Une procédure judiciaire en cours pourrait en dire long sur les responsabilités encourues par les organisations victimes d’attaques par « rançongiciel — et avoir des répercussions sur la préparation à la cybersécurité et la réglementation en général.
La première action en justice concernant un décès qui aurait été causé par un rançongiciel a été déposée en Alabama au sujet du cas d’un nourrisson né au Springhill Memorial Hospital alors que l’établissement était touché par une attaque par rançongiciel, selon un récent article du Wall Street Journal.
Dans un entretien accordé à eSecurity Planet, Daryl Crockett, PDG de la société de gestion des données ValidDatum, a déclaré que cette affaire pourrait changer radicalement la donne en matière de responsabilité des entreprises face aux conséquences des rançongiciels.
« D’un point de vue technologique, il s’agit d’une affaire assez ancienne ; ce qui était en place à l’époque n’est probablement plus pertinent au regard de ce qui doit l’être aujourd’hui — mais cela relie bien toute la gravité de la situation dans laquelle nous nous trouvons », a déclaré Crockett.
Les opérations de l’hôpital touchées par un rançongiciel
La plainte [PDF] indique que le 9 juillet 2019, le jour où il a été victime d’une attaque par rançongiciel, le Springhill Memorial Hospital soutenait que l’incident n’avait « pas affecté les soins aux patients ». Et lorsque Teiranni Kidd s’est présentée à Springhill pour accoucher, une semaine après l’attaque, la plainte affirme qu’on ne lui « a pas dit que les systèmes informatiques de l’hôpital avaient été piratés, qu’ils ne fonctionnaient pas comme nécessaire et que la sécurité des patients était compromise ».
Lorsque le travail de Kidd a été déclenché, le tracé du rythme cardiaque fœtal ne pouvait être enregistré que sur papier, réduisant le nombre de professionnels de santé pouvant surveiller son travail et son accouchement — et, par conséquent, affirme la plainte, sa fille Nicko « a subi de graves lésions cérébrales, a dû recevoir fréquemment de l’oxygène, être nourrie par sonde gastro-intestinale et recevoir des médicaments 24 heures sur 24 ». Nicko est décédée neuf mois plus tard, le 16 avril 2020.
À première vue, l’affaire semble concerner autant la communication et la transparence que la cybersécurité. La plainte repose notamment sur le manquement présumé « à avertir et informer Teiranni Kidd et/ou les membres de sa famille et ses médecins, avant et pendant son admission à compter du 16 juillet 2019, de la gravité de la cyberattaque ».
L’assurance cyber n’est plus une garantie fiable
Selon Crockett, la principale leçon à tirer de cette affaire est peut-être de prendre ces menaces plus au sérieux et de voir au-delà d’une simple analyse coûts-avantages. Partir du principe que votre assurance cyber couvrira les problèmes susceptibles d’être causés par une attaque par rançongiciel, a-t-elle déclaré, « est absolument la pire façon d’envisager tout cela pour de multiples raisons, notamment parce que la compagnie d’assurance fait tout son possible pour survivre à cette tempête et qu’il sera donc très difficile de traiter avec elle pour le règlement de demandes d’indemnisation de ce type ».
Crockett a déclaré que des chiffres officieux indiquaient que seulement environ 10 % de ces demandes d’indemnisation au titre d’une cyberassurance étaient payées. « Et même si elle vous couvrait à hauteur de la somme que vous avez dû payer pour le rançongiciel, disons 2 millions de dollars US, imaginons qu’elle vous couvre pour ce montant — ce qui ne sera probablement pas le cas, mais admettons que ce soit le cas —, le coût des perturbations liées au retour à un fonctionnement normal est extrêmement élevé », a-t-elle ajouté.
L’affaire Springhill porte ces dépenses potentielles à un tout autre niveau, en particulier si une entreprise considère sa couverture cyber comme une raison de ne pas s’inquiéter de l’efficacité de sa cybersécurité. « Nous nous demandons désormais quels sont les autres dommages externes dont nous pourrions éventuellement être responsables et quel préjudice nous pourrions causer parce que nous avons été attaqués par un rançongiciel », a déclaré Crockett.
À lire également : Les assureurs cyber se retirent face à l’augmentation des cyberattaques et des coûts
Responsabilité liée aux rançongiciels
Même s’il s’agit peut-être de la première action en justice engagée pour un incident de ce type, a déclaré Crockett, les rançongiciels peuvent causer des dommages corporels de nombreuses façons, par exemple en cas de panne des feux de circulation à une intersection entraînant une collision après une attaque par rançongiciel contre un réseau électrique. « Ces attaques, toujours plus massives, peuvent causer énormément de préjudices », a-t-elle ajouté.
