La nouvelle est tombée durant le premier week-end de décembre 2022 : cyberattaque contre l'hôpital André Mignot du Centre Hospitalier de Versailles. Mais cela n’est malheureusement pas un fait rare, d’autres hôpitaux ont subi des attaques de type ransomware, avec vol des données et chantage, mais aussi destruction des postes contaminés et nécessité de les remplacer.
Cyberattaques en hausse – investissements en baisse….
Les investissements en cybersécurité vus par l’ENISA
Le sujet est gravissime, parce qu’il touche le monde de la santé globalement, mais aussi parce qu’il préfigure ce qui peut se passer au niveau d’autres services de santé tel que les centres de radiothérapie, de dialyse, etc. mais aussi d’autres services publics tels que les transports, bref, il fait froid au dos !
Au même moment, l’ENISA (European Union Agency for Cybersecurity) publiait son étude régulière NIS Investments 2022, une excellente étude, gratuite de surcroît, qui synthétise les budgets, les investissements en cybersécurité en 2021 et présente des axes techniques par secteur d’activité économique d’investissements en cybersécurité. Et le tout au niveau des 27 pays de l’EU.
Ce qui est particulièrement inquiétant pour nous tous citoyens, pas uniquement en tant que professionnels de la cybersécurité, est que le pourcentage moyen de la part des budgets IT alloués à la cybersécurité est de 6,7%, en baisse d’un point par rapport aux chiffres de l’année dernière. Cette diminution est expliquée par un certain atterrissage en 2021 d’investissements en cyber du secteur de la banque et la finance.
Le manque de fonctions stream Cyber Threat Intelligence
Pour revenir à la dernière attaque de l’hôpital André Mignot, tant que les budgets alloués à la sécurité des systèmes d’information seront en moyenne à 6,9% du budget IT pour un établissement de santé en Europe, quand les professionnels de sécurité des SI, estiment qu’il faudrait qu’il soit à minimum 15%, on aura de très graves cyber-incidents dans l’avenir.
Car dans ces chiffres, nous retrouvons la totalité des coûts : CAPEX et OPEX, les salaires des personnels, les outils, les maintenances, etc. etc.
L’étude ENISA, qui a porté sur des données de 2021 couvrant 1080 opérateurs de services essentiels ainsi que des providers de services digitaux (marketplace, moteurs de recherches, cloud providers) nous enseigne aussi que le coût direct d’un incident de sécurité est en moyenne de 200 000 euros, le double de l’année précédente en Europe et que les secteurs de la santé et de la banque sont les premiers en termes de coûts subis.
Donc d’un côté les budgets moyens ont baissé de 1% et de l’autre coté les coûts des sinistres ont doublé, sachant que 37% des opérateurs de services sensibles en Europe ne possèdent pas de SOC ! Et dans ce contexte, beaucoup de sociétés ne possèdent pas de fonctions stream CTI (Cyber Threat Intelligence), composante indispensable dans le quotidien des ingénieurs, qui couplée à une organisation de SOC composée de cyber-analystes, permet d’identifier les signaux faibles, de savoir où chercher, suivant des patterns d’attaques, et in fine d’éviter des cyberattaques.
La sensibilisation …
Dernier élément pour finir de comprendre pourquoi les établissements de santé sont la cible fréquente des attaques : l’étude ENISA indique qu’en 2021 seulement 27% des établissements de santé surveillés possédaient un programme de protection contre les rançongiciels et la majorité n’avait pas d’outils ou de programme de sensibilisation des personnels non-informaticiens.
Le chemin est long mais aussi vital, comme leur mission, pour les hôpitaux et autres opérateurs de services sensibles de s’équiper et d’opérer ces services de cyber protection.
Publié dans Smart DSI N°28
Téléchargez cette ressource
Microsoft 365 Tenant Resilience
Face aux failles de résilience des tenants M365 (configurations, privilèges, sauvegarde). Découvrez 5 piliers pour durcir, segmenter et surveiller vos environnements afin de limiter l’impact des attaques. Prioriser vos chantiers cyber et améliorer la résilience de vos tenants Microsoft 365.
Les articles les plus consultés
Les plus consultés sur iTPro.fr
- Attaques IA : un Active Directory peut être compromis en 40 minutes
- L’application jetable, le piège de l’IA générative
- Cybersécurité : les entreprises françaises réclament un durcissement inédit de la réglementation
- Le tournant Mythos : les entreprises devront opposer des agents IA à des agents IA
Articles les + lus
Pourquoi la souveraineté des données relève du contrôle et non de la géographie
Attaques IA : un Active Directory peut être compromis en 40 minutes
Au-delà du polling: pourquoi la surveillance des systèmes hérités devient un risque pour l’entreprise
La souveraineté numérique commence par avoir le choix de son infrastructure
Réforme de la facturation électronique : une préparation largement théorique
À la une de la chaîne Enjeux IT
- Pourquoi la souveraineté des données relève du contrôle et non de la géographie
- Attaques IA : un Active Directory peut être compromis en 40 minutes
- Au-delà du polling: pourquoi la surveillance des systèmes hérités devient un risque pour l’entreprise
- La souveraineté numérique commence par avoir le choix de son infrastructure
- Réforme de la facturation électronique : une préparation largement théorique
