Cyberattaque à l’hôpital de Corbeil-Essonnes
Le système d’information du Centre hospitalier sud francilien de Corbeil-Essonnes a déclenché son plan blanc le 21 août 2022 suite à une attaque par ransomware. Les pirates exigent une rançon de 10 millions de dollars.
Suite à l’attaque de son système d’information dans la nuit du samedi 20 au dimanche 21 août, le Centre hospitalier sud francilien de Corbeil-Essonnes a déclenché son plan blanc exigeant l’intervention de sa cellule de crise.
Cette attaque, de type ransomware, rend pour l’heure inaccessible les logiciels métiers de l’hôpital, les systèmes de stockage ainsi que la partie du système d’information liée à l’admission des patients.
Une rançon de 10 millions de dollars a été demandée par les pirates, que l’hôpital a choisi de refuser de payer. L’hôpital met tout en œuvre pour maintenir son activité mais est néanmoins contraint de rediriger certains patients selon le besoin vers d’autres établissements de santé.
Une cible clé
Ce type d’infrastructure est malheureusement une cible clef pour les attaquants et ce pour plusieurs raisons, dont :
- des difficultés d’obtention de moyens proportionnés aux enjeux de ce type de système d’information ;
- une hétérogénéité des systèmes d’information, avec des équipements et logiciels propriétaires appartenant à une multitude de prestataires ;
- une complexité d’un maintien en conditions de sécurité dû aux enjeux extrêmes en termes de disponibilité des équipements, et des dispositifs de maintenance réalisés à distance par les prestataires en question ;
- le besoin même de ces systèmes d’information, assurant un besoin critique car permettant d’assurer des soins.
Les hôpitaux sont de facto considérés comme des Opérateurs d’importance vitale (OIV), et sont donc soumis à des règles et mesures spécifiques, leur permettant de protéger les systèmes d’information stratégiques
Les incidences directes de l’attaque
Ce type d’attaque n’est en revanche pas neutre, car pendant la gestion de la crise et la remise à niveau du système d’information, mobilisant ressources humaines, moyens financiers et compétences spécifiques, c’est tout un dispositif d’accueil des patients et de soins qui est pénalisé.
La question suivante se pose également : quid de l’éthique des attaquants ? Attaquer des systèmes d’information pouvant mettre en péril des vies ne devrait-il pas être moralement interdit ?
Si les attaques de structures de santé peuvent paraître comme une cible intéressante, elles n’en demeurent pas moins comme éthiquement dérangeantes et peu opportunes pour qui est intéressé par l’appât du gain ; l’attention des experts et forces de l’État étant naturellement fortement mobilisées pour ce type d’établissement.
Quelles solutions ?
Pour se prémunir au maximum, différentes solutions combinées peuvent réduire la vraisemblance d’un ransomware ou les impacts de ce type d’incident : diagnostic cyber, sensibilisation des directions, audits d’architectures ou encore accompagnements dans la définition d’un schéma directeur et mise en œuvre de mesures clefs.
Romain Rousseau
Consultant et manager Conseil et Formation Cybersécurité à CNPP.
Idris Bouguerra
Consultant CNPP en sécurité des systèmes d’information.
Les plus lus…
L'arrêté du 4 novembre 2024 relatif aux meilleures techniques disponibles (MTD) - applicables aux installations du secteur de la…
Le risque est-il singulier, pluriel ou les deux ? Plusieurs approches existent pour évaluer les risques, les quantifier et les…
Un décret portant application de l'article 40 de la loi n° 2023-175 du 10 mars 2023 relative à l'accélération…
Au cours de la vie professionnelle, les travailleurs peuvent être victimes d’un accident. Dans ce cas, des démarches doivent être…
Cette fiche réflexe a été créée dans un contexte où la menace drone est trop souvent ignorée, et où…
La société Rolland, spécialisée dans la conception et la fabrication de sprinkleurs pour les réseaux de protection incendie, obtient…