21 janvier 2020

Comment les ransomwares et la conformité HIPAA s'entrecroisent

Par Tobias Geisler Mesevage
HIPAARansomware

En 2018, deux hommes ont été mis en examen pour avoir utilisé le rançongicielSamSam afin d'extorquer de l'argent à des hôpitaux et à des institutions publiques, ce qui a entraîné un préjudice de 30 millions de dollars.

Lors de la fameuse attaque par ransomware, les organismes de santé ont été ciblés par des cybercriminels qui ont exploité de multiples vulnérabilités de sécurité pour installer et exécuter SamSam. Six établissements de santé ont été victimes de ces attaques qui ont duré plusieurs années :

  • Hollywood Presbyterian Medical Center (Los Angeles, Californie)
  • Kansas Heart Hospital (Wichita, Kansas)
  • Laboratory Corporation of America Holdings, (Burlington, Caroline du Nord)
  • MedStar Health (Maryland)
  • Hôpital orthopédique du Nebraska (Omaha, Nebraska)
  • Allscripts Healthcare Solutions Inc (Chicago, Illinois)

Le secteur de la santé est celui où les coûts liés aux fuites de données sont les plus élevés : selon le « Rapport 2019 sur le coût des fuites de données », le coût total d'une fuite de données s'élevait en moyenne à 6,45 millions de dollars en 2019.

Les organismes de santé sont une cible intéressante pour les attaques de ransomware, et ce pour plusieurs raisons :

  • De nombreuses organisations utilisent des équipements qui fonctionnent avec des systèmes d'exploitation anciens et non pris en charge, ce qui signifie qu'elles ne peuvent pas mettre en œuvre les mises à jour et les correctifs de sécurité.
  • Avec la consolidation des groupes de soins de santé, les différents systèmes d'exploitation peuvent présenter des vulnérabilités en matière de cybersécurité.
  • Les dossiers médicaux des patients sont des données précieuses qui peuvent être vendues sur le Dark Web.

Qu'est-ce qu'un ransomware ?

Un ransomware est un logiciel malveillant qui verrouille vos fichiers et exige le paiement d'une somme d'argent, ou d'une « rançon », pour vous permettre d'y accéder.

La cyberattaque cible les fichiers critiques d'une entreprise et les crypte, souvent en même temps que l'ensemble du système d'exploitation, empêchant l'entreprise d'y accéder. Dans le cadre de l'attaque par ransomware, les fichiers peuvent être marqués pour être définitivement supprimés ou publiés sur le web.

Les ransomwares ont pour but non seulement d'extorquer un paiement pour libérer des fichiers critiques, mais aussi d'affaiblir une entreprise. Le coût du temps d'arrêt associé à une attaque par ransomware est considérable.

Ransomware et conformité HIPAA

Les organismes de santé doivent se référer au Health Insurance Portability and Accountability Act (HIPAA) pour obtenir des conseils sur la prévention, la gestion et la réponse à une attaque de ransomware.

Les organisations couvertes par l'HIPAA doivent suivre des directives claires du Département de la santé et des services sociaux lorsqu'elles répondent à des "incidents de sécurité" de type ransomware, qu'elles les signalent et qu'elles s'en remettent.

Parmi les étapes décrites par le HHS :

  1. Évaluer l'étendue de l'incident, son origine et sa durée.
  2. Déterminer s'il y a eu violation des informations de santé protégées (PHI), ce qui constituerait une violation de la règle de confidentialité HIPAA.

Les organisations peuvent éviter les maux de tête et les coûts d'une attaque par ransomware en mettant en œuvre des mesures dans le cadre de la règle de sécurité HIPAA :

  1. Former tous les utilisateurs et les employés à la protection contre les logiciels malveillants et à leur signalement
  2. Effectuer une analyse approfondie des risques afin d'identifier les menaces et les vulnérabilités potentielles de votre réseau ou de vos informations personnelles.
  3. Mettre en œuvre des mesures de sécurité pour traiter et atténuer tout risque potentiel
  4. Installer des procédures pour se prémunir contre les logiciels malveillants et les détecter.
  5. Limiter l'accès aux fichiers critiques de l'organisation, y compris les PHI

En vertu de la règle de confidentialité HIPAA, si un PHI électronique a été crypté à la suite d'une attaque de ransomware, cela est considéré comme une violation ou une "divulgation" d'informations protégées. Cela déclenche les procédures de notification de violation :

  1. Informer immédiatement les personnes concernées
  2. Informer le secrétaire du RSS
  3. Si plus de 500 personnes sont touchées, les organismes de soins de santé doivent informer les médias.

Se remettre d'un ransomware

La règle de sécurité HIPAA indique également comment réagir et se remettre d'une attaque de ransomware :

  • Maintenir des sauvegardes fréquentes et s'assurer que les données peuvent être récupérées rapidement pour se remettre d'une attaque de logiciels malveillants.
  • Des restaurations de test doivent être effectuées pour vérifier l'exactitude et l'intégrité des données sauvegardées.
  • Envisager de maintenir les capacités de restauration des données hors ligne et indisponibles sur le réseau principal.

La création et la mise en œuvre d'un plan de continuité des activités constituent une étape essentielle pour garantir le respect des dispositions de la loi HIPAA et réduire au minimum les temps d'arrêt ainsi que l'impact d'une attaque par ransomware. Dans le cadre de ce plan de continuité des activités, les organisations doivent également mettre en place un plan de reprise après sinistre, qui définira la manière dont elles pourront accéder aux données stratégiques et les restaurer.

Si une organisation a été touchée par une attaque de ransomware, l'HIPAA décrit les étapes suivantes dans le cadre de la réponse et de la récupération :

  • Déterminez le type de logiciel malveillant utilisé. Cela permettra de déterminer les actions typiques de ce logiciel malveillant.
  • Contenir l'impact de la prolifération du ransomware.
  • Atténuer les vulnérabilités qui ont permis l'attaque du ransomware.
  • Récupérez les données perdues et reprenez vos activités.
  • Mener une analyse post-incident pour aider à mettre en place une sécurité accrue.

Les organisations couvertes par l'HIPAA seraient bien avisées de suivre les exigences strictes définies par l'HIPAA pour prévenir, protéger et récupérer de toute attaque de logiciel malveillant, mais surtout de ransomware.

Pour en savoir plus sur la préparation et la protection de votre entreprise contre les ransomwares, contactez Datto.

Prochaines lectures suggérées