Que s'est-il passé lors de la violation de données à SickKids

L'Hôpital pour enfants de Toronto, largement connu sous le nom de SickKids, a confirmé un incident de cybersécurité qui a exposé les informations personnelles de certains employés actuels et anciens, ainsi que de candidats à un emploi. Selon l'hôpital, la violation ne résultait pas d'une attaque directe sur son propre réseau, mais provenait d'une faille dans un logiciel tiers utilisé par l'organisation.

Il est important de noter que SickKids a déclaré que les systèmes cliniques et les dossiers des patients n'ont pas été affectés par cet incident. L'exposition semble limitée aux données liées aux effectifs, c'est-à-dire aux informations concernant les personnes qui ont travaillé ou ont postulé à l'hôpital, plutôt qu'aux patients qu'il sert. Pour un hôpital pédiatrique qui traite certaines des informations médicales les plus sensibles que l'on puisse imaginer, maintenir les systèmes cliniques isolés de cet incident est une distinction significative, même si l'exposition des données des employés et des candidats reste une préoccupation sérieuse pour les personnes concernées.

Pourquoi les logiciels tiers sont un vecteur d'attaque en pleine croissance

Cet incident s'inscrit dans un schéma devenu de plus en plus courant dans les secteurs de la santé, de la finance et d'autres secteurs qui gèrent de grands volumes de données personnelles : le maillon le plus faible n'est souvent pas les défenses propres de l'organisation principale, mais les logiciels et services qu'elle utilise auprès de fournisseurs externes. Les hôpitaux, universités et entreprises utilisent régulièrement des plateformes tierces pour les fonctions RH, la paie, le suivi des candidatures, la planification et d'innombrables autres tâches opérationnelles. Chacune de ces intégrations représente un point d'entrée potentiel qui échappe en partie au contrôle direct de l'institution dont le nom se retrouve à la une.

Cette dynamique n'est pas propre au secteur de la santé. Les vulnérabilités des fournisseurs et de la chaîne d'approvisionnement ont provoqué des incidents d'exposition de données dans divers secteurs, y compris la fabrication. Une dynamique similaire s'est produite lorsque le groupe de ransomwares CRPx0 a prétendu avoir volé des données liées aux opérations turques de Hyundai, illustrant comment les attaquants ciblent de plus en plus le tissu conjonctif entre les organisations, leurs partenaires et les logiciels dont elles dépendent, plutôt que de toujours s'attaquer directement aux systèmes centraux d'une entreprise. Que le point d'entrée soit le réseau d'un fournisseur automobile ou le fournisseur de logiciels RH d'un hôpital, la leçon sous-jacente est la même : la posture de sécurité d'une organisation n'est aussi solide que le système le plus faible auquel elle se connecte.

Ce que cela signifie pour vous : Employés et candidats à un emploi

Si vous travaillez actuellement, avez travaillé ou avez postulé à SickKids, cet incident mérite d'être pris au sérieux même si les données cliniques et celles des patients ne sont pas concernées. Les informations personnelles liées aux dossiers d'emploi et aux candidatures peuvent inclure des noms, des coordonnées et d'autres informations d'identification qui pourraient être utilisées pour des tentatives de hameçonnage, un vol d'identité ou de l'ingénierie sociale.

Quelques mesures pratiques peuvent aider à limiter les répercussions potentielles :

  • Surveillez toute communication officielle de SickKids concernant la violation et suivez toute directive spécifique fournie par l'hôpital, y compris les instructions concernant la surveillance du crédit ou les services de protection de l'identité si proposés.
  • Méfiez-vous des courriels, SMS ou appels téléphoniques non sollicités faisant référence à votre historique d'emploi ou de candidature à SickKids, en particulier ceux qui vous demandent de cliquer sur des liens, de vérifier des détails de compte ou de fournir des informations personnelles supplémentaires.
  • Envisagez de mettre à jour les mots de passe des comptes qui peuvent partager des informations avec vos dossiers d'emploi, en particulier si vous avez réutilisé des identifiants sur plusieurs services.
  • Surveillez les relevés financiers et les rapports de crédit pour détecter toute activité inhabituelle dans les semaines et les mois suivant la divulgation.

Même lorsqu'une organisation confirme que des données cliniques ou financières sensibles n'ont pas été touchées, les informations personnelles exposées peuvent toujours être exploitées par des fraudeurs opportunistes, donc un peu de vigilance maintenant est une précaution raisonnable.

Leçons pour les organisations qui évaluent la sécurité des fournisseurs

Pour les institutions qui traitent des données personnelles ou médicales sensibles, l'incident de SickKids rappelle que la gestion des risques liés aux fournisseurs mérite la même attention que les contrôles de sécurité internes. Les organisations devraient auditer régulièrement les logiciels et plateformes dont elles dépendent, comprendre à quelles données ces outils peuvent accéder, et exiger des fournisseurs qu'ils démontrent des pratiques de sécurité solides comme condition pour faire affaire.

Le risque lié à la chaîne d'approvisionnement et aux tiers n'est plus une préoccupation hypothétique. C'est le mécanisme derrière de nombreuses violations qui ont fait la une ces dernières années, et cela continuera probablement de provoquer des incidents dans les hôpitaux, les entreprises et les agences gouvernementales jusqu'à ce que la sécurité des fournisseurs devienne une priorité aussi importante que les défenses périmétriques propres d'une organisation.

Points clés à retenir

La violation de données à SickKids due à une faille de logiciel tiers est une étude de cas utile montrant comment les vulnérabilités des fournisseurs, pas seulement les attaques directes, peuvent mettre en danger les informations personnelles même dans des institutions soucieuses de la sécurité. Les dossiers des patients ont été épargnés cette fois-ci, mais les employés et les candidats à un emploi doivent rester vigilants face aux tentatives de hameçonnage et surveiller leurs comptes. Pour les organisations, cet incident renforce le fait que l'évaluation des fournisseurs de logiciels tiers n'est plus facultative. C'est un élément essentiel de la protection des personnes dont vous détenez les données.