feu, robustesse de l’architecture, etc.) et les vulnérabilités exposées (équipements patchés, configuration des serveurs Web, etc.). Les produits du marché qui répondent à ce besoin (par exemple IKare de la société ITrust) affichent des tarifs catalogue aux environ de 100 euros par adresse IP auditée et par an. Même pour un CHU exposant 100 IP, la facture est tout à fait raisonnable, d’autant que ces produits permettent de réaliser autant de scans que souhaité. Faire une telle économie de bouts de chandelle, à l’heure des GHT, relève tout simplement de l’inconscience aiguë. Certes, on n’évitera pas les audits d’architecture, mais il peut être opportun de les accoler aux projets de renouvellement de l’infrastructure.

Pour ce qui concerne enfin le niveau de maîtrise du parc d’actifs IP (ce qui englobe absolument tout ce qui est connecté au réseau, que ce soit en filaire ou en wifi, qu’il s’agisse de matériels acquis et maintenus par la DSI ou non, de PC ou pas), l’expérience montre que les DSI se rangent en deux catégories : celles qui sont mauvaises, et celles qui sont très mauvaises. Si vous voulez vous en convaincre, demandez donc à votre DSI de vous produire le delta entre la totalité des actifs IP sur le LAN et le parc connu de la DSI : sans même parler d’interdire la connexion des actifs non maîtrisés (BYOD sauvage), encore faudrait-il dans un premier temps les mesurer… Cette mesure peut être réalisée avec des outils très simples de gestion de parc : Nmap, SCCM, AD, etc. La production de listes sous format tableur et leur fusion, le tout par script, est du niveau licence L1 ou L2.

Pourquoi ces trois types d’audit ? Parce qu’ils sont faciles à mettre en œuvre et permettent de se faire rapidement une idée du niveau de maturité des établissements d’un GHT où, en fonction de la taille, de l’histoire et des budgets, on trouve des situations très diverses. 

Si quelqu’un a une meilleure idée…


(1) /article/2873/ght-strategie-de-convergence-ssi-partie-i.html 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Equasens nomme François-Pierre Marquier au poste de Directeur Général Délégué et renforce ainsi sa gouvernance pour accompagner ses ambitions de croissance

Equasens nomme François-Pierre Marquier au poste de Directeur Général Délégué et renforce ainsi sa gouvernance pour accompagner ses ambitions de croissance

02 avril 2026 - 15:47,

Communiqué

- Le groupe Equasens

Le groupe Equasens annonce la nomination de François-Pierre Marquier au poste de Directeur Général Délégué. Il rejoint à ce titre l’équipe de direction aux côtés de Denis Supplisson, Directeur Général, et de Grégoire de Rotalier, Directeur Général Délégué et directeur de la Division Établissements d...

Illustration Premier avis favorable au remboursement d’une thérapie numérique

Premier avis favorable au remboursement d’une thérapie numérique

02 avril 2026 - 11:19,

Communiqué

- Haute Autorité de santé

La Commission nationale d’évaluation des dispositifs médicaux et des technologies de santé (CNEDiMTS) de la Haute Autorité de santé (HAS) vient de rendre un avis favorable au remboursement en droit commun d’un dispositif médical numérique à visée thérapeutique (thérapie numérique ou DTx). Pour la pr...

Illustration SantExpo 2026 : data, interopérabilité, cybersécurité… les SI de santé à l’épreuve des usages

SantExpo 2026 : data, interopérabilité, cybersécurité… les SI de santé à l’épreuve des usages

02 avril 2026 - 09:36,

Communiqué

- SantExpo 2026

Alors que les établissements de santé et médico-sociaux accélèrent leur transformation numérique, les systèmes d’information entrent dans une phase décisive : celle des usages. Interopérabilité, qualité de la donnée, cybersécurité, souveraineté et déploiement de l’IA structurent désormais les priori...

Illustration Comment obtenir l’unanimité sur le choix d’un DPI commun, l’exemple du GHT du Var

Comment obtenir l’unanimité sur le choix d’un DPI commun, l’exemple du GHT du Var

31 mars 2026 - 08:42,

Actualité

- Pierre Derrouch, DSIH

Au GHT du Var, la convergence des systèmes d’information franchit une nouvelle étape, avec l’officialisation fin janvier 2026 d’un DPI commun pour ses sept établissements. C’est la fin du support d’un DPI utilisé en psychiatrie qui a constitué le déclencheur. La contrainte technique a été transformé...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.