SlideShare ist ein Scribd-Unternehmen logo
1 von 8
Downloaden Sie, um offline zu lesen
Centre Hospitalier du Mans
Jean-Pascal MINNI
Décembre 2016
Colloque sur la sécurité des systèmes d'information
14 décembre 2016
2
720 médecine
218 chirurgie
112 obstétrique
1 693 lits et places
190 lits
SLD
90 lits
SSR
363 lits
EHPAD
1 050
MCO
Direction des Systèmes d’Information
3 000 postes informatiques
150 serveurs (physiques et virtuels)
2 Datacenters
29 agents
10 000
Interventions / an
260
Bornes Wifi
110
Applications métiers
5 attaques Cryptovirus / Ramsomware en 2016
24/02 : Un poste HS et un répertoire de service crypté à restaurer
30/03 : Un poste HS et beaucoup de répertoires partagés corrompus à
restaurer
01/06: Deux postes HS et beaucoup de répertoires partagés corrompus à
restaurer
19/08 : Un poste et un serveur HS et beaucoup d’autres impacts sur les
infrastructures
01/09 : Deux postes HS et un répertoire de service crypté à restaurer
Attaque Cryptovirus du 19/08/2016
Utilisation d’un compte avec privilège « administrateur de domaine » à l’origine
de l’infection.
Cryptage de tous les partages bureautiques
Cryptage de tous les partages applicatifs
Cryptage de tous les scripts et GPO du domaine Microsoft
Cryptage du WSUS (Solution de gestion des mises à jours Windows)
Cryptage de MDT (Solution de déploiement à distance des postes de
travail)
…
Plus de 15 jours nécessaires pour retrouver une situation « normale ».
Les dégâts auraient pu être bien plus graves mais ont été limités :
- Très peu d’indisponibilité des applications métiers majeures
- Très peu de perte de données
Actions menées immédiatement après l’attaque
Mise en place d’une cellule de crise
Communication auprès des utilisateurs (messages pop up/messagerie)
Mise en place d’une solution permettant le blocage des accès en écriture sur
les baies de disques lors d’une attaque
Nouveau clonage des serveurs
Envoi à l’ANSSI des disques durs et des logs ORC pour analyse des systèmes
incriminés
Recensement de tous les partages « publics » et applicatifs, des droits
d’accès associés et de leurs rôles
Recensement de tous les comptes ayant des droits Administrateurs et des
rôles associés
Prise de contact avec la RSSI du GCS E Santé des Pays de la Loire
Augmentation du niveau de filtrage sur la solution proxy (OLFEO).
Définition d’une procédure en cas d’attaque
Actions en cours et à venir
Revue de tous les droits d’accès et, dans la mesure du possible,
modification du mode de fonctionnement des applications.
Changement de tous les mots de passe admin.
Passage de tous les comptes de la DSI sur un profil utilisateur standard.
Création pour les techniciens et administrateurs de comptes nominatifs
dédiés uniquement à l’administration.
Obligation d’utiliser les consoles d’administration au lieu de se connecter
aux serveurs.
Augmentation de la durée de vie des logs et sauvegardes de ces derniers
(DHCP, proxy, antispam, Firewall, journaux d’événements Windows).
Plan continu de sensibilisation au cyber risque
Merci de votre attention
Décembre 2016

Weitere ähnliche Inhalte

Andere mochten auch

2016 12-14 colloque ssi-politique générale de sécurité du système d'informati...
2016 12-14 colloque ssi-politique générale de sécurité du système d'informati...2016 12-14 colloque ssi-politique générale de sécurité du système d'informati...
2016 12-14 colloque ssi-politique générale de sécurité du système d'informati...ASIP Santé
 
2016 12-14 colloque ssi-retour d'expérience _ plan d'action ssi au ch saint-f...
2016 12-14 colloque ssi-retour d'expérience _ plan d'action ssi au ch saint-f...2016 12-14 colloque ssi-retour d'expérience _ plan d'action ssi au ch saint-f...
2016 12-14 colloque ssi-retour d'expérience _ plan d'action ssi au ch saint-f...ASIP Santé
 
