Une violation majeure de la chaîne d'approvisionnement des soins de santé

McKesson, l'une des plus grandes entreprises de la chaîne d'approvisionnement médicale aux États-Unis, a confirmé une violation de données ayant exposé, selon les rapports, 284 millions de dossiers de patients. L'ampleur de cet incident le place parmi les violations de données de santé les plus importantes divulguées cette année, et elle souligne à quel point une quantité d'informations personnelles et médicales sensibles transite par les entreprises qui soutiennent les hôpitaux et les pharmacies en coulisses.

Selon les reportages sur l'incident, le groupe de menaces connu sous le nom de ShinyHunters revendique la responsabilité de la violation, affirmant avoir volé environ 1 téraoctet de données contenant 284 millions de lignes d'informations sur des patients depuis l'environnement de données cloud Snowflake de McKesson. Le groupe aurait exigé environ 55 millions de dollars de McKesson en lien avec les données dérobées. McKesson a divulgué l'incident de cybersécurité dans un dépôt de formulaire 8-K auprès de la U.S. Securities and Exchange Commission, une étape obligatoire pour les entreprises cotées en bourse confrontées à des événements de sécurité importants.

McKesson fournit des produits pharmaceutiques et médicaux à une large part des hôpitaux du pays, ce qui signifie que les données exposées touchent probablement un énorme échantillon de patients qui n'ont peut-être jamais interagi directement avec l'entreprise elle-même. C'est l'un des aspects les plus préoccupants des violations de la chaîne d'approvisionnement : les patients n'ont souvent aucune relation directe avec l'organisation victime de la violation, et pourtant leurs informations de santé protégées (PHI) et leurs données personnelles peuvent tout de même se retrouver compromises.

Pourquoi les fournisseurs de la chaîne d'approvisionnement sont des cibles de grande valeur

Les entreprises de la chaîne d'approvisionnement des soins de santé comme McKesson se situent à l'intersection d'énormes quantités de données sensibles et de systèmes complexes et interconnectés. Elles traitent des dossiers de prescriptions, des identifiants de patients et d'autres informations de santé protégées dans le cadre routine de leurs activités avec les hôpitaux, cliniques et pharmacies à travers le pays.

Cette violation s'inscrit dans un schéma plus large auquel le secteur des soins de santé est confronté ces dernières années. Les attaquants reconnaissent de plus en plus que les fournisseurs tiers et les prestataires d'infrastructure, et pas seulement les hôpitaux eux-mêmes, peuvent offrir un point de défaillance unique qui expose les données appartenant à des millions de patients auprès de nombreux prestataires de soins différents. Une dynamique similaire s'est produite dans le cadre de l'attaque par rançongiciel contre ChipSoft qui a exposé des données de patients néerlandais, où la compromission d'un seul fournisseur de logiciels s'est propagée pour affecter des patients à travers tout un système de soins de santé. Lorsqu'un fournisseur qui touche des millions de dossiers de patients est compromis, les conséquences s'étendent bien au-delà de la clientèle de cette seule entreprise.

Le recours à des plateformes de données cloud comme Snowflake dans cet incident est également notable. À mesure que les organisations de soins de santé et leurs fournisseurs s'appuient de plus en plus sur l'entreposage de données en cloud pour gérer des ensembles de données massifs, la sécurisation de ces environnements, y compris les contrôles d'accès, la surveillance et la gestion des identifiants, devient tout aussi critique que la sécurisation des systèmes traditionnels sur site.

Le coût humain derrière les chiffres

Il est facile qu'un nombre comme 284 millions de dossiers paraisse abstrait, mais chaque ligne de cet ensemble de données volé représente probablement l'historique de prescriptions, les détails médicaux ou les identifiants personnels d'une personne réelle. Les informations de santé protégées sont particulièrement précieuses pour les criminels car, contrairement à un numéro de carte de crédit, elles ne peuvent pas simplement être annulées et réémises. Les données médicales volées peuvent être utilisées pour la fraude à l'assurance, des campagnes d'hameçonnage ciblées, le vol d'identité et des tentatives d'extorsion contre les personnes concernées.

Les violations dans le secteur de la santé comportent également des risques opérationnels au-delà de l'exposition des données. Les discussions lors d'événements du secteur consacrés à la cybersécurité hospitalière ont souligné que lorsque des rançongiciels ou des violations majeures frappent les organisations de soins de santé, les répercussions peuvent s'étendre aux soins des patients eux-mêmes, et pas seulement à la confidentialité des données, comme le rapporte la couverture du sommet Black Hat et HIMSS consacré aux soins de santé. Bien que l'incident McKesson soit principalement un événement d'exposition de données plutôt qu'une perturbation des soins, il reflète la même vulnérabilité sous-jacente : la chaîne d'approvisionnement des soins de santé n'est aussi sécurisée que son maillon fournisseur le plus faible.

Ce que cela signifie pour vous

Si vous avez déjà reçu des prescriptions ou des produits médicaux par l'intermédiaire d'un prestataire qui travaille avec McKesson, et compte tenu de l'ampleur de l'entreprise, cela pourrait concerner une large part des patients américains, il vaut la peine de considérer cette violation comme une raison d'être plus vigilant, même avant que les notifications officielles n'arrivent. Surveillez :

  • Les relevés d'explication des prestations (EOB) de votre assurance santé pour des services ou des prescriptions que vous ne reconnaissez pas
  • Les appels, SMS ou e-mails inattendus faisant référence à votre historique médical ou à vos prescriptions, qui pourraient être des tentatives d'hameçonnage utilisant des données volées
  • Les notifications de McKesson ou de votre prestataire de soins concernant la violation, et toute offre de services de surveillance du crédit ou de protection de l'identité
  • Vos rapports de crédit, car les PHI sont souvent associées à d'autres données identifiantes utilisables pour le vol d'identité

McKesson n'a pas encore confirmé l'ampleur complète ou l'exactitude des affirmations de ShinyHunters, et les détails peuvent évoluer à mesure que l'enquête se poursuit. Néanmoins, compte tenu du volume considérable de dossiers prétendument concernés, les patients touchés par cette violation de données chez McKesson devraient présumer une certaine exposition de leurs informations personnelles jusqu'à ce que des orientations plus concrètes soient publiées.

Points clés à retenir

La violation de données chez McKesson rappelle que les risques pour la confidentialité des soins de santé s'étendent bien au-delà des murs des hôpitaux et des cliniques, jusque dans les fournisseurs et les plateformes cloud qui traitent discrètement les données des patients à grande échelle. Examinez attentivement toute notification de violation que vous recevez, surveillez vos comptes médicaux et financiers pour détecter toute activité inhabituelle, et envisagez de geler votre crédit si vous soupçonnez que vos informations ont fait partie de cette exposition. À mesure que les enquêtes sur cet incident se poursuivent, rester informé grâce à des mises à jour vérifiées de McKesson et des régulateurs demeure le meilleur moyen de vous protéger dans les suites de cet événement.