Fin mars, Advanced Computer Software Group a été condamnée à une amende de plus de 3 millions de livres sterling par l'autorité britannique de protection des données. De multiples failles de sécurité chez ce prestataire de services informatiques ont compromis les données personnelles de près de 80 000 personnes et mis en danger la sécurité physique de personnes vulnérables.
La filiale en question, Advanced Health and Care (AHC), aurait dû être plus avisée. Mais ses manquements ne sont pas rares. Elle a simplement eu la malchance d'être découverte après que des acteurs du ransomware ont ciblé le fournisseur du NHS. La question est de savoir comment d'autres organisations peuvent éviter le même sort. Heureusement, de nombreuses réponses se trouvent dans l'avis de sanction détaillé récemment publié par le Bureau du Commissaire à l'information (ICO).
Qu'est ce qui ne s'est pas bien passé?
AHC propose divers services essentiels aux clients du secteur de la santé, notamment au service national de santé (NSS), notamment des logiciels de gestion des patients, des dossiers médicaux électroniques, des outils d'aide à la décision clinique, de planification des soins et de gestion des effectifs. L'AHC soutient également le service NHS 111 pour les conseils médicaux urgents.
Bien que certaines informations contenues dans l'avis de pénalité de l'ICO aient été expurgées, nous pouvons reconstituer une chronologie approximative de l'attaque par ransomware.
- Le 2 août 2022, un pirate s'est connecté au système Staffplan d'AHC via un compte Citrix en utilisant une combinaison mot de passe/nom d'utilisateur compromise. On ignore comment ces identifiants ont été obtenus.
- Une fois à l'intérieur, ils ont exécuté un fichier pour exploiter le « ZeroLogon » vieux de deux ans vulnérabilité qui n'avait pas été corrigé. Cela leur a permis d'élever leurs privilèges jusqu'à un compte d'administrateur de domaine.
- L'acteur malveillant a ensuite utilisé ces privilèges pour se déplacer latéralement entre les domaines, désactiver la protection antivirus et effectuer des reconnaissances supplémentaires. Il a également accédé aux services de stockage cloud et d'hébergement de fichiers d'AHC et téléchargé des « utilitaires de gestion d'infrastructure » pour permettre l'exfiltration de données.
- Les adversaires ont déployé des ransomwares sur 395 points de terminaison et exfiltré 19 Go de données, forçant Advanced à mettre hors ligne neuf offres logicielles clés, dont trois par mesure de précaution.
Les principales failles de sécurité
Les trois principales failles de sécurité mises au jour par l’enquête de l’ICO sont les suivantes :
Analyse des vulnérabilités : L’ICO n’a trouvé aucune preuve qu’AHC effectuait des analyses de vulnérabilités régulières, alors qu’elle aurait dû le faire compte tenu de la sensibilité des services et des données qu’elle gérait et du fait que le secteur de la santé est classé comme infrastructure nationale critique (INC) par le gouvernement. L’entreprise avait auparavant acquis des outils d’analyse des vulnérabilités, d’analyse des applications web et de conformité aux politiques, mais n’avait effectué que deux analyses au moment de la violation.
L'AHC a bien effectué des tests d'intrusion, mais n'a pas donné suite aux résultats, les acteurs malveillants ayant ensuite exploité les vulnérabilités révélées par ces tests, a indiqué l'ICO. Conformément au RGPD, l'ICO a estimé que ces éléments prouvaient qu'AHC n'avait pas « mis en œuvre les mesures techniques et organisationnelles appropriées pour garantir la confidentialité, l'intégrité, la disponibilité et la résilience continues des systèmes et services de traitement ».
Gestion des correctifs : AHC a bien corrigé ZeroLogon, mais pas sur tous les systèmes, faute de processus de validation des correctifs suffisamment rigoureux. En réalité, l’entreprise était même incapable de vérifier si le bug avait été corrigé sur le serveur concerné, faute d’enregistrements précis.