2016 12-14 colloque ssi-retour d'expérience réussie en alsace en ssi par une ...
2016 12-14 colloque ssi-retour d'expérience réussie en alsace en ssi par une ...2016 12-14 colloque ssi-retour d'expérience réussie en alsace en ssi par une ...
2016 12-14 colloque ssi-retour d'expérience réussie en alsace en ssi par une ...ASIP Santé
 
2016 12-14 colloque ssi-règlement e_isas_identification électronique et servi...
2016 12-14 colloque ssi-règlement e_isas_identification électronique et servi...2016 12-14 colloque ssi-règlement e_isas_identification électronique et servi...
2016 12-14 colloque ssi-règlement e_isas_identification électronique et servi...ASIP Santé
 
2016 12-14 colloque ssi-les apports de la loi de santé au soutien de la démat...
2016 12-14 colloque ssi-les apports de la loi de santé au soutien de la démat...2016 12-14 colloque ssi-les apports de la loi de santé au soutien de la démat...
2016 12-14 colloque ssi-les apports de la loi de santé au soutien de la démat...ASIP Santé
 
2016 12-14 colloque ssi_ une sous-traitance de la ssi à forte valeur ajoutée ...
2016 12-14 colloque ssi_ une sous-traitance de la ssi à forte valeur ajoutée ...2016 12-14 colloque ssi_ une sous-traitance de la ssi à forte valeur ajoutée ...
2016 12-14 colloque ssi_ une sous-traitance de la ssi à forte valeur ajoutée ...ASIP Santé
 
2016 12-14 colloque-ssi_présentation du plan ssi
2016 12-14 colloque-ssi_présentation du plan ssi2016 12-14 colloque-ssi_présentation du plan ssi
2016 12-14 colloque-ssi_présentation du plan ssiASIP Santé
 
Droit des données de santé : notion d’équipe de soins et modalités d’échange ...
Droit des données de santé : notion d’équipe de soins et modalités d’échange ...Droit des données de santé : notion d’équipe de soins et modalités d’échange ...
Droit des données de santé : notion d’équipe de soins et modalités d’échange ...ASIP Santé
 
170123 ASIP Santé - Réunion annuelle Gouvernance du cadre d’interopérabilité ...
170123 ASIP Santé - Réunion annuelle Gouvernance du cadre d’interopérabilité ...170123 ASIP Santé - Réunion annuelle Gouvernance du cadre d’interopérabilité ...
170123 ASIP Santé - Réunion annuelle Gouvernance du cadre d’interopérabilité ...ASIP Santé
 
Apports du projet de loi de santé en matière de dématérialisation des données...
Apports du projet de loi de santé en matière de dématérialisation des données...Apports du projet de loi de santé en matière de dématérialisation des données...
Apports du projet de loi de santé en matière de dématérialisation des données...ASIP Santé
 
2015-10-07 Colloque SIS "Incident chez LABIO" - Diaporama
2015-10-07 Colloque SIS "Incident chez LABIO" - Diaporama2015-10-07 Colloque SIS "Incident chez LABIO" - Diaporama
2015-10-07 Colloque SIS "Incident chez LABIO" - DiaporamaASIP Santé
 
2015-10-07 Colloque SIS "Hôpital Numérique et sécurité des SI" - Diaporama
2015-10-07 Colloque SIS "Hôpital Numérique et sécurité des SI" - Diaporama2015-10-07 Colloque SIS "Hôpital Numérique et sécurité des SI" - Diaporama
2015-10-07 Colloque SIS "Hôpital Numérique et sécurité des SI" - DiaporamaASIP Santé
 

Andere mochten auch (12)

2016 12-14 colloque ssi-politique générale de sécurité du système d'informati...
2016 12-14 colloque ssi-politique générale de sécurité du système d'informati...2016 12-14 colloque ssi-politique générale de sécurité du système d'informati...
2016 12-14 colloque ssi-politique générale de sécurité du système d'informati...
 