Dans un environnement médical, les données auxquelles les pirates accèdent peuvent également avoir une grande valeur en elles-mêmes — l’exfiltration peut constituer une menace aussi importante que le chiffrement par rançongiciel. « Ces données peuvent être utilisées de Dieu sait combien de façons », a déclaré Crockett. « Cela peut causer des préjudices et éventuellement engager la responsabilité juridique si vous pouvez prouver qu’elles ont été dérobées et utilisées d’une certaine manière à la suite de cet événement précis. »
Plus largement, Crockett a déclaré que ce type d’attaque témoignait d’un changement important dans la nature et l’ampleur de la menace. « Cela signifie que nous sommes désormais entrés dans une nouvelle ère, où nous sommes véritablement en guerre », a-t-elle déclaré. « Et cette guerre peut avoir plusieurs fronts. Dans le cas des rançongiciels, c’est une guerre pour l’argent, pour la rançon — mais c’est aussi une guerre pour l’accès aux données et leur contrôle à des fins d’exfiltration. »
À lire également : Les meilleurs services de suppression et de récupération après une attaque par rançongiciel
La réglementation cyber pourrait instaurer plus d’équité
En réaction, Crockett s’attend à ce que les entreprises réclament de plus en plus une action des pouvoirs publics, qui pourrait prendre deux formes. « La première consiste à faire pression sur les attaques soutenues ou commanditées par des États, en recourant aux canaux politiques, à la pression ou à des attaques offensives de représailles — cela ressemble beaucoup à une guerre, n’est-ce pas ? — pour faire pression sur les groupes criminels, ou du moins sur les États qui ferment les yeux et autorisent ce type d’activités criminelles sur leur territoire », a-t-elle déclaré.
La seconde option, a expliqué Crockett, consiste à mettre en place des réglementations obligeant les entreprises à respecter un niveau de sécurité de base, simplement par souci d’équité. « Disons qu’un hôpital investit massivement dans la cybersécurité et qu’un autre ne le fait pas, a-t-elle déclaré. C’est un avantage concurrentiel, du moins à court terme, pour l’hôpital qui n’a pas investi massivement dans la sécurité informatique et qui n’est pas allé plus loin, contrairement au premier hôpital. Il se retrouve désavantagé sur le plan économique. »
Ainsi, le bon type de réglementation pourrait améliorer la cybersécurité partout. « Ce que fait l’intervention de — et je me pince le nez en le disant — la réglementation publique, ou l’établissement de normes supplémentaires dans ce domaine, c’est qu’elle uniformise les règles du jeu et dit : “Très bien, tout le monde devra respecter certaines normes” », a déclaré Crockett. « Elle supprime les inégalités économiques qui, je pense, se manifestent actuellement, ainsi que les réticences du marché à investir. »
Une approche globale de la sécurité
À défaut d’une action des pouvoirs publics, Crockett a conseillé aux entreprises d’adopter une attitude plus proactive et plus globale que le simple correctif des failles de sécurité au fur et à mesure des besoins. « Une bonne façon d’aborder ce problème est la suivante : si vous entreprenez une transformation numérique, ou envisagez même de le faire, c’est le moment de vous y atteler, en parallèle d’une révision de la confidentialité et de la sécurité de vos données informatiques », a-t-elle déclaré.
Trop souvent, selon Crockett, les entreprises considèrent la sécurité comme un projet isolé plutôt que d’adopter une approche globale et de combiner les améliorations de la cybersécurité avec une transformation numérique plus large. « Lorsque vous mettez en place un environnement zero trust, ou que vous essayez d’y parvenir, et que vous examinez la façon dont chacun travaille ainsi que les types de données auxquels il accède, quelle merveilleuse occasion d’améliorer votre entreprise en même temps », a-t-elle suggéré.
Le résultat peut être une amélioration considérable, à l’échelle de l’entreprise, de la qualité, de la disponibilité et de la sécurité des données. « Les gens se disent : “Puisque je vais faire cela, autant le faire correctement et en tirer un avantage commercial” », a déclaré Crockett.
À lire également : Les meilleures solutions de sauvegarde pour se protéger des rançongiciels
Donner la priorité aux bonnes pratiques
En définitive, a déclaré Crockett, la leçon la plus importante à tirer de l’action en justice de Springhill est de comprendre l’importance d’évaluer en détail ses pratiques de sécurité. « La plupart du temps, lorsque ces incidents se produisent, certaines procédures que nous considérerions comme des procédures exemplaires, des procédures standard pour une organisation “bien gouvernée”, n’ont pas été suivies », a-t-elle déclaré.
Qu’il s’agisse de logiciels couramment disponibles qui n’ont pas été utilisés, de personnel non formé ou de procédures rédigées mais non suivies, tous ces éléments vont rendre beaucoup plus difficile le dépôt d’une demande d’indemnisation recevable. « Nous constatons souvent que les entreprises qui ne savent pas mieux remplissent leur questionnaire ou leur évaluation de renouvellement et y indiquent des éléments sur lesquels elles travaillent dans le cadre d’initiatives en cours, a déclaré Crockett. Mais si un incident survient avant qu’elles aient terminé la mise en œuvre et le déploiement de ce nouveau processus ou de cette nouvelle technologie, on pourrait soutenir que la compagnie d’assurance a parié sur vous en se fondant sur des informations que vous lui avez fournies et qui étaient fausses. Les entreprises doivent donc prendre ces demandes et renouvellements très au sérieux. »
Et tant que l’action des pouvoirs publics n’aura pas uniformisé les règles du jeu pour les entreprises qui donnent la priorité à la cybersécurité, a déclaré Crockett, cette responsabilité — et le coût qui lui est associé — incombera à chaque entreprise individuellement. « Compte tenu du contexte actuel et des menaces qui nous entourent, nous sommes confrontés à un incroyable désavantage géopolitique et économique, alors que des États ferment les yeux pendant que leurs citoyens piratent notre pays et nous obligent à consacrer de l’argent non pas à améliorer la productivité et à fabriquer de meilleurs produits plus rapidement ou à moindre coût, ni à fournir de meilleurs services à moindre prix, mais à construire des murs de forteresse et des plafonds et planchers en platine pour tenir les acteurs malveillants à l’écart », a-t-elle déclaré. « C’est une forme de guerre économique. »