Gestion des risques (authentification multifacteurs) : Aucune authentification multifacteurs (AMF) n’était en place pour l’environnement Citrix de Staffplan. Dans l’ensemble de l’environnement AHC, les utilisateurs ne disposaient de l’AMF que pour se connecter à deux applications (Adastra et Carenotes). L’entreprise possédait une solution d’AMF, testée en 2021, mais ne l’avait pas déployée en raison de projets de remplacement de certains produits anciens auxquels Citrix donnait accès. L’ICO a indiqué qu’AHC avait également invoqué le refus des clients d’adopter la solution comme un autre obstacle.
Quel a été l’impact ?
Il y a une raison pour laquelle l'ICO a imposé une amende aussi lourde, qui a été réduite de 6.1 millions de livres sterling après le « contact proactif » d'Advanced avec les autorités et son accord sur un règlement à l'amiable. En résumé, la violation a mis en péril la sécurité numérique et physique de nombreuses personnes concernées innocentes et a mis hors service des services clés pendant des semaines. Plus précisément :
- Les acteurs malveillants ont exfiltré des données sur 79,404 XNUMX personnes, dont près de la moitié présentaient des données de catégories particulières. Ces données comprenaient des dossiers médicaux, des numéros d'assurance nationale, des informations sur les croyances religieuses, l'emploi et des données démographiques.
- Ces données de catégorie spéciale comprenaient des détails sur la manière d’accéder aux domiciles de 890 personnes concernées qui recevaient des soins à domicile.
- Une panne de service ultérieure a touché 658 clients, dont le NHS, certains services étant restés indisponibles pendant une période allant jusqu'à 284 jours. Selon une source largement répandue rapports à l'époque, le service essentiel du NHS 111 a été gravement perturbé et les cabinets de médecins généralistes ont été contraints d'utiliser un stylo et du papier.
Éviter le même sort
« La décision d'aujourd'hui rappelle brutalement que les organisations risquent de devenir la prochaine cible sans mesures de sécurité robustes », a déclaré le commissaire à l'information John Edwards lors de l'annonce de l'amende. Alors, qu'est-ce qui est considéré comme « robuste » selon l'ICO ? L'avis de sanction cite les conseils du NCSC, Cyber Essentials et la norme ISO 27002, cette dernière fournissant des orientations essentielles pour la mise en œuvre des contrôles requis par la norme ISO 27001.
Plus précisément, elle cite la norme ISO 27002:2017 qui stipule que : « les informations sur les vulnérabilités techniques des systèmes d'information utilisés doivent être obtenues en temps opportun, l'exposition de l'organisation à ces vulnérabilités doit être évaluée et des mesures appropriées doivent être prises pour faire face au risque associé. »
Le NCSC recommande des analyses de vulnérabilité au moins une fois par mois, ce qu'Advanced a apparemment fait dans son environnement d'entreprise. L'ICO a également tenu à souligner que les tests d'intrusion seuls ne suffisent pas, surtout lorsqu'ils sont effectués de manière ponctuelle comme AHC.
De plus, la norme ISO 27001:2022 recommande explicitement l’authentification multifacteur (MFA) dans son annexe A pour garantir une authentification sécurisée, en fonction du « type et de la sensibilité des données et du réseau ».
Tout cela montre que la norme ISO 27001 constitue un bon point de départ pour les organisations souhaitant rassurer les régulateurs sur la priorité accordée aux intérêts de leurs clients et la sécurité dès la conception comme principe directeur. En réalité, elle va bien au-delà des trois domaines évoqués ci-dessus, qui ont conduit à la violation de l'AHC.
Surtout, elle permet aux entreprises de se passer de mesures ponctuelles et d'adopter une approche systémique de la gestion des risques liés à la sécurité de l'information à tous les niveaux de l'organisation. C'est une excellente nouvelle pour toute organisation qui souhaite éviter de subir le même sort qu'Advanced ou de collaborer avec un fournisseur comme AHC dont le niveau de sécurité est insuffisant. Cette norme contribue à définir des obligations claires en matière de sécurité de l'information afin d'atténuer les risques liés à la chaîne d'approvisionnement.
Dans un monde où les risques et la chaîne d’approvisionnement sont de plus en plus complexes, cela pourrait s’avérer inestimable.