2016 12-14 colloque ssi-retour d'expérience _ plan d'action ssi au ch saint-f...
2016 12-14 colloque ssi-retour d'expérience _ plan d'action ssi au ch saint-f...2016 12-14 colloque ssi-retour d'expérience _ plan d'action ssi au ch saint-f...
2016 12-14 colloque ssi-retour d'expérience _ plan d'action ssi au ch saint-f...
 
2016 12-14 colloque ssi-retour d'expérience réussie en alsace en ssi par une ...
2016 12-14 colloque ssi-retour d'expérience réussie en alsace en ssi par une ...2016 12-14 colloque ssi-retour d'expérience réussie en alsace en ssi par une ...
2016 12-14 colloque ssi-retour d'expérience réussie en alsace en ssi par une ...
 
2016 12-14 colloque ssi-règlement e_isas_identification électronique et servi...
2016 12-14 colloque ssi-règlement e_isas_identification électronique et servi...2016 12-14 colloque ssi-règlement e_isas_identification électronique et servi...
2016 12-14 colloque ssi-règlement e_isas_identification électronique et servi...
 
2016 12-14 colloque ssi-les apports de la loi de santé au soutien de la démat...
2016 12-14 colloque ssi-les apports de la loi de santé au soutien de la démat...2016 12-14 colloque ssi-les apports de la loi de santé au soutien de la démat...
2016 12-14 colloque ssi-les apports de la loi de santé au soutien de la démat...
 
2016 12-14 colloque ssi_ une sous-traitance de la ssi à forte valeur ajoutée ...
2016 12-14 colloque ssi_ une sous-traitance de la ssi à forte valeur ajoutée ...2016 12-14 colloque ssi_ une sous-traitance de la ssi à forte valeur ajoutée ...
2016 12-14 colloque ssi_ une sous-traitance de la ssi à forte valeur ajoutée ...
 
2016 12-14 colloque-ssi_présentation du plan ssi
2016 12-14 colloque-ssi_présentation du plan ssi2016 12-14 colloque-ssi_présentation du plan ssi
2016 12-14 colloque-ssi_présentation du plan ssi
 
Droit des données de santé : notion d’équipe de soins et modalités d’échange ...
Droit des données de santé : notion d’équipe de soins et modalités d’échange ...Droit des données de santé : notion d’équipe de soins et modalités d’échange ...
Droit des données de santé : notion d’équipe de soins et modalités d’échange ...
 
170123 ASIP Santé - Réunion annuelle Gouvernance du cadre d’interopérabilité ...
170123 ASIP Santé - Réunion annuelle Gouvernance du cadre d’interopérabilité ...170123 ASIP Santé - Réunion annuelle Gouvernance du cadre d’interopérabilité ...
170123 ASIP Santé - Réunion annuelle Gouvernance du cadre d’interopérabilité ...
 
Apports du projet de loi de santé en matière de dématérialisation des données...
Apports du projet de loi de santé en matière de dématérialisation des données...Apports du projet de loi de santé en matière de dématérialisation des données...
Apports du projet de loi de santé en matière de dématérialisation des données...
 
2015-10-07 Colloque SIS "Incident chez LABIO" - Diaporama
2015-10-07 Colloque SIS "Incident chez LABIO" - Diaporama2015-10-07 Colloque SIS "Incident chez LABIO" - Diaporama
2015-10-07 Colloque SIS "Incident chez LABIO" - Diaporama
 
2015-10-07 Colloque SIS "Hôpital Numérique et sécurité des SI" - Diaporama
2015-10-07 Colloque SIS "Hôpital Numérique et sécurité des SI" - Diaporama2015-10-07 Colloque SIS "Hôpital Numérique et sécurité des SI" - Diaporama
2015-10-07 Colloque SIS "Hôpital Numérique et sécurité des SI" - Diaporama
 

Ähnlich wie 2016 12-14-colloque ssi retour d'expérience-centre hospitalier du mans _ attaque cryptovirus

Actions prioritaires pour la SSI
Actions prioritaires pour la SSI Actions prioritaires pour la SSI
Actions prioritaires pour la SSI Johan Moreau
 
ContactOffice Présentation Assises 2008
ContactOffice Présentation Assises 2008ContactOffice Présentation Assises 2008
ContactOffice Présentation Assises 2008pdeschutter
 
