Face à la multiplication des cyberattaques, notamment les rançongiciels, les établissements de santé renforcent leurs stratégies de reprise d’activité. Au-delà des sauvegardes classiques, des solutions plus sophistiquées comme les environnements de récupération isolés (IRE) et les salles blanches gagnent du terrain pour assurer la continuité des soins.
La menace des rançongiciels est en constante augmentation, avec un nombre d’attaques qui ne cesse de croître d’année en année. Les sauvegardes traditionnelles et les plans de reprise après sinistre se révèlent souvent insuffisants pour contrer ces attaques ciblées. Les organisations doivent donc explorer des solutions complémentaires pour se protéger efficacement.
L’approche repose sur trois piliers : la mise en coffre, la salle blanche et l’environnement de récupération isolé (IRE). La mise en coffre consiste à stocker les sauvegardes dans un emplacement tiers, isolé du réseau principal, afin de les protéger contre toute compromission. En cas d’incident, une salle blanche, un environnement sécurisé, permet aux équipes d’analyser les données et les systèmes restaurés pour vérifier l’absence de malware avant de les remettre en production.
L’environnement de récupération isolé (IRE) permet ensuite de restaurer une version fonctionnelle du système pour un groupe limité d’utilisateurs, assurant ainsi la poursuite des opérations critiques, comme le suivi des patients et la facturation, pendant que l’incident est résolu. Il ne s’agit pas d’une restauration complète, mais d’une solution temporaire pour maintenir un niveau minimal de service.
Pour les utilisateurs du logiciel Epic, l’implémentation d’un IRE présente des spécificités. Epic utilise sa propre technologie de mise en miroir de bases de données, IRIS, pour synchroniser les données entre l’environnement de production et l’IRE, sans avoir besoin de solutions de stockage externes. Cependant, l’IRE Epic ne comprend pas les applications tierces habituellement intégrées au système, se concentrant sur les fonctionnalités essentielles à la continuité des soins.
Les établissements de santé doivent choisir entre un IRE hébergé par Epic ou une solution auto-hébergée dans le cloud. L’option cloud offre une plus grande flexibilité et permet de payer à l’usage, sans investissement initial important. Par ailleurs, la plupart des systèmes Epic sont liés à Active Directory pour l’authentification des utilisateurs. En cas de cyberattaque, la panne d’Active Directory peut rendre l’accès à l’IRE impossible, car il n’y a plus de moyen de s’identifier.
Pour pallier ce problème, Epic propose deux solutions. La première consiste à revenir à l’authentification native du logiciel, ce qui peut nécessiter une réinitialisation massive des mots de passe. La seconde, plus récente, est l’intégration d’OpenID Connect, qui permet de lier Epic à des solutions d’authentification multifactorielle comme Okta ou Microsoft EntraID, simplifiant ainsi l’accès à l’IRE. Cette option devrait se généraliser dans les prochaines années, facilitant l’adoption de l’IRE et s’alignant sur les meilleures pratiques en matière de gestion des identités.
En complément de l’IRE, la mise en place de coffres-forts et de salles blanches est souvent nécessaire pour garantir une reprise d’activité complète et sécurisée. De nombreuses organisations investissent dans des outils spécifiques pour créer ces environnements isolés et faciliter le processus de récupération.