Une attaque visant le fournisseur de services informatiques de santé CareCloud a exposé des données sensibles de patients et temporairement perturbé l’accès à des systèmes critiques, soulignant les risques persistants auxquels est confrontée l’infrastructure numérique de santé.
Nous sommes «… toujours en train d’enquêter sur la nature et l’ampleur de l’incident. L’environnement concerné stocke des informations sur les patients, et la société continue d’évaluer si des informations sur les patients ou d’autres données ont été consultées ou exfiltrées, dans quelle mesure, ainsi que les catégories et le volume de ces éventuelles données », a déclaré l’entreprise dans son document remis à la SEC.
Ce que l’on sait de l’incident CareCloud
CareCloud, un fournisseur SaaS de dossiers de santé électroniques (DSE) et de solutions de gestion des cabinets médicaux, a confirmé un accès non autorisé à un environnement contenant des données de santé de patients.
Bien que l’entreprise ait décrit l’incident comme limité dans son ampleur, cette violation souligne les inquiétudes persistantes liées aux risques associés aux fournisseurs tiers et à l’exposition potentielle d’informations de santé protégées (PHI) au sein de plateformes de santé partagées.
À ce stade, CareCloud n’a pas déterminé combien de personnes ont été affectées ni quels éléments de données précis ont pu être consultés ou exfiltrés, ce qui laisse l’impact total de l’incident difficile à évaluer.
L’intrusion semble avoir visé l’infrastructure informatique interne de CareCloud, en touchant plus précisément l’un de ses six environnements de DSE utilisés par ses clients.
Bien que l’entreprise ait rétabli les fonctionnalités en huit heures environ, même de brèves interruptions peuvent perturber les activités de santé qui dépendent d’un accès continu et en temps réel aux dossiers des patients.
L’absence de revendication de la part d’un groupe de ransomware laisse penser qu’il pourrait s’agir d’une intrusion axée sur les données plutôt que d’une attaque motivée par l’extorsion.
Bien que CareCloud n’ait pas révélé le vecteur d’attaque initial, les incidents de cette nature peuvent provenir d’identifiants compromis, de vulnérabilités non corrigées ou de systèmes mal configurés.
Une fois à l’intérieur d’un réseau, les attaquants tentent souvent d’effectuer des déplacements latéraux pour identifier et accéder à des actifs de grande valeur, comme les bases de données de DSE et d’autres référentiels de données sensibles.
Dans ce cas, la compromission a été contenue dans un seul environnement, ce qui a contribué à limiter la portée globale de l’incident.
Toutefois, l’implication de dossiers de santé de patients accroît la gravité de l’incident, car les données de santé restent très prisées sur les marchés clandestins en raison de leur richesse, de leur caractère durable et de leur potentiel de fraude.
Comment réduire les risques liés aux solutions SaaS de santé
Les organisations qui s’appuient sur des plateformes SaaS de santé doivent adopter une approche proactive et en profondeur de la cybersécurité afin de réduire les risques et de limiter l’impact des éventuelles violations de données.
- Réalisez des évaluations des risques liés aux tiers et surveillez en continu le niveau de sécurité des solutions SaaS tierces et de leurs intégrations.
- Appliquez des contrôles d’identité et d’accès robustes, notamment l’authentification multifacteur (MFA), le principe du moindre privilège et la gestion des accès à privilèges.
- Surveillez les systèmes et réseaux en cas d’activité inhabituelle à l’aide d’une journalisation centralisée, d’un SIEM et d’outils de détection des terminaux.
- Assurez rapidement la mise en place des correctifs et de configurations sécurisées sur l’ensemble des systèmes, des applications et des environnements cloud.
- Protégez les données sensibles par chiffrement, réduisez la quantité de données stockées et utilisez des outils DLP afin de limiter l’impact d’une violation.
- Testez les plans de réponse aux incidents pour les scénarios impliquant une compromission de données.
- Renforcez l’architecture de sécurité globale grâce aux principes du modèle zero trust, à la segmentation du réseau et à des stratégies de sauvegarde résilientes.
CareCloud a indiqué avoir fait appel à des experts externes en cybersécurité pour enquêter sur l’incident et renforcer ses défenses, et a confirmé que l’acteur malveillant n’avait plus accès à ses systèmes.
Les risques cyber liés à la chaîne d’approvisionnement dans le secteur de la santé
L’incident CareCloud met en évidence une évolution plus large vers des attaques ciblant les fournisseurs SaaS de technologies de santé plutôt que les cabinets de médecins eux-mêmes.
À mesure que la dépendance aux plateformes SaaS augmente, un seul incident peut toucher plusieurs organisations qui dépendent de ces services.
Cela renforce la nécessité de pratiques solides de sécurité de la chaîne d’approvisionnement et d’une répartition claire des responsabilités entre les fournisseurs et leurs clients lorsqu’il s’agit de protéger les données sensibles.
Pour faire face à l’évolution de ces risques, les organisations adoptent des solutions zero trust afin de renforcer les contrôles d’accès et de réduire l’impact potentiel des violations.

