Boston Scientific enquête sur une cyberattaque qui a mis hors ligne certains de ses systèmes informatiques et perturbé sa capacité à traiter et expédier les commandes de ses clients dans le monde entier.
L’entreprise a détecté l’incident le 25 août, activé ses procédures de réponse à incident et fait appel à des experts tiers en cybersécurité pour enquêter sur l’intrusion et la contenir.
Ce qui me frappe, c’est que cette attaque va au-delà du simple fait qu’une autre grande entreprise subisse une panne.
Boston Scientific fabrique des dispositifs médicaux utilisés dans les soins aux patients ; des perturbations prolongées pourraient donc avoir des conséquences qui dépassent largement les seuls systèmes informatiques.
« Un dispositif cardiaque dont la date d’expédition n’est pas respectée peut entraîner l’annulation d’une intervention chirurgicale », a déclaré Jacob Krell, directeur principal de Secure AI Solutions & Cybersecurity chez Suzu Labs, dans un courriel adressé à eSecurityPlanet.
Il a ajouté : « C’est ce qui fait d’une entreprise comme Boston Scientific une cible d’extorsion particulièrement intéressante. L’attaquant n’a pas besoin de rien détruire. Il lui suffit de rendre le coût de l’interruption supérieur à la somme demandée. »
Ayant auparavant travaillé comme infirmière en électrophysiologie auprès de patients porteurs de stimulateurs cardiaques et de défibrillateurs, j’ai pu constater directement à quel point l’accès rapide à ces dispositifs peut être important.
Comme l’a souligné Jacob, les retards dans l’acheminement du dispositif adéquat vers un hôpital peuvent avoir un impact direct sur les soins aux patients.
Perturbation des systèmes de Boston Scientific par une cyberattaque
Boston Scientific a déclaré que l’attaque avait affecté l’accès à certains systèmes d’exploitation et à certaines applications métier, notamment les systèmes utilisés pour traiter et expédier les commandes des clients. Aucun calendrier n’a été communiqué pour la restauration complète des systèmes touchés.
L’entreprise, basée dans le Massachusetts, opère à l’échelle mondiale et fabrique une vaste gamme de dispositifs médicaux.
Ses produits comprennent des dispositifs cardiaques tels que des stimulateurs cardiaques et des défibrillateurs, ainsi que des équipements utilisés dans d’autres actes médicaux.
Ross Filipek, RSSI chez Corsica Technologies, a déclaré que l’incident survenait également à une période difficile pour le secteur des dispositifs médicaux.
« Les fabricants de dispositifs médicaux ont connu une année difficile. Stryker, Medtronic et Abbott ont déjà révélé des incidents cybernétiques », a déclaré Filipek. « La portée de cette dernière attaque dépasse la seule perspective d’une nouvelle panne informatique d’entreprise. »
Boston Scientific poursuit son enquête sur l’incident et on ignore si des données ont été dérobées.
Aucun rançongiciel ni groupe d’extorsion n’en avait revendiqué la responsabilité au moment de la publication.
La résilience opérationnelle doit faire partie de la réponse à incident
Une cyberattaque visant un fabricant de dispositifs médicaux peut rapidement devenir un problème opérationnel.
La restauration des systèmes touchés est importante, mais les organisations doivent également disposer d’un plan pour maintenir les fonctions métier critiques pendant une panne.
« Pour assurer la continuité des opérations pendant une intrusion en cours, les équipes de sécurité doivent imposer des cloisonnements logiques stricts entre les réseaux administratifs de l’entreprise et les environnements d’exécution des commandes, maintenir des sauvegardes hors ligne immuables et valider régulièrement les protocoles de basculement manuel », a déclaré Damon Small, membre du conseil d’administration de Xcape, Inc., dans un courriel adressé à eSecurityPlanet.
Je recommande également aux organisations d’identifier, avant tout incident, les systèmes qui sont essentiels à la fabrication et à l’exécution des commandes.
La segmentation du réseau peut contribuer à empêcher une intrusion dans l’informatique d’entreprise de se propager aux environnements de production ou de logistique, tandis que des sauvegardes hors ligne testées peuvent aider à restaurer les systèmes qui doivent être reconstruits.
Les équipes devraient également documenter les procédures manuelles nécessaires aux opérations essentielles et les tester au moyen d’exercices sur table et d’outils de simulation d’attaque.
Un plan de basculement qui n’existe que sur le papier risque de ne pas tenir lorsque les systèmes critiques et les autres dépendances deviennent soudainement indisponibles.
Pour les fabricants de dispositifs médicaux, l’impact d’une attaque peut dépasser le cadre informatique lorsque les perturbations affectent leur capacité à acheminer les produits vers les professionnels de santé et les patients.





