Publicité en cours de chargement...

Publicité en cours de chargement...

Hôpitaux attaqués : le sujet fait causer mais les avis divergent

20 déc. 2022 - 10:15,
Tribune - Charles Blanc-Rolin
S’il y a encore quelques années, nous n’étions qu’une poignée d’acteurs passionnés à nous préoccuper des sujets de sécurité numérique en santé, l’importante médiatisation de chaque incident vécu par une structure de santé fait qu’aujourd’hui, tout le monde a un avis, de bons conseils et des solutions pour lutter contre ce fléau que sont les rançongiciels prenant en otage nos établissements de santé, mais dans les faits malheureusement, les attaquants arrivent toujours à compromettre les SI de santé de nos établissements.

Ayant récemment été cité pour la promotion d’un article dans Forbes [1] sur le réseau social LinkedIn par son auteur Frans Imbert-Vier, je me suis pris au jeu de comparer nos visions (divergentes) sur le sujet.

Le terme « hacker » pour commencer, est employé dans l’article (comme dans beaucoup d’autres) pour qualifier les personnes qui s’en prennent aux systèmes d’informations des hôpitaux. Je pense que ce mot pouvant qualifier une personne dont la démarche peut parfois être noble, sans intentions malveillantes en tout cas, est souvent employé à tort pour désigner des personnes que je qualifierais plus d’attaquants, de pirates, de cybercriminels ou plus vulgairement, pardonnez-moi l’expression, d’enfoirés.

Ensuite, je ne pense pas que des groupes cybercriminels se fassent beaucoup de publicité en s’en prenant à des hôpitaux. Nous savons tous que leur niveau maturité dans le domaine de la cybersécurité est encore assez bas, que les établissements de santé disposent de peu de moyens pour sécuriser leurs SI et qu’ils sont par conséquent, plutôt vulnérables.

Ces derniers temps, j’ai plutôt l’impression que ce sont les offreurs de solutions qui tentent de se faire de l’autopromotion avec les attaques vécues par les hôpitaux, à grands coups de « si le CH avait eu notre solution, il n’aurait pas été victime d’un rançongiciel... »

Au vu des informations rendues publiques concernant l’attaque du CH de Versailles [2], l’exemple me semble assez mal choisi pour le coup, je dirais même qu’il s’agit plutôt d’un contre exemple. L’attaquant a utilisé ici l’outil de chiffrement du groupe LockBit ayant fuité en septembre, mais aucune revendication n’a été faite par le groupe lui-même, et aucune information ne semble permettre d’attribuer cette attaque à un groupe connu. Se faire un « coup de pub » en conservant l’anonymat, me semblent être deux choses assez incompatibles.

À lire aussi : Le décret créant le répertoire « ROR » publié au Journal Officiel

En revanche un groupe tel que Lapsus$ qui arrive à exfiltrer les données d’un géant du réseau et de la sécurité tel que Cisco [3] ou encore les criminels derrière l’enseigne LockBit qui arrivent à compromettre le SI d’un groupe comme Continental [4] et publier plusieurs gigaoctets de données appartenant au groupe Thalès, en termes de publicité, on est « un cran au-dessus ».

Techniquement, ça me parait plus impressionnant d’arriver à compromettre le SI d’un grand groupe international qui dispose de moyens et de ressources « cyber » que tout le secteur de la santé en France ne pourra jamais réunir.

Je ne sais pas si l’attaquant ici « pense bien » lorsqu’il s’attaque à un hôpital français. Même si le SI est critique, je n’ai pas un seul exemple d’établissement publique français ayant payé une rançon qui me vient. Aux États-Unis oui, mais en France, je n’en vois pas.

Bon, je n'ai pas d'exemple de boulangerie non plus... en revanche d’entreprises de moins de 5 salariés qui ont payé, j’en ai quelques-uns en tête...

