Publicité en cours de chargement...

Un espace de stockage Amazon mal configuré et des données de santé une nouvelle fois exposées

18 sept. 2018 - 11:30,
Tribune - Charles Blanc-Rolin
Alors qu’en France la première certification HDS vient d’être délivrée [1], dans de nombreux autres pays, comme les États-Unis par exemple, les établissements traitant des données de santé ne sont pas restreints dans le choix d’un prestataire d’hébergement de données de santé.

Dans un récent article, l’équipe de chercheurs de la société UpGuard relate sa dernière découverte, faite sur un bucketAmazon S3. Ce n’est pas la première fois qu’un mauvais paramétrage de ce type d’espace de stockage permet l’exposition publique de données personnelles, et notamment dans le secteur de la santé. Il y a presque un an déjà, l’entreprise spécialisée dans la surveillance de patients à domicile PHM avait ainsi exposé les données de 150 000 patients américains [2].

Le 24 août 2018, un membre de l’équipe de chercheurs de la société UpGuard a donc découvert un espace Cloud Amazon S3 nommé « Medcall » accessible par n’importe quel internaute malgré un niveau de permission très élevé.

access

Après quelques investigations, l’équipe a pu constater qu’il s’agissait d’un espace de stockage appartenant à la société de téléconsultation d’urgence pour les accidents du travail MedCall Advisors [3].

Cet espace contenait 7 Go de données, parmi lesquelles figuraient des formulaires de déclaration d’accidents du travail au format PDF concernant 181 entreprises américaines, les informations à caractère personnel permettant de reconstituer l’état civil complet, dont le numéro de sécurité sociale évidemment, de près de 3 000 personnes contenues dans 310 fichiers CSV, ainsi que 715 fichiers audio retraçant les enregistrements des conversations entre patients et praticiens ayant réalisé une télé-expertise.

audio_files

Les chercheurs ont notifié cet incident à la société MedCall le 30 août, après quoi, sans qu’ils aient obtenu de réponse, l’accès libre à cette mine d’informations a été fermé moins de 24 heures plus tard.

Cet incident démontre une nouvelle fois que l’hébergement de données de santé ne doit pas être pris à la légère et que l’administration système est un métier.


[1] http://esante.gouv.fr/services/liste-des-hebergeurs-certifies-hebergeur-de-donnees-de-sante-a-caractere-personnel

[2] /article/2672/les-dossiers-medicaux-de-150-000-patients-americains-en-acces-libre-sur-le-cloud-d-amazon.html

[3] http://medcalladvisors.com/

Avez-vous apprécié ce contenu ?

A lire également.

Illustration OSE 2050, un programme pour anticiper le futur de la santé

OSE 2050, un programme pour anticiper le futur de la santé

31 mars 2026 - 08:20,

Actualité

- Damien Dubois, DSIH

Le 23 mars, les HCL, la DGOS et l’AIS ont lancé OSE 2050, un programme de prospective pour imaginer le futur de la santé en associant des experts, des professionnels de santé et des citoyens.

Illustration Publication d’un corpus inédit de comptes rendus médicaux fictifs en open data pour accélérer l’IA en santé

Publication d’un corpus inédit de comptes rendus médicaux fictifs en open data pour accélérer l’IA en santé

26 mars 2026 - 19:08,

Actualité

- Rédaction, DSIH

Dans un contexte réglementaire européen exigeant, qui garantit un accès et un partage sécurisés des données de santé, le projet PARTAGES apporte une réponse opérationnelle aux défis posés à l’IA en santé. Coordonné par la Plateforme des données de santé (Health Data Hub) et réunissant 32 partenaires...

Illustration Speech Processing Solutions dévoile Philips SpeechLive Health, un nouvel assistant IA conçu pour la documentation clinique moderne

Speech Processing Solutions dévoile Philips SpeechLive Health, un nouvel assistant IA conçu pour la documentation clinique moderne

25 mars 2026 - 14:46,

Communiqué

- Speech Processing Solutions

Speech Processing Solutions, leader mondial des solutions professionnelles de dictée et de traitement de la parole commercialisées sous la marque Philips, annonce le lancement de Philips SpeechLive Health, un assistant de documentation clinique basé sur l’IA conçu pour les professionnels de santé. C...

Illustration Dedalus et Inovie renouvellent leur partenariat pour le déploiement à grande échelle de la suite InVitro

Dedalus et Inovie renouvellent leur partenariat pour le déploiement à grande échelle de la suite InVitro

25 mars 2026 - 08:24,

Communiqué

- Dedalus

Dedalus, acteur majeur de la numérisation des laboratoires de biologie médicale, et INOVIE, acteur majeur du diagnostic médical en France, annoncent la signature d’un partenariat stratégique d’une durée de cinq ans, portant sur le déploiement de la suite Dedalus InVitro en mode SaaS.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.