SMBBOX : Small And Medium Business Box - IBM Lotus Foundations
SMBBOX : Small And Medium Business Box - IBM Lotus FoundationsSMBBOX : Small And Medium Business Box - IBM Lotus Foundations
SMBBOX : Small And Medium Business Box - IBM Lotus FoundationsCRONOS Technologies
 
Backdoors et rootkits_avancees
Backdoors et rootkits_avanceesBackdoors et rootkits_avancees
Backdoors et rootkits_avanceesUltraUploader
 
Gestion des threads
Gestion des threadsGestion des threads
Gestion des threadsSana Aroussi
 
FicheProduit_SuperVision_Linkbynet
FicheProduit_SuperVision_LinkbynetFicheProduit_SuperVision_Linkbynet
FicheProduit_SuperVision_LinkbynetMatthieu DEMOOR
 
ASFWS 2011 - L’importance du protocole HTTP dans la menace APT
ASFWS 2011 - L’importance du protocole HTTP dans la menace APTASFWS 2011 - L’importance du protocole HTTP dans la menace APT
ASFWS 2011 - L’importance du protocole HTTP dans la menace APTCyber Security Alliance
 
Mon Cloud - Présentation des services
Mon Cloud - Présentation des servicesMon Cloud - Présentation des services
Mon Cloud - Présentation des servicesGARRIDOJulien
 
Blog kace - présentation technique - 01022011
Blog kace - présentation technique - 01022011Blog kace - présentation technique - 01022011
Blog kace - présentation technique - 01022011Mathieu Hamel
 
Blog kace - présentation technique - 01022011
Blog kace - présentation technique - 01022011Blog kace - présentation technique - 01022011
Blog kace - présentation technique - 01022011Mathieu Hamel
 
GAB 2017 PARIS - Tester la sécurité de vos annuaires Active Directory et Azur...
GAB 2017 PARIS - Tester la sécurité de vos annuaires Active Directory et Azur...GAB 2017 PARIS - Tester la sécurité de vos annuaires Active Directory et Azur...
GAB 2017 PARIS - Tester la sécurité de vos annuaires Active Directory et Azur...AZUG FR
 
Les menaces applicatives
Les menaces applicativesLes menaces applicatives
Les menaces applicativesBee_Ware
 
Jeudi de l AFAI - Evolutions des menaces et adaptation des SOC
Jeudi de l AFAI - Evolutions des menaces et adaptation des SOCJeudi de l AFAI - Evolutions des menaces et adaptation des SOC
Jeudi de l AFAI - Evolutions des menaces et adaptation des SOCAntoine Vigneron
 
Technologies & Systèmes
Technologies & SystèmesTechnologies & Systèmes
Technologies & SystèmesPaulin CHOUDJA
 
Owasp top 10 2010 Resist toulouse
Owasp top 10   2010  Resist toulouseOwasp top 10   2010  Resist toulouse
Owasp top 10 2010 Resist toulouseSébastien GIORIA
 
Production logicielle, outils et pratiques
Production logicielle, outils et pratiquesProduction logicielle, outils et pratiques
Production logicielle, outils et pratiquesJohan Moreau
 

Ähnlich wie 2016 12-14-colloque ssi retour d'expérience-centre hospitalier du mans _ attaque cryptovirus (20)

On a volé les clefs de mon SI !
On a volé les clefs de mon SI !On a volé les clefs de mon SI !
On a volé les clefs de mon SI !
 
