Dans de nombreux établissements de santé, les prestataires disposent d'accès distants à des systèmes critiques - pour la maintenance de logiciels métier, les mises à jour, le support. Ces accès, quand ils ne sont pas encadrés, constituent l'une des failles les plus difficiles à détecter et les plus exploitables pour un attaquant - ou simplement une source d'incidents non attribuables.
Le constat : des accès non maîtrisés aux conséquences concrètes
Lorsque le centre hospitalier nous a sollicités, la situation était représentative d'un problème fréquent mais sous-estimé :
- des connexions inopinées de prestataires, sans information préalable du SI ;
- des montées de version décidées unilatéralement par les prestataires, sans validation de l'établissement ;
- des dysfonctionnements inexpliqués de logiciels, dont l'origine ne pouvait être identifiée - et qui s'avéraient, après enquête, liés à une intervention prestataire non tracée ;
- l'impossibilité de savoir si un agent d'un prestataire avait quitté la société et conservait un accès actif.
Un logiciel qui dysfonctionnait sans cause apparente, une montée de version non planifiée qui déstabilise un service, un accès toujours ouvert pour un prestataire dont l'agent a changé : ce sont des situations qui mettent en danger la continuité des soins sans que le SI puisse en identifier l'origine.
Un chantier qui a nécessité un fort travail d'accompagnement
La mise en place d'une politique d'accès prestataires ne se limite pas à un déploiement technique. Elle touche aux habitudes de travail des prestataires - et certains y ont d'abord vu une contrainte plutôt qu'une nécessité. Ce travail d'accompagnement, de pédagogie et parfois de négociation contractuelle a été l'une des parties les plus délicates du projet. Il a fallu expliquer, convaincre et, le cas échéant, intégrer les exigences dans les contrats pour les rendre opposables.
La politique de sécurisation des accès prestataires
La première action a été la formalisation d'une politique de sécurisation des accès à distance des prestataires. Ce document définit les règles opposables à tout prestataire souhaitant se connecter au SI de l'établissement :
- toute intervention doit faire l'objet d'une demande préalable auprès du SI, avec objet, périmètre et créneau horaire ;
- les prestataires s'engagent à respecter les règles de sécurité de l'établissement ainsi que le mode de connexion imposé ;
- ces exigences ont été intégrées dans les contrats et conventions liant l'établissement à ses prestataires, pour en faire des obligations contractuelles.
Le bastion Apache Guacamole avec filtrage IP
Sur le plan technique, nous avons déployé Apache Guacamole comme solution de bastion. Tout prestataire souhaitant accéder au SI passe désormais par ce point d'entrée unique : plus de connexion directe possible depuis un poste externe. Guacamole enregistre les sessions, permet d'en contrôler l'accès et offre une traçabilité complète de chaque intervention.
Nous avons complété ce dispositif par un filtrage IP : seules les adresses autorisées peuvent initier une connexion. Cette mesure répond à une réalité : l'établissement n'est pas toujours informé des départs d'agents chez ses prestataires. En filtrant par IP de société, on réduit le risque qu'un ancien employé d'un prestataire conserve un accès actif depuis un autre réseau.
Aujourd'hui, tous les prestataires passent par le bastion. Plus aucune connexion directe, plus aucune intervention non tracée, plus aucun dysfonctionnement inexpliqué.
Les bénéfices : traçabilité, maîtrise et réduction du risque
- Traçabilité complète : chaque connexion prestataire est enregistrée, horodatée et associée à une demande d'intervention validée.
- Maