Eyebrow Text
LIVRE BLANC
Title
Renforcer la sécurité du secteur de la santé derrière et au-delà du pare-feu
Subtitle
Comment prévenir les violations grâce à une gestion unifiée des identités et des accès
title
Table des matières
theme
default

Renforcer la cybersécurité du secteur de la santé derrière et au-delà du pare-feu

Le secteur de la santé demeure la cible privilégiée des cyberattaques. Selon le Ping Identity Breach Report 2023 (anciennement ForgeRock), la santé est l’industrie la plus ciblée par les cybercriminels depuis plus de cinq ans.1 Cette tendance se poursuit en 2024, avec des attaques très médiatisées qui ont provoqué d’importantes perturbations.2 Une violation, orchestrée par le groupe de ransomware Blackcat, a touché jusqu’à un tiers des Américains et entraîné des impacts financiers et opérationnels considérables, les perturbations coûtant aux prestataires de soins jusqu’à 1 milliard de dollars par jour. Une autre attaque a perturbé les services de 140 hôpitaux, coupant l’accès aux dossiers médicaux électroniques et retardant la prise en charge des patients.

stat
37%
body
des organisations de santé restent non préparées aux cyberattaques3

Le manque de préparation du secteur de la santé

Selon KLAS, « les organisations [de santé] sont généralement plus réactives que proactives dans leur approche de la cybersécurité ». Malgré un paysage de menaces en constante expansion, plus d’un tiers des organisations de santé restent non préparées aux cyberattaques. Ce manque de préparation est préoccupant, d’autant plus que 34 % des organisations ayant subi des attaques par ransomware n’ont pas réussi à récupérer les données des patients. Les conséquences de ces attaques sont graves. Selon le Journal of mHealth, « parmi les 88 % d’organisations de santé ayant subi des cyberattaques en 2023, environ 20 à 30 % ont signalé une augmentation du nombre de décès en conséquence ».4

L’accès non autorisé : ennemi numéro un

L’accès non autorisé demeure le principal vecteur d’attaque contribuant aux violations de données dans le secteur de la santé. Le Verizon Data Breach Investigations Report 2024 indique que « l’utilisation d’identifiants volés continue de dominer le schéma d’intrusion système ».5 La violation la plus importante du secteur de la santé en 2024 en est un exemple marquant : l’absence d’authentification multifacteur (MFA) a facilité un accès non autorisé, entraînant une panne à l’échelle nationale et l’exposition de données sensibles de patients. Au moment de la rédaction de ce livre blanc, le coût estimé de cette seule violation dépasse 2,45 milliards de dollars pour l’organisation concernée.6

stat
2,45 Md$
body
Une attaque par ransomware visant le secteur de la santé menée par ALPHV/BlackCat en 2024 est estimée à plus de 2,45 milliards de dollars7

1 ForgeRock Identity Breach Report 2023 : Il suffit d’un seul mot de passe exposé

2 https://www.pingidentity.com/en/resources/blog/post/healthcare-cyberattacks-security.html

3 https://www.healthcaredive.com/news/healthcare-ransomware-cyberattack-impacts-patient-care-software-advice/716971/#:~:text=from%20your%20inbox.,More%20than%20a%20third%20of%20healthcare%20organizations%20aren't%20prepared,new%20survey%20from%20Software%20Advice.

4 https://thejournalofmhealth.com/the-link-between-health-care-cyberattacks-and-patient-mortality/

5 https://www.verizon.com/business/resources/reports/dbir/

6 https://www.beckershospitalreview.com/cybersecurity/change-healthcare-cyberattack-costs-soar-may-hit-2-45b.html#:~:text=UnitedHealth%20Group%20expects%20costs%20associated,at%20%241.6%20billion%20this%20year.

7 https://www.beckershospitalreview.com/cybersecurity/change-healthcare-cyberattack-costs-soar-may-hit-2-45b.html#:~:text=UnitedHealth%20Group%20expects%20costs%20associated,at%20%241.6%20billion%20this%20year

Menaces internes et tierces

Selon Morningstar, 55 % des organisations de santé permettent aux employés d’accéder à davantage de données que nécessaire pour leurs fonctions. C’est probablement la raison pour laquelle les menaces internes constituent la deuxième cause de violations,8 ce qui souligne la nécessité de renforcer les mesures de gouvernance des identités et des données.9

stat
55%
body
des organisations de santé permettent aux employés d’accéder à davantage de données que nécessaire pour leurs fonctions12

En outre, 90 % des plus importantes violations de données de santé en 2022 étaient liées à des fournisseurs tiers, selon le Breach Report 2023 de Ping.10 La nature interconnectée des écosystèmes et services de santé numériques nécessite une gestion rigoureuse des risques afin de prévenir les violations susceptibles de se propager via des points de terminaison tiers.

8 https://www.verizon.com/business/resources/reports/dbir/

9 https://www.verizon.com/business/resources/reports/dbir/

10 ForgeRock Identity Breach Report 2023 : Il suffit d’un seul mot de passe exposé

Lacunes des capacités de sécurité des EHR

Les systèmes de dossiers médicaux électroniques (EHR) sont des outils indispensables pour gérer les informations des patients et rationaliser les processus de soins. Toutefois, s’appuyer uniquement sur les EHR pour l’accès et l’autorisation expose les organisations de santé à des risques importants. Les fonctionnalités de sécurité natives des EHR ne disposent pas des capacités avancées de gestion des identités et des accès (IAM) essentielles pour la protection contre les violations et la fraude. Par exemple, ils ne proposent pas de vérification d’identité complète ni de capacités avancées de détection des menaces telles que la détection des bots et des appareils suspects. Ils n’offrent pas non plus la granularité et la flexibilité nécessaires pour répondre aux besoins d’accès dynamiques des environnements de santé modernes. Par conséquent, les organisations de santé doivent intégrer les EHR à des solutions IAM conçues à cet effet afin de garantir une sécurité complète. Consultez la section Intégration pour plus de détails.

Une stratégie unifiée de sécurité des identités est impérative pour la cyberdéfense du secteur de la santé

Les violations majeures de 2024 mettent en lumière les vulnérabilités du secteur de la santé et soulignent le besoin critique de stratégies robustes et unifiées de gestion des identités et des accès (IAM) ainsi que de gouvernance et d’administration des identités (IGA).

Dans l’environnement de santé actuel, les modèles de sécurité traditionnels sont insuffisants pour se défendre contre des cybermenaces sophistiquées. L’évolution constante du paysage des cyberattaques impose une approche moderne dans laquelle la confiance implicite n’est jamais accordée, mais continuellement évaluée au moyen de solutions d’identité avancées. Il est essentiel que les dirigeants du secteur de la santé adoptent une plateforme IAM complète intégrant l’IGA afin de sécuriser leurs opérations, protéger les données sensibles et se conformer aux réglementations et directives telles que :

stat
96%
body
des dirigeants du secteur de la santé déclarent que le succès à long terme de leur organisation dépendra de l’informatique de nouvelle génération, le chiffrement et la cybersécurité arrivant en tête11
primary-link
primary-link-text
primary-link-title

11 https://newsroom.accenture.com/news/more-than-80-percent-of-healthcare-executives-expect-the-metaverse-will-have-a-positive-impact-on-their-organizations-according-to-a-new-accenture-report.htm

L’approche unifiée de Ping Identity en matière d’IAM et d’IGA constitue le choix optimal pour les organisations de santé souhaitant prévenir les cyberattaques sans compromettre l’expérience utilisateur, grâce à des solutions complètes, adaptatives et basées sur des politiques.

La plateforme Ping Identity offre une protection de bout en bout, évolutive et en temps réel contre les cybermenaces en constante évolution, ce qui la rend indispensable pour préserver l’intégrité et la confidentialité des informations de santé dans un paysage de plus en plus numérique.

Architectural diagram illustrating Ping Identity's AI-powered identity management ecosystem.

Obtenez des résultats concrets avec Ping Identity

stat
19,2 M$
body
Une organisation de 35 Md$ économise 19,2 M$ par an en coûts liés à la fraude avec PingOne Verify
primary-link
primary-link-text
primary-link-title
stat
120%
body
Un éditeur de plateforme logicielle a amélioré ses taux globaux de détection de fraude de 120 % avec PingOne Protect, réduisant les pertes liées à la fraude sur les nouveaux comptes
primary-link
primary-link-text
primary-link-title
centered
false
heading
Inscriptions en hausse. Frustration des utilisateurs en baisse
body

Un centre de résidence pour seniors comptant environ 30 000 résidents, utilisant les solutions Protect et Passwordless Authentication de Ping :

  • A augmenté l’inscription des résidents et l’utilisation de l’application mobile
  • A réduit la frustration des utilisateurs et les abandons
  • A réduit les coûts d’assistance technique et de réinitialisation des mots de passe

Les cinq piliers de la sécurité des identités pour le secteur de la santé

Pour que les responsables du secteur de la santé puissent se protéger pleinement contre les violations de données, la fraude et les ransomwares, à l’intérieur comme au-delà du pare-feu, les cinq piliers suivants de la cybersécurité fondée sur l’identité sont indispensables.

1. Intégrer et renforcer les systèmes disparates et les EHR

Le problème
Les environnements informatiques de santé, composés de systèmes fragmentés, de solutions ponctuelles et de multiples EHR, regorgent de vulnérabilités, telles que de multiples points d’entrée pour les cybercriminels. Les silos de données rendent difficile la mise en œuvre de politiques de sécurité cohérentes et le suivi des accès utilisateurs à l’échelle de l’organisation. Ce manque de visibilité et de contrôle des accès peut entraîner un surprovisionnement, des accès non autorisés et des menaces internes.

La solution
La plateforme IAM unifiée de niveau entreprise de Ping Identity intègre des environnements IT hybrides disparates et des solutions ponctuelles. La plateforme inclut une autorisation dynamique et un contrôle d’accès granulaire afin de garantir un accès sécurisé et conforme aux systèmes EHR, en prenant en charge les dispositions de confidentialité et de sécurité HITECH. Le contrôle d’accès basé sur des politiques (PBAC) et les capacités d’intégration permettent un échange de données sécurisé et fluide, en phase avec les objectifs d’interopérabilité TEFCA. En outre, les solutions de sécurité des API et de gestion des accès de Ping Identity garantissent un échange sécurisé des données et un contrôle d’accès granulaire aux informations de santé électroniques (EHI), en conformité avec les exigences d’interopérabilité et de protection des données du CMS et du Cures Act.

Avec Ping Identity, vous pouvez :

Architectural overview of a unified identity and security ecosystem. It uses a top-down flow to show how users and signals connect to various environments.

Capacités d’intégration essentielles à prendre en compte

item-1-icon
decorative icon
item-1-icon-alt
icône décorative
item-1-title
1. Identity Gateway
item-1-description
Un Identity Gateway agit comme un point d’accès centralisé, gérant l’authentification et l’autorisation, et unifiant ainsi plusieurs systèmes au sein d’un cadre d’identité unique. Cela garantit que les professionnels de santé peuvent accéder en toute sécurité aux dossiers patients, aux applications cliniques et à d’autres services essentiels, sans compromettre la sécurité ni l’expérience utilisateur. En s’appuyant sur des protocoles standardisés et des APIs, tels que OAuth, OpenID Connect et SAML, l’Identity Gateway favorise l’interopérabilité et le partage de données entre des systèmes hétérogènes, améliorant ainsi l’efficacité opérationnelle et la qualité des soins.
item-2-icon
decorative icon
item-2-icon-alt
icône décorative
item-2-title
2. Annuaire centralisé
item-2-description
Un annuaire centralisé des utilisateurs permet d’intégrer des systèmes IT disparates en fournissant un référentiel unifié pour la gestion des identités et des autorisations d’accès. En regroupant les informations utilisateurs en un seul emplacement, il garantit des données cohérentes et à jour dans tous les systèmes intégrés, simplifiant la gestion des utilisateurs et réduisant la charge administrative. Cette centralisation permet des processus d’authentification et d’autorisation fluides, les applications et services pouvant s’appuyer sur le même annuaire pour la vérification des identités. Elle renforce ainsi la sécurité et l’efficacité en permettant le single sign-on (SSO), en appliquant des politiques d’accès cohérentes et en facilitant le provisioning et le deprovisioning des comptes utilisateurs dans divers systèmes, créant ainsi un environnement IT cohérent et interconnecté.
item-3-icon
decorative icon
item-3-icon-alt
icône décorative
item-3-title
3. Gestion du cycle de vie
item-3-description
La gestion du cycle de vie dans le secteur de la santé désigne le processus complet de gestion des identités, de leur création et provisioning à leur modification puis leur deprovisioning. Cette capacité est essentielle pour provisionner efficacement les employés, les professionnels de santé et les patients, en veillant à ce que chacun dispose en permanence d’un accès approprié aux ressources nécessaires. Une gestion efficace du cycle de vie prend en charge de multiples interfaces pour les dossiers médicaux électroniques (EHR) et Fast Healthcare Interoperability Resources (FHIR), permettant un échange de données fluide et une interopérabilité entre les systèmes. Cela améliore non seulement l’efficacité opérationnelle, mais renforce également la sécurité, la conformité et la qualité globale des soins aux patients.
item-4-icon
decorative icon
item-4-icon-alt
icône décorative
item-4-title
4. Conformité aux standards
item-4-description
Les standards ouverts sont des spécifications accessibles au public qui garantissent l’interopérabilité et la compatibilité entre différents systèmes et technologies. Pour les organisations de santé, travailler avec un fournisseur IAM prenant en charge les standards ouverts est essentiel pour une intégration fluide et un échange de données sécurisé. La prise en charge complète du SAML existant et la flexibilité permettant de supporter des intégrations SAML personnalisées garantissent une communication efficace entre les systèmes existants et les nouvelles applications. De plus, la prise en charge complète d’OpenID Connect (OIDC) et d’OAuth facilite une gestion des accès sécurisée et évolutive. La prise en charge complète des standards FHIR et SMART on FHIR permet un échange efficace et interopérable des données de santé, améliorant la qualité des soins et l’efficacité opérationnelle.
item-5-icon
decorative icon
item-5-icon-alt
icône décorative
item-5-title
5. Policy-Based Access Control (PBAC)
item-5-description
Le Policy-Based Access Control (PBAC) est une méthode de régulation de l’accès aux ressources basée sur des politiques définies par l’organisation. Cette approche est plus flexible et sensible au contexte que les méthodes traditionnelles de contrôle d’accès telles que le Role-Based Access Control (RBAC) ou l’Attribute-Based Access Control (ABAC). Le PBAC utilise des politiques pour déterminer les droits d’accès, en prenant en compte différents facteurs tels que les rôles des utilisateurs, leurs attributs, les conditions environnementales et les actions.
item-6-icon
decorative icon
item-6-icon-alt
icône décorative
item-6-title
6. Single Sign-On
item-6-description
Le Single Sign-On (SSO) est un processus d’authentification qui permet aux utilisateurs d’accéder à plusieurs systèmes et applications informatiques avec un seul ensemble d’identifiants de connexion. En permettant aux utilisateurs de se connecter une seule fois et d’obtenir un accès fluide à tous les systèmes intégrés, le SSO simplifie l’expérience utilisateur et améliore la productivité, car les utilisateurs n’ont plus besoin de mémoriser et de gérer plusieurs mots de passe. Ce mécanisme d’accès unifié renforce non seulement la sécurité en réduisant les risques de violations liées aux mots de passe, mais permet également aux administrateurs IT de gérer et d’appliquer de manière centralisée les politiques de sécurité sur des systèmes variés. En s’appuyant sur des protocoles de fédération d’identité tels que SAML, OAuth et OpenID Connect, le SSO facilite l’intégration de systèmes IT disparates, créant ainsi un environnement d’authentification cohérent et efficace.
item-7-icon
decorative icon
item-7-icon-alt
icône décorative
item-7-title
7. Sécurité des API
item-7-description
La sécurité des API est essentielle pour protéger les applications et les données, et repose sur des stratégies telles qu’une authentification robuste, une autorisation stricte et le chiffrement. L’utilisation de standards tels que OAuth, les clés API et les JWT garantit un accès sécurisé et une transmission fiable des données. La mise en œuvre de mécanismes de limitation de débit, de validation des entrées et de journalisation complète contribue à atténuer les menaces et à surveiller l’utilisation des API. Des outils comme les passerelles API centralisent la gestion de la sécurité, tandis que des pratiques de développement sécurisé et des audits réguliers permettent de prévenir les vulnérabilités.
item-8-icon
decorative icon
item-8-icon-alt
icône décorative
item-8-title
8. IoMT / Sécurité en périphérie
item-8-description
La sécurité en périphérie désigne la protection des données et des applications à la périphérie du réseau, au plus près de l’endroit où les données sont générées et utilisées, comme les dispositifs de l’Internet of Medical Things (IoMT). Pour les établissements de santé, collaborer avec un fournisseur IAM offrant des capacités de sécurité en périphérie est essentiel afin de protéger les informations sensibles et de garantir l’intégrité des dispositifs médicaux connectés. En sécurisant les données et les opérations à la périphérie, les organisations peuvent assurer la protection des informations sensibles lorsqu’elles circulent entre différents systèmes et appareils, facilitant ainsi l’intégration de systèmes IT disparates. La sécurité en périphérie contribue à préserver l’intégrité et la confidentialité des données au sein d’un réseau distribué, permettant une communication fluide et sécurisée entre diverses applications et services.

2. Prendre en charge un cadre de sécurité Zero Trust

Le problème
Le travail à distance, l’IoMT comme la télésurveillance des patients (RPM) et la multiplication des terminaux rendent obsolètes les modèles traditionnels de sécurité dans le secteur de la santé. Les approches de sécurité fondées sur le périmètre ne suffisent plus à contrer efficacement les acteurs malveillants. Les établissements de santé ont besoin d’une approche moderne de la sécurité dans laquelle la confiance implicite n’est plus accordée, mais évaluée en continu grâce à une gestion moderne des identités.

Pour compliquer la situation, le manque de visibilité sur la gestion des identités crée également d’importants angles morts organisationnels dans la compréhension et le contrôle des accès utilisateurs à l’échelle de l’ensemble du paysage IT. Cette absence de supervision peut entraîner des anomalies d’accès non détectées, des privilèges non autorisés et une vulnérabilité accrue face à des vecteurs d’attaque tels que les menaces internes.

La solution
Allégez la mise en œuvre du Zero Trust avec la Ping Identity Platform en intégrant facilement de nouvelles solutions fournisseurs, en renforçant la supervision des accès à l’échelle de l’organisation et en adoptant des méthodologies de gestion des accès de premier plan. Par exemple, les solutions d’authentification multifacteur (MFA), d’authentification sans mot de passe et de Single Sign-On (SSO) de Ping Identity garantissent un accès sécurisé aux PHI, aidant les organisations à respecter les exigences HIPAA en matière de contrôle d’accès et de protection des données. L’autorisation dynamique et le contrôle d’accès granulaire assurent également un accès sécurisé et conforme aux systèmes IT hybrides, en soutien aux dispositions de confidentialité et de sécurité de HITECH. De plus, des outils de surveillance avancés et des capacités d’intégration aident les établissements de santé à détecter et à répondre aux activités suspectes, conformément aux exigences de surveillance continue et d’amélioration définies dans le NIST SP 800-83.

Avec Ping Identity, vous pouvez:

Zero Trust Framework represented as a circular model connected to several key pillars of digital security.

Principales capacités Zero Trust à considérer

item-1-icon
decorative icon
item-1-icon-alt
icône décorative
item-1-title
1. Authentification multifacteur (pour tous les types d’utilisateurs)
item-1-description

L’authentification multifacteur (MFA) renforce la sécurité en exigeant des consommateurs, des employés et des partenaires qu’ils fournissent des formes d’identification supplémentaires, telles qu’un mot de passe et une empreinte digitale ou un jeton de sécurité. Cette approche à plusieurs niveaux garantit que même si un identifiant est compromis, l’accès non autorisé reste impossible sans les autres facteurs requis.

La mise en œuvre du MFA peut considérablement renforcer la sécurité dans un cadre Zero Trust, ce qui est essentiel pour protéger les données sensibles. En exigeant plusieurs justificatifs propres à l’utilisateur, le MFA complique fortement la tâche des pirates. Ils devraient contourner plusieurs couches de sécurité, telles qu’un mot de passe, une analyse biométrique et un jeton de sécurité physique, rendant l’accès non autorisé exponentiellement plus difficile. Ce niveau de sécurité accru est indispensable pour protéger les informations de santé et maintenir la conformité avec des normes réglementaires strictes.

item-2-icon
decorative icon
item-2-icon-alt
icône décorative
item-2-title
2. Authentification sans mot de passe (pour tous les types d’utilisateurs)
item-2-description
L’authentification basée sur les mots de passe présente un risque élevé et n’offre pas une expérience utilisateur optimale. L’authentification sans mot de passe permet aux patients, aux employés et aux partenaires du secteur de la santé de se connecter à des comptes numériques sans utiliser de mot de passe, améliorant à la fois la sécurité et l’expérience utilisateur. Les mots de passe traditionnels, appelés « facteurs de connaissance », sont vulnérables au partage, au stockage non sécurisé, au phishing et aux logiciels malveillants. L’authentification sans mot de passe élimine ces risques en s’appuyant sur des « facteurs de possession » (quelque chose que l’utilisateur possède, comme un appareil mobile) ou des « facteurs d’inhérence » (quelque chose que l’utilisateur est, comme une empreinte digitale). Cette approche améliore non seulement la sécurité en supprimant les risques associés aux mots de passe, mais optimise également l’expérience utilisateur en éliminant la nécessité de mémoriser et de saisir des mots de passe. Elle réduit en outre la charge et les coûts IT liés à la gestion des mots de passe et aux demandes de réinitialisation auprès du support, offrant ainsi une méthode d’authentification plus efficace et plus sécurisée pour les établissements de santé.
item-3-icon
decorative icon
item-3-icon-alt
icône décorative
item-3-title
3. Single Sign-On
item-3-description
Le Single Sign-On (SSO) est un processus d’authentification qui permet aux utilisateurs d’accéder à plusieurs systèmes et applications informatiques avec un seul ensemble d’identifiants de connexion. En permettant aux utilisateurs de se connecter une seule fois et d’obtenir un accès fluide à tous les systèmes intégrés, le SSO simplifie l’expérience utilisateur et améliore la productivité, car les utilisateurs n’ont plus besoin de mémoriser et de gérer plusieurs mots de passe. Ce mécanisme d’accès unifié renforce non seulement la sécurité en réduisant les risques de violations liées aux mots de passe, mais permet également aux administrateurs IT de gérer et d’appliquer de manière centralisée les politiques de sécurité sur des systèmes variés. En s’appuyant sur des protocoles de fédération d’identité tels que SAML, OAuth et OpenID Connect, le SSO facilite l’intégration de systèmes IT disparates, créant ainsi un environnement d’authentification cohérent et efficace.
item-4-icon
decorative icon
item-4-icon-alt
icône décorative
item-4-title
4. Vérification des terminaux
item-4-description
La vérification des terminaux est une pratique de sécurité essentielle dans une stratégie Zero Trust pour le secteur de la santé, garantissant que chaque terminal est contrôlé par la personne appropriée. Cela implique que l’utilisateur et le terminal présentent tous deux des justificatifs au réseau, ajoutant une couche d’authentification supplémentaire. Les utilisateurs doivent s’authentifier avant d’accéder à un terminal, et chaque terminal doit également s’authentifier avant d’obtenir l’accès au réseau. Le réseau envoie une demande de vérification à l’appareil, invitant l’utilisateur à répondre. Les données reçues servent à déterminer la validité du terminal, et une vérification réussie confère à l’appareil le statut de « fiable ». La gestion unifiée des terminaux (UEM) centralise la gestion de l’infrastructure IT en fournissant un ensemble unique d’outils pour administrer divers terminaux. Par ailleurs, l’Endpoint Detection and Response (EDR) renforce la sécurité en analysant en continu les terminaux, en identifiant les menaces et en prenant les mesures nécessaires pour protéger l’appareil et le réseau, à l’image d’un antivirus avancé. Cette approche globale est essentielle pour maintenir un niveau de sécurité élevé et protéger les données sensibles des patients dans les environnements de santé.
item-5-icon
decorative icon
item-5-icon-alt
icône décorative
item-5-title
5. Accès au moindre privilège
item-5-description
Dans le secteur de la santé, l’adoption d’un modèle Zero Trust reposant sur le principe du moindre privilège est essentielle pour protéger les données sensibles des patients et les infrastructures critiques. Cette approche garantit que les utilisateurs et les appareils n’obtiennent l’accès qu’aux ressources nécessaires à l’exécution de leurs tâches spécifiques, réduisant considérablement les points d’entrée potentiels pour les pirates. En limitant ainsi les accès, les établissements de santé compliquent l’infiltration de leurs systèmes par des utilisateurs non autorisés. De plus, la mise en œuvre du moindre privilège peut permettre de gagner du temps et d’optimiser les ressources en réduisant le recours à des mesures étendues d’authentification multifacteur, diminuant ainsi le volume d’identifiants à émettre et à gérer. Cette approche renforce non seulement la sécurité, mais améliore également l’efficacité opérationnelle, permettant aux professionnels de santé de se concentrer davantage sur les soins aux patients.
item-6-icon
decorative icon
item-6-icon-alt
icône décorative
item-6-title
6. Contrôle d’accès granulaire
item-6-description
Le contrôle d’accès granulaire est une approche de sécurité qui permet une gestion précise et détaillée des autorisations des utilisateurs, garantissant que l’accès aux ressources est accordé en fonction d’attributs spécifiques et de facteurs contextuels. Contrairement au contrôle d’accès global, qui accorde généralement des accès étendus en fonction de rôles ou de groupes, le contrôle granulaire évalue un ensemble de critères tels que les rôles des utilisateurs, la ressource consultée, l’action effectuée et le contexte de la demande (par exemple, l’heure, l’emplacement ou l’appareil). Cette méthode renforce la sécurité en appliquant des politiques strictes et en réduisant le risque d’accès non autorisé, garantissant ainsi que les utilisateurs disposent uniquement des autorisations minimales nécessaires pour accomplir leurs tâches.
item-7-icon
decorative icon
item-7-icon-alt
icône décorative
item-7-title
7. IoMT / Sécurité en périphérie
item-7-description
La sécurité en périphérie est essentielle pour une gestion efficace de l’Internet des objets médicaux (IoMT), tels que les dispositifs de Remote Patient Monitoring (RPM). Ces appareils, qui fonctionnent en périphérie du réseau, collectent et transmettent des données sensibles et doivent être gérés de manière sécurisée afin de prévenir toute violation. La mise en œuvre d’une sécurité en périphérie garantit que chaque appareil est authentifié et autorisé avant d’obtenir l’accès au réseau, protégeant ainsi les informations des patients. Des fonctionnalités telles que l’enregistrement automatique des appareils et l’authentification sans intervention (zero-touch) rationalisent ce processus, en veillant à ce que seuls les appareils vérifiés puissent se connecter au réseau de santé. De plus, les capacités de gestion de configuration et de gestion des certificats permettent aux prestataires de soins de maintenir des protocoles de sécurité à jour sur l’ensemble des appareils, y compris ceux situés dans des zones distantes avec une connectivité intermittente. En considérant les appareils IoMT comme des identités à part entière au sein d’une plateforme d’identité complète, les organisations de santé peuvent garantir une sécurité robuste, améliorer la qualité des soins et maintenir la conformité aux normes réglementaires strictes.

3. Prévenir la fraude sans impacter l’expérience

Le problème

Le secteur de la santé est sous la menace constante de fraudeurs qui utilisent des données d’identité volées ou synthétiques pour créer de nouveaux comptes ou prendre le contrôle de comptes existants (appelé Account Takeover ou ATO). L’ATO survient lorsque des fraudeurs utilisent des identifiants compromis pour se connecter à une application ou un service en ligne en se faisant passer pour un client légitime. Une fois connectés, ils peuvent voler des PII, des PHI, des informations de carte bancaire et/ou des points de fidélité dans le cas des distributeurs de produits de santé. Ils peuvent également initier des transactions, utiliser des informations de paiement enregistrées, transférer des soldes vers leurs propres comptes, et plus encore.

stat
84%
body
des organisations pourraient réduire le risque de fraude si elles étaient certaines de l’identité de leurs clients15
primary-link
primary-link-text
primary-link-title

La fraude entraîne des dommages réputationnels et financiers, ainsi qu’une très mauvaise expérience pour l’utilisateur légitime dont les identifiants ont été compromis.

Malheureusement, les mesures de lutte contre la fraude impliquent souvent l’ajout de frictions aux sessions utilisateur, et les efforts stricts de prévention de la fraude peuvent être bloqués par les équipes en charge de l’expérience digitale, qui s’inquiètent des impacts négatifs d’une mauvaise expérience.

La solution
Ping Identity vous aide à lutter contre la prise de contrôle de comptes, les accès non autorisés et la fraude à la création de nouveaux comptes en intégrant la prévention de la fraude directement dans le parcours utilisateur. Introduisez de la friction lorsque et là où cela est nécessaire en concevant des parcours utilisateurs adaptatifs qui évaluent et exploitent les signaux de risque sans frustrer les utilisateurs légitimes avec des étapes de sécurité excessives.

Avec Ping Identity, vous pouvez :

Tiered security logic flow for threat detection and user access. The process moves from top-left to bottom-right through three main stages.

Fonctionnalités clés de prévention de la fraude à considérer

item-1-icon
decorative icon
item-1-icon-alt
icône décorative
item-1-title
1. Vérification d’identité
item-1-description
La vérification d’identité consiste à confirmer qu’une personne est bien celle qu’elle prétend être au moment de l’inscription et/ou lors de l’authentification. L’objectif est de prévenir la fraude et de garantir que seules les bonnes personnes peuvent créer un nouveau compte et accéder à certains services ou informations. Pour éviter l’abandon des utilisateurs, ce processus doit être rapide et simple. La vérification d’identité peut être rationalisée en utilisant une combinaison de Mobile Match (MM) et de Dynamic Knowledge Based Authentication (KBA) afin d’atteindre un taux de vérification pouvant aller jusqu’à 95 %. La vérification de documents, qui consiste à valider l’authenticité d’une pièce d’identité de l’utilisateur, telle qu’un passeport ou un permis de conduire, ainsi que la biométrie vocale, peuvent être ajoutées pour un niveau d’assurance supplémentaire.
item-2-icon
decorative icon
item-2-icon-alt
icône décorative
item-2-title
2. Biométrie comportementale
item-2-description
À mesure que les cybermenaces dans le secteur de la santé deviennent plus sophistiquées, les mesures de sécurité traditionnelles comme les codes PIN perdent en efficacité. La biométrie comportementale, qui analyse les gestes interactifs humains tels que la manière dont nous tenons nos appareils, nos habitudes de défilement et la dynamique de frappe au clavier, s’impose comme un outil puissant pour différencier les utilisateurs légitimes des fraudeurs. Ces micro-gestes sont uniques à chaque individu et difficiles à reproduire, ce qui en fait un moyen efficace de signaler des activités suspectes. Lorsque le comportement d’un professionnel de santé s’écarte de son schéma habituel ou ressemble à celui d’un bot, les outils numériques peuvent le détecter et demander une vérification supplémentaire, renforçant ainsi la sécurité et protégeant les données sensibles des patients.
item-3-icon
decorative icon
item-3-icon-alt
icône décorative
item-3-title
3. Détection et gestion des bots
item-3-description
De nombreux bots sont conçus pour nuire, mais tous les bots ne sont pas malveillants. Dans le secteur de la santé, par exemple, les bots légitimes sont utilisés pour automatiser des tâches administratives, gérer l’engagement des patients et analyser des données médicales. Les outils de détection et de gestion des bots visent à distinguer les bons bots des bots malveillants afin de déterminer lesquels peuvent accéder aux systèmes de santé. Cette capacité est essentielle : s’il est crucial de bloquer les bots malveillants impliqués dans des activités telles que les violations de données ou les perturbations de systèmes, il est tout aussi important d’autoriser les bots bénéfiques qui améliorent l’efficacité opérationnelle et la prise en charge des patients. Les outils de détection et de gestion des bots utilisent le machine learning et la threat intelligence pour différencier les utilisateurs humains, les bons bots et les bots malveillants, empêchant efficacement les activités frauduleuses telles que le vol de données et l’accès non autorisé aux informations des patients.
item-4-icon
decorative icon
item-4-icon-alt
icône décorative
item-4-title
4. Identifiant de l’appareil
item-4-description
L’identification des appareils dans le secteur de la santé se concentre sur les appareils plutôt que sur les utilisateurs. Des informations telles que le type d’appareil, l’adresse IP, le fuseau horaire local et la langue du navigateur constituent une « empreinte » permettant de détecter la fraude. Par exemple, si un appareil spécifique est associé à plusieurs comptes tentant d’accéder à des dossiers patients, les outils d’identification des appareils peuvent signaler cela comme une activité potentiellement frauduleuse. Parmi les avantages de l’utilisation de ces outils dans le secteur de la santé figurent l’absence de nécessité de collecter des données personnelles des utilisateurs et la possibilité de bloquer les fraudeurs récidivistes en fonction de l’appareil qu’ils ont précédemment utilisé. Cela renforce la sécurité en empêchant les accès non autorisés aux informations sensibles des patients et en garantissant la conformité aux normes réglementaires.
item-5-icon
decorative icon
item-5-icon-alt
icône décorative
item-5-title
5. Outils d’autorisation
item-5-description
Dans le secteur de la santé, après avoir authentifié les utilisateurs, les organisations attribuent différents niveaux d’accès à leurs systèmes à l’aide d’outils d’autorisation. Ces outils utilisent des paramètres définis par les équipes de sécurité ainsi que des jetons d’accès pour autoriser ou refuser les actions des utilisateurs. Certains outils se concentrent uniquement sur l’autorisation, tandis que d’autres intègrent à la fois des fonctionnalités d’authentification et d’autorisation. En mettant en œuvre ces outils, les prestataires de santé peuvent gérer les accès et les autorisations des utilisateurs externes comme du personnel interne. Les outils d’autorisation avancés, connus sous le nom d’attribute-based access control (ABAC) ou d’externalized authorization management (EAM), vont au-delà des méthodes traditionnelles en permettant l’évaluation de tout ensemble de données et l’application de décisions basées sur des politiques concernant les actions autorisées, renforçant ainsi la sécurité et la conformité des opérations de santé.

4 : Faire évoluer la gouvernance et l’administration des identités (IGA)

Le problème
Selon Morningstar, 55 % des organisations de santé permettent aux employés d’accéder à plus de données que nécessaire pour leurs fonctions.16 De plus, un nombre significatif d’attaques contre de grandes organisations de santé provient de l’ingénierie sociale et d’autres vecteurs de menaces internes. Les acteurs malveillants cherchent à exploiter les vulnérabilités dans les politiques d’accès des employés, des prestataires et des partenaires.

La solution
La solution IGA de Ping Identity aide les organisations de santé à atténuer les menaces internes courantes tout au long du cycle de vie des identités des employés, des prestataires et des partenaires, et à appliquer le principe du moindre privilège dans le cadre d’une stratégie globale de sécurité zero-trust. Ces capacités permettent également aux organisations de se conformer aux exigences HIPAA visant à protéger la confidentialité, l’intégrité et la disponibilité des protected health information (PHI) grâce à une gouvernance des identités qui contrôle qui a accès aux PHI et dans quelles conditions.

Avec Ping Identity, vous pouvez :

Graphic summarizing the capabilities and outcomes of Ping Identity Governance. The information is presented in a central hub with arrows pointing toward external benefits.

Principales capacités IGA à considérer

item-1-icon
decorative icon
item-1-icon-alt
icône décorative
item-1-title
1. Prise en charge des applications héritées
item-1-description
Dans le secteur de la santé, de nombreuses organisations s’appuient sur des systèmes et applications hérités qui stockent des données et des identifiants utilisateurs critiques. Une plateforme d’Identity Governance and Administration (IGA) doit gérer le cycle de vie des utilisateurs et assurer la gouvernance de ces applications afin de maintenir la conformité et la sécurité. Cela est rendu possible grâce à la prise en charge de connecteurs pour applications héritées ainsi que de connecteurs basés sur des standards. La prise en charge des applications héritées permet aux organisations de santé de valoriser leurs investissements existants, d’augmenter le ROI et de réduire les coûts sans nécessiter de refontes majeures des systèmes. Cela garantit que les données critiques restent sécurisées et conformes aux normes réglementaires.
item-2-icon
decorative icon
item-2-icon-alt
icône décorative
item-2-title
2. Ségrégation des tâches
item-2-description
Dans le secteur de la santé, la ségrégation des tâches, combinée à la possibilité de planifier des évaluations de politiques, permet aux organisations d’analyser de manière proactive l’ensemble des données d’identité afin de détecter les comptes frauduleux ou les accès utilisateurs inappropriés. L’automatisation de l’application des politiques réduit les risques liés aux accès et garantit la conformité réglementaire à l’échelle de l’organisation. Cette approche proactive aide les établissements de santé à préserver l’intégrité et la sécurité des données sensibles tout en respectant des exigences réglementaires strictes.
item-3-icon
decorative icon
item-3-icon-alt
icône décorative
item-3-title
3. Exploration des rôles
item-3-description
L’exploration des rôles est un processus clé au sein de l’Identity Governance qui analyse automatiquement les autorisations et les activités des utilisateurs afin d’identifier des schémas récurrents. En mettant en évidence ces modèles, l’exploration des rôles aide les organisations de santé à concevoir des structures de contrôle d’accès plus efficaces et plus sécurisées. Cette approche proactive renforce la conformité, simplifie la gestion des accès et réduit les risques de sécurité en alignant les autorisations sur des fonctions et responsabilités spécifiques, garantissant que les professionnels de santé disposent des accès appropriés aux données et ressources sensibles tout en maintenant un haut niveau de sécurité et de conformité réglementaire.
item-4-icon
decorative icon
item-4-icon-alt
icône décorative
item-4-title
4. Architecture orientée sécurité
item-4-description
Pour répondre efficacement aux exigences de sécurité des grandes organisations de santé, une solution de gouvernance des identités doit offrir plus que le simple chiffrement et des certifications sectorielles. Elle doit proposer des fonctionnalités différenciantes au niveau de l’architecture et de la plateforme, telles que l’isolation des tenants et la souveraineté des données, afin d’atténuer les problèmes courants des plateformes cloud comme les « voisins indiscrets » et les « voisins bruyants ». Ces fonctionnalités garantissent que les données sensibles restent sécurisées et conformes aux réglementations du secteur de la santé, tout en maintenant une confidentialité et une intégrité opérationnelle robustes à l’échelle de l’organisation.
item-5-icon
item-5-icon-alt
icône décorative
item-5-title
5. Analyse des identités avec IA/ML
item-5-description
Les capacités d’analyse des identités fournissent des informations précieuses sur les comportements des utilisateurs et les modèles d’accès, essentielles pour gérer le volume considérable de données d’identité et d’accès généré par les grandes organisations de santé. Les méthodes d’analyse traditionnelles sont inadaptées à ce volume de données, rendant indispensables des moteurs spécialisés d’IA et de machine learning (ML). Ces systèmes avancés sont optimisés pour une reconnaissance rapide des schémas et peuvent attribuer des scores de confiance tout en fournissant des explications détaillées pour signaler certains accès ou utilisateurs comme atypiques, garantissant ainsi une prise de décision précise et éclairée. L’IA et le ML renforcent l’Identity Governance en identifiant rapidement les anomalies au sein de vastes ensembles de données. Ces technologies génèrent des scores de confiance pour aider les responsables et les approbateurs à effectuer efficacement les revues et validations d’accès. Les plateformes IAM modernes qui intègrent l’IA et le ML pour l’identité et l’IGA améliorent considérablement l’efficacité, permettant aux équipes IT et aux valideurs d’accès de se concentrer sur les droits identifiés comme risqués ou anormaux. Il en résulte une sécurité renforcée et une réduction de la charge administrative, contribuant à un environnement de santé plus sûr et plus conforme.

5. Adoptez tôt l’identité décentralisée

Le problème
La fraude à l’identité dans le secteur de la santé est répandue, entraînant des pertes financières importantes et une augmentation des coûts de vérification d’identité. Les efforts actuels pour atténuer les risques, associés aux exigences réglementaires, freinent l’agilité des organisations. Les patients, employés et partenaires du secteur de la santé sont confrontés à des contrôles d’identité longs, à des saisies de données répétitives et à des difficultés pour partager en toute sécurité des informations d’identité vérifiées, souvent via des processus manuels et des intégrations complexes. De plus, la fragmentation des données réparties sur de nombreux systèmes complique le partage sécurisé des informations et le contrôle par les individus de leurs données personnelles. Enfin, les référentiels de données centralisés sont vulnérables aux violations, exposant les informations de santé sensibles à des risques.

La solution
Les fondations de l’identité décentralisée (DCI) incluent la vérification d’identité, les identifiants numériques réutilisables et la technologie de portefeuille numérique. Les organisations de santé peuvent tirer parti de l’identité décentralisée et des justificatifs vérifiables pour répondre à un large éventail de cas d’usage pour les patients, les collaborateurs et les partenaires.

La DCI permet aux individus de contrôler leur propre identité numérique sans dépendre d’une autorité centrale. Cette approche repose sur des identifiants décentralisés (DID) et des justificatifs vérifiables, permettant aux utilisateurs de créer, gérer et partager directement leurs informations d’identité avec un fournisseur de services. Grâce à des clés cryptographiques, les individus peuvent vérifier leurs justificatifs et prouver leur identité sans qu’un tiers n’ait à authentifier les informations. Cela renforce la confidentialité, la sécurité et l’autonomie des utilisateurs, tout en réduisant le risque de violations de données et d’accès non autorisés aux informations personnelles.

Avec Ping Identity, vous pouvez :

Graphic illustrating the concept of digital identity and verifiable credentials through a series of mobile device mockups and digital cards.

Principales capacités DCI à considérer

item-1-icon
decorative icon
item-1-icon-alt
icône décorative
item-1-title
1. Vérification d’identité
item-1-description
La vérification d’identité confirme que l’identité en ligne d’un utilisateur correspond à son identité réelle, à l’aide de documents tels qu’un permis de conduire ou un passeport. Ce processus garantit aux organisations de santé que les personnes interagissant avec leurs services sont bien celles qu’elles prétendent être, et non des imposteurs ou des bots automatisés. La vérification d’identité est couramment utilisée lors des premières interactions avec de nouveaux utilisateurs, par exemple lors de la création d’un compte ou de la soumission d’une demande, ou avant de fournir à l’utilisateur des justificatifs numériques sécurisés et réutilisables.
item-2-icon
decorative icon
item-2-icon-alt
icône décorative
item-2-title
2. Justificatifs vérifiables
item-2-description
Un justificatif vérifiable (VC) est une version numérique d’un justificatif physique, comme un permis de conduire ou un diplôme, qui peut être stocké et présenté de manière sécurisée par voie électronique. Il est infalsifiable et peut être vérifié instantanément grâce à ses signatures cryptographiques. Les VC permettent aux individus de prouver leur identité, leurs qualifications ou d’autres attributs sans révéler d’informations personnelles inutiles, renforçant ainsi la confidentialité et le contrôle de leurs données. Pour les organisations de santé, collaborer avec un fournisseur IAM proposant des justificatifs vérifiables est essentiel pour préserver l’intégrité et la fiabilité des identités numériques. Cela garantit que les employés, prestataires, partenaires et patients peuvent présenter et authentifier leurs justificatifs de manière efficace et sécurisée. L’utilisation de justificatifs vérifiables réduit les risques de fraude, simplifie les processus administratifs et renforce la conformité aux exigences réglementaires.
item-3-icon
decorative icon
item-3-icon-alt
icône décorative
item-3-title
3. Recueillir le consentement
item-3-description
Le recueil du consentement est le processus consistant à obtenir et à documenter l’accord explicite d’un utilisateur pour une action ou un objectif spécifique. Dans ce cadre, le consentement explicite du titulaire du justificatif est requis pour partager un justificatif vérifiable, garantissant que la personne conserve le contrôle de ses informations personnelles. De plus, les justificatifs vérifiables permettent un consentement sélectif, autorisant le titulaire à ne partager que certains attributs d’identité qu’il choisit de divulguer. Ce processus renforce la confidentialité et la sécurité, offrant aux utilisateurs une plus grande autonomie sur leurs données d’identité tout en assurant la conformité aux exigences réglementaires et en favorisant la confiance dans les interactions numériques.
item-4-icon
decorative icon
item-4-icon-alt
icône décorative
item-4-title
4. Gestion centralisée du cycle de vie
item-4-description
Gérez l’ensemble du cycle de vie des identifiants, de leur définition à leur révocation, depuis une console d’administration unique. À l’instar d’un identifiant physique, les identifiants numériques vérifiables peuvent également avoir une date d’expiration ou être révoqués. La révocation dans un modèle d’identité décentralisée s’effectue en temps réel. Ainsi, les Verifiers savent toujours si l’émetteur a décidé que les données ont expiré ou si l’utilisateur a retiré son consentement à l’utilisation des données.
item-5-icon
decorative icon
item-5-icon-alt
icône décorative
item-5-title
5. Vérification automatisée des pièces d’identité
item-5-description
La vérification automatisée des pièces d’identité désigne le processus de contrôle automatique de l’authenticité des documents d’identité à l’aide de technologies avancées. La solution de Ping Identity se distingue dans ce domaine par sa capacité à authentifier plus de 3 000 types de pièces d’identité provenant d’environ 200 pays. Cette solution associe les identités vérifiées à un appareil, une application et une présence physique, garantissant un processus de vérification d’identité robuste et sécurisé. La vérification automatisée des pièces d’identité renforce la confiance et la sécurité en réduisant le risque de fraude et en rationalisant le processus de vérification, ce qui la rend particulièrement précieuse pour les établissements de santé qui doivent gérer de manière sécurisée les identités des patients, des professionnels de santé et des employés.
title
Commencez à révolutionner la cybersécurité de votre organisation de santé avec Ping Identity
body
Protégez vos patients, vos données et vos opérations grâce à une plateforme unifiée de sécurité des identités conçue pour faire face à l’évolution des menaces dans le secteur de la santé.
Supporting text
Découvrez comment les solutions IAM et IGA de Ping Identity peuvent aider votre organisation à prévenir les violations de données, réduire la fraude et assurer la conformité.
primary-link
https://www.pingidentity.com/en/company/contact-sales.html
primary-link-text
Demander une démo
primary-link-title
Demander une démo
use-tertiary-arrow-button-style
secondary-link
secondary-link-text
secondary-link-title
use-tertiary-arrow-button-style-2