Actions prioritaires pour la SSI
Actions prioritaires pour la SSI Actions prioritaires pour la SSI
Actions prioritaires pour la SSI
 
ContactOffice Présentation Assises 2008
ContactOffice Présentation Assises 2008ContactOffice Présentation Assises 2008
ContactOffice Présentation Assises 2008
 
SMBBOX : Small And Medium Business Box - IBM Lotus Foundations
SMBBOX : Small And Medium Business Box - IBM Lotus FoundationsSMBBOX : Small And Medium Business Box - IBM Lotus Foundations
SMBBOX : Small And Medium Business Box - IBM Lotus Foundations
 
Backdoors et rootkits_avancees
Backdoors et rootkits_avanceesBackdoors et rootkits_avancees
Backdoors et rootkits_avancees
 
Gestion des threads
Gestion des threadsGestion des threads
Gestion des threads
 
FicheProduit_SuperVision_Linkbynet
FicheProduit_SuperVision_LinkbynetFicheProduit_SuperVision_Linkbynet
FicheProduit_SuperVision_Linkbynet
 
ASFWS 2011 - L’importance du protocole HTTP dans la menace APT
ASFWS 2011 - L’importance du protocole HTTP dans la menace APTASFWS 2011 - L’importance du protocole HTTP dans la menace APT
ASFWS 2011 - L’importance du protocole HTTP dans la menace APT
 
Mon Cloud - Présentation des services
Mon Cloud - Présentation des servicesMon Cloud - Présentation des services
Mon Cloud - Présentation des services
 
Cour1
Cour1Cour1
Cour1
 
Blog kace - présentation technique - 01022011
Blog kace - présentation technique - 01022011Blog kace - présentation technique - 01022011
Blog kace - présentation technique - 01022011
 
Blog kace - présentation technique - 01022011
Blog kace - présentation technique - 01022011Blog kace - présentation technique - 01022011
Blog kace - présentation technique - 01022011
 
GAB 2017 PARIS - Tester la sécurité de vos annuaires Active Directory et Azur...
GAB 2017 PARIS - Tester la sécurité de vos annuaires Active Directory et Azur...GAB 2017 PARIS - Tester la sécurité de vos annuaires Active Directory et Azur...
GAB 2017 PARIS - Tester la sécurité de vos annuaires Active Directory et Azur...
 
Reveelium Technical Overview - Datasheet FR
Reveelium Technical Overview - Datasheet FRReveelium Technical Overview - Datasheet FR
Reveelium Technical Overview - Datasheet FR
 
Les menaces applicatives
Les menaces applicativesLes menaces applicatives
Les menaces applicatives
 
Jeudi de l AFAI - Evolutions des menaces et adaptation des SOC
Jeudi de l AFAI - Evolutions des menaces et adaptation des SOCJeudi de l AFAI - Evolutions des menaces et adaptation des SOC
Jeudi de l AFAI - Evolutions des menaces et adaptation des SOC
 
Technologies & Systèmes
Technologies & SystèmesTechnologies & Systèmes
Technologies & Systèmes
 
Owasp top 10 2010 Resist toulouse
Owasp top 10   2010  Resist toulouseOwasp top 10   2010  Resist toulouse
Owasp top 10 2010 Resist toulouse
 
Production logicielle, outils et pratiques
Production logicielle, outils et pratiquesProduction logicielle, outils et pratiques
Production logicielle, outils et pratiques
 
CV_court_ing_sys
CV_court_ing_sysCV_court_ing_sys
CV_court_ing_sys
 

Mehr von ASIP Santé

Feuille de route " Accélérer le virage numérique "
Feuille de route " Accélérer le virage numérique " Feuille de route " Accélérer le virage numérique "
Feuille de route " Accélérer le virage numérique " ASIP Santé
 
Présentation " Accélérer le virage numérique "
Présentation " Accélérer le virage numérique "Présentation " Accélérer le virage numérique "
Présentation " Accélérer le virage numérique "ASIP Santé
 
Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’informationColloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’informationASIP Santé
 
Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’informationColloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’informationASIP Santé
 
Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’informationColloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’informationASIP Santé
 
Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’information Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’information ASIP Santé
 
Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’information Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’information ASIP Santé
 
Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’information Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’information ASIP Santé
 
Point d'information sur les prochains marchés de l'ASIP Santé
Point d'information sur les prochains marchés de l'ASIP SantéPoint d'information sur les prochains marchés de l'ASIP Santé
Point d'information sur les prochains marchés de l'ASIP SantéASIP Santé
 
L'offre de l'ASIP Santé au service des industriels
L'offre de l'ASIP Santé au service des industrielsL'offre de l'ASIP Santé au service des industriels
L'offre de l'ASIP Santé au service des industrielsASIP Santé
 