Si des solutions de sécurité peuvent permettre de limiter les dégâts, elles ne sont pas la réponse à tous les maux. La mode est à l’EDR, XDR ou MDR (LOL !) outils certes utiles, telle la roue de secours dans une voiture, mais le fait d’en disposer peut-il nous dispenser de changer nos 4 pneus lorsqu’ils sont usés ? Je pense qu’il faut disposer d’une roue de secours, d’airbags et de ceintures de sécurité, mais qu’il faut avant tout entretenir son SI comme sa voiture, changer les pneus, les disques et les plaquettes de freins lorsqu’ils sont usés pour éviter de rater le virage et de finir dans le fossé numérique.

Les hôpitaux sont des proies faciles, je suis d’accord, de là à dire que les attaquants sont paresseux, ça me semble un peu exagéré. Pour avoir lu et assisté à quelques restitutions d’incidents récents, opérés par des groupes tels que Lockbit, je peux vous assurer que si les administrateurs systèmes étaient aussi précautionneux que certains attaquants et cartographiaient aussi bien qu’eux leurs SI, il y aurait beaucoup moins de victimes de rançongiciels.

On se rejoint en tout cas sur l’idée de fond, la donnée de santé a une valeur importante (ce n’est pas moi qui dirait le contraire [5]) et nous devrions tous en prendre soin autant que de notre santé elle-même.


[1] https://www.forbes.fr/technologie/la-sante-de-nos-hopitaux-depend-aussi-de-leurs-donnees/ 

[2] https://www.lemagit.fr/actualites/252528032/Cyberattaque-au-centre-hospitalier-de-Versailles-la-piste-dun-usurpateur-de-LockBit

[3] https://www.forbes.com/sites/daveywinder/2022/08/13/cisco-hacked-ransomware-gang-claims-it-has-28gb-of-data/ 

[4] https://www.bleepingcomputer.com/news/security/lockbit-ransomware-claims-attack-on-continental-automotive-giant/ 

[5] /article/2670/les-donnees-de-nos-sih-auraient-finalement-un-prix.html 

Avez-vous apprécié ce contenu ?

A lire également.

VIDAL lance un programme stratégique d’intégration IA générative à sa base de connaissances médicales

23 déc. 2025 - 07:21,

Communiqué

- VIDAL

VIDAL, spécialiste européen de l’aide à la décision thérapeutique, engage un programme stratégique pour connecter les technologies d’Intelligence Artificielle (IA) de pointe à sa base de connaissances médicales et à ses outils d’aide à la décision (CDS), reconnus pour leur fiabilité. Ce projet marqu...

Illustration Webinaire : réussir son PCRA avec le programme CaRE, les clés partagées par Orange Cyberdefense

Webinaire : réussir son PCRA avec le programme CaRE, les clés partagées par Orange Cyberdefense

16 déc. 2025 - 14:03,

Communiqué

- Orange Cyberdefense

Orange Cyberdefense organise un webinaire, le jeudi 8 janvier 2026 de 13h30 à 14h30, consacré à la phase opérationnelle du Domaine 2 du programme CaRE, dédié à la structuration des projets de continuité et de reprise d’activité (PCA/PRA) des établissements de santé.

Illustration Éclairage sur les "frictions" entre le Règlement sur l'IA et les différentes régulations numériques européennes

Éclairage sur les "frictions" entre le Règlement sur l'IA et les différentes régulations numériques européennes

15 déc. 2025 - 22:12,

Tribune

-
Léa Rogerie &
Marguerite Brac de La Perrière

Le constat de la prolifération législative au niveau de l'Union Européenne en matière de régulation du numérique et de l'innovation est au cœur des débats en cette fin d'année.

Illustration Ho ho ho ! Le Père Noël arrive avec quelques cybercadeaux cette année

Ho ho ho ! Le Père Noël arrive avec quelques cybercadeaux cette année

15 déc. 2025 - 21:42,

Tribune

-
Cédric Cartau

L’année 2025 aura été celle des arnaques touchant le dernier maillon faible de la chaîne de protection : notre cerveau.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.