Publicité en cours de chargement...
Les RSSI santé sous pression : et si ce n’était pas toujours la faute des utilisateurs ?
Des établissements de santé victimes de rançongiciels, le sujet n’est pas vraiment nouveau, puisque ça fait presque une dizaine d’années que ce genre de cochonneries vient prendre en otage nos données, bien avant qu’un Président de la République s’empare du sujet.
Si pendant des années nous avons « maudits » les utilisateurs qui cliquent plus vite que leur ombre sur tous les liens et pièces jointes qui arrivent par courriel, avant de restaurer des sauvegardes, pour ceux qui avaient la chance d’en avoir, aujourd’hui, mieux vaut tourner sept fois la pierre dans sa main avant de la jeter sur les utilisateurs.
Si notre niveau de maturité en matière de sécurité a progressé, il en est de même pour celui des utilisateurs, notamment par grâces aux diverses actions de sensibilisations que nous avons pu mettre en place, comme par exemple, l’excellent Sant’Escape [3].
Même si nous ne devons pas relâcher nos efforts en matières de sensibilisation des utilisateurs, nous devons aussi nous remettre régulièrement en question.
Gardons en tête que les rançongiciels ne sont pas toujours déployés suite à « clic utilisateur ». Prenons l’exemple du retour d’expérience de l’établissement de santé victime l’an passé du rançongiciel Ncov, après avoir exposé un serveurs RDP sur Internet [4].
J’ai en tête plusieurs compromissions récentes (autres que par des rançongiciels) dont des établissements de santé français ont été victimes, pour lesquels la porte d’entrée utilisée par les attaquants était leur passerelle VPN. Juillet 2019, rappelons-nous, le CERT national américain tirait la sonnette d’alarme en indiquant que plusieurs solutions de ce type étaient vulnérables [5]. En janvier 2020, l’ANSSI alertait sur le fait que les vulnérabilités impactant les solutions VPN Pulse Secure [6] et Citrix Netscaler [7] étaient largement exploitées… En novembre, c’était au tour des solutions VPN Fortinet [8].
En comparant deux établissements victimes du même groupe d’attaquants sur une même période, on peut voir qu’ils utilisaient le même produit :
Ont-ils tardé à patcher ? Ce sont-ils fait dérober des identifiants et mot de passe internes par le biais de solutions restées vulnérables, exposées sur Internet ?
Cette fameuse base de données de 50 000 identifiants / mots de passe appartenant à des agents d’établissements de santé français, vu la quantité, il y a peu de chance qu’elle ait été construite à partir d’attaques de type phishing. Ne pourrait-elle pas provenir de « siphonnages » réalisés en exploitant des vulnérabilités affectant des machines exposées sur Internet ?
Patcher une vulnérabilité, même plusieurs mois après la publication du correctifs, reste évidement nécessaire, mais ce n’est pas une raison pour se croire tiré d’affaire. Si la « porte » est restée ouverte trop longtemps, il faut considérer que ses accès sont compromis et demander un renouvellement des mots de passe utilisateurs, sans oublier que l’ensemble des adresses de messagerie exfiltrées pourront bien évidemment servir pour réaliser d’autres actions malveillantes à l’encontre des utilisateurs…
Restons sur nos gardes, plusieurs adresses identifiées comme appartenant aux infrastructures des groupes UNC1878 (Ryuk) et TA505 (Clop), scannent actuellement Internet à la recherche d’accès SSH, RDP, MySQL notamment…
[3] https://www.esante-paysdelaloire.com/fr/santescape/
[5] https://www.forum-sih.fr/viewtopic.php?t=1287#p5040
[6] https://www.cert.ssi.gouv.fr/alerte/CERTFR-2020-ALE-001/
[7] https://www.cert.ssi.gouv.fr/alerte/CERTFR-2020-ALE-002/
[8] https://www.cert.ssi.gouv.fr/alerte/CERTFR-2020-ALE-025/
Avez-vous apprécié ce contenu ?
A lire également.

Sylvain Delair rejoint l’Anap et dirige la nouvelle cellule Data
14 mai 2025 - 16:59,
Communiqué
- ANAPSylvain Delair, directeur d’hôpital, prend la tête de la nouvelle cellule Data de l’Anap. Après avoir créé la Direction Data du CHU de Grenoble, il met son expertise au service de l’ensemble des établissements en contribuant à renforcer l’offre Data de l’Anap.

Galeon, le seul DPI certifié pour l’aide à la prescription hospitalière (LAP)
13 mai 2025 - 08:00,
Communiqué
- GaleonCertains ne font rien comme les autres dans le milieu hospitalier. C’est le cas de Galeon qui s’inscrit comme le premier logiciel à être certifié LAP. Une première dans le monde des logiciels hospitaliers.

SantExpo 2025 : interview de Jérôme Sicchi autour des enjeux et des évolutions de cette 59ᵉ édition
12 mai 2025 - 15:16,
Actualité
- Pauline NicolasDes établissements de santé aux structures médico-sociales, mais aussi des autorités de santé, aux startups et sociétés savantes, SantExpo s’est imposé depuis presque 60 ans comme un événement incontournable et fédérateur pour les acteurs de santé. Organisé pour la première fois par GL Events et pr...
![Illustration [SANTEXPO 2025] 7 conférences pour découvrir eNov30, le programme d’innovations concrètes du Groupe Softway Medical](/_next/image?url=https%3A%2F%2Fdsih.fr%2Fupld%2Farticles%2F2025%2F05%2Fgroupe-softway-medical-credit-photo-benoit-diacre.png&w=3840&q=75)
[SANTEXPO 2025] 7 conférences pour découvrir eNov30, le programme d’innovations concrètes du Groupe Softway Medical
11 mai 2025 - 22:14,
Communiqué
- Softway MedicalDans un secteur de la santé en pleine mutation, l’innovation doit répondre ici et maintenant aux défis des professionnels de santé. C’est tout le sens du programme stratégique eNov30 dont les grands axes seront déclinés lors de 7 conférences inédites tout au long de SantExpo 2025.