Connectathon - IHE Europe
Connectathon - IHE EuropeConnectathon - IHE Europe
Connectathon - IHE EuropeASIP Santé
 
Identification des acteurs de santé : évolutions des services d'annuaire
Identification des acteurs de santé : évolutions des services d'annuaireIdentification des acteurs de santé : évolutions des services d'annuaire
Identification des acteurs de santé : évolutions des services d'annuaireASIP Santé
 
Utilisation du NIR en tant qu'Identifiant National de Santé (INS)
Utilisation du NIR en tant qu'Identifiant National de Santé (INS)Utilisation du NIR en tant qu'Identifiant National de Santé (INS)
Utilisation du NIR en tant qu'Identifiant National de Santé (INS)ASIP Santé
 
Actualité juridique de la e-santé
Actualité juridique de la e-santé Actualité juridique de la e-santé
Actualité juridique de la e-santé ASIP Santé
 
20181024 reunion information_marche_deploiement
20181024 reunion information_marche_deploiement20181024 reunion information_marche_deploiement
20181024 reunion information_marche_deploiementASIP Santé
 
20171221-1 jni-mssanté
20171221-1 jni-mssanté20171221-1 jni-mssanté
20171221-1 jni-mssantéASIP Santé
 
20171221-2 jni-interoperabilite
20171221-2 jni-interoperabilite20171221-2 jni-interoperabilite
20171221-2 jni-interoperabiliteASIP Santé
 
20171221-3 jni-igcsante
20171221-3 jni-igcsante20171221-3 jni-igcsante
20171221-3 jni-igcsanteASIP Santé
 
20171221-4 jni-nir-ins
20171221-4 jni-nir-ins20171221-4 jni-nir-ins
20171221-4 jni-nir-insASIP Santé
 
20171221-5 jni-rgpd
20171221-5 jni-rgpd20171221-5 jni-rgpd
20171221-5 jni-rgpdASIP Santé
 

Mehr von ASIP Santé (20)

Feuille de route " Accélérer le virage numérique "
Feuille de route " Accélérer le virage numérique " Feuille de route " Accélérer le virage numérique "
Feuille de route " Accélérer le virage numérique "
 
Présentation " Accélérer le virage numérique "
Présentation " Accélérer le virage numérique "Présentation " Accélérer le virage numérique "
Présentation " Accélérer le virage numérique "
 
Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’informationColloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’information
 
Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’informationColloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’information
 
Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’informationColloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’information
 
Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’information Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’information
 
Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’information Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’information
 
Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’information Colloque sur la sécurité des systèmes d’information
Colloque sur la sécurité des systèmes d’information
 
Point d'information sur les prochains marchés de l'ASIP Santé
Point d'information sur les prochains marchés de l'ASIP SantéPoint d'information sur les prochains marchés de l'ASIP Santé
Point d'information sur les prochains marchés de l'ASIP Santé
 
L'offre de l'ASIP Santé au service des industriels
L'offre de l'ASIP Santé au service des industrielsL'offre de l'ASIP Santé au service des industriels
L'offre de l'ASIP Santé au service des industriels
 
Connectathon - IHE Europe
Connectathon - IHE EuropeConnectathon - IHE Europe
Connectathon - IHE Europe
 
Identification des acteurs de santé : évolutions des services d'annuaire
Identification des acteurs de santé : évolutions des services d'annuaireIdentification des acteurs de santé : évolutions des services d'annuaire
Identification des acteurs de santé : évolutions des services d'annuaire
 
Utilisation du NIR en tant qu'Identifiant National de Santé (INS)
Utilisation du NIR en tant qu'Identifiant National de Santé (INS)Utilisation du NIR en tant qu'Identifiant National de Santé (INS)
Utilisation du NIR en tant qu'Identifiant National de Santé (INS)
 
Actualité juridique de la e-santé
Actualité juridique de la e-santé Actualité juridique de la e-santé
Actualité juridique de la e-santé
 
20181024 reunion information_marche_deploiement
20181024 reunion information_marche_deploiement20181024 reunion information_marche_deploiement
20181024 reunion information_marche_deploiement
 
20171221-1 jni-mssanté
20171221-1 jni-mssanté20171221-1 jni-mssanté
20171221-1 jni-mssanté
 
20171221-2 jni-interoperabilite
20171221-2 jni-interoperabilite20171221-2 jni-interoperabilite
20171221-2 jni-interoperabilite
 
20171221-3 jni-igcsante
20171221-3 jni-igcsante20171221-3 jni-igcsante
20171221-3 jni-igcsante
 
20171221-4 jni-nir-ins
20171221-4 jni-nir-ins20171221-4 jni-nir-ins
20171221-4 jni-nir-ins
 
20171221-5 jni-rgpd
20171221-5 jni-rgpd20171221-5 jni-rgpd
20171221-5 jni-rgpd
 

2016 12-14-colloque ssi retour d'expérience-centre hospitalier du mans _ attaque cryptovirus

  • 1. Centre Hospitalier du Mans Jean-Pascal MINNI Décembre 2016 Colloque sur la sécurité des systèmes d'information 14 décembre 2016
  • 2. 2 720 médecine 218 chirurgie 112 obstétrique 1 693 lits et places 190 lits SLD 90 lits SSR 363 lits EHPAD 1 050 MCO
  • 3. Direction des Systèmes d’Information 3 000 postes informatiques 150 serveurs (physiques et virtuels) 2 Datacenters 29 agents 10 000 Interventions / an 260 Bornes Wifi 110 Applications métiers
  • 4. 5 attaques Cryptovirus / Ramsomware en 2016 24/02 : Un poste HS et un répertoire de service crypté à restaurer 30/03 : Un poste HS et beaucoup de répertoires partagés corrompus à restaurer 01/06: Deux postes HS et beaucoup de répertoires partagés corrompus à restaurer 19/08 : Un poste et un serveur HS et beaucoup d’autres impacts sur les infrastructures 01/09 : Deux postes HS et un répertoire de service crypté à restaurer
  • 5. Attaque Cryptovirus du 19/08/2016 Utilisation d’un compte avec privilège « administrateur de domaine » à l’origine de l’infection. Cryptage de tous les partages bureautiques Cryptage de tous les partages applicatifs Cryptage de tous les scripts et GPO du domaine Microsoft Cryptage du WSUS (Solution de gestion des mises à jours Windows) Cryptage de MDT (Solution de déploiement à distance des postes de travail) … Plus de 15 jours nécessaires pour retrouver une situation « normale ». Les dégâts auraient pu être bien plus graves mais ont été limités : - Très peu d’indisponibilité des applications métiers majeures - Très peu de perte de données
  • 6. Actions menées immédiatement après l’attaque Mise en place d’une cellule de crise Communication auprès des utilisateurs (messages pop up/messagerie) Mise en place d’une solution permettant le blocage des accès en écriture sur les baies de disques lors d’une attaque Nouveau clonage des serveurs Envoi à l’ANSSI des disques durs et des logs ORC pour analyse des systèmes incriminés Recensement de tous les partages « publics » et applicatifs, des droits d’accès associés et de leurs rôles Recensement de tous les comptes ayant des droits Administrateurs et des rôles associés Prise de contact avec la RSSI du GCS E Santé des Pays de la Loire Augmentation du niveau de filtrage sur la solution proxy (OLFEO). Définition d’une procédure en cas d’attaque
  • 7. Actions en cours et à venir Revue de tous les droits d’accès et, dans la mesure du possible, modification du mode de fonctionnement des applications. Changement de tous les mots de passe admin. Passage de tous les comptes de la DSI sur un profil utilisateur standard. Création pour les techniciens et administrateurs de comptes nominatifs dédiés uniquement à l’administration. Obligation d’utiliser les consoles d’administration au lieu de se connecter aux serveurs. Augmentation de la durée de vie des logs et sauvegardes de ces derniers (DHCP, proxy, antispam, Firewall, journaux d’événements Windows). Plan continu de sensibilisation au cyber risque
  • 8. Merci de votre attention Décembre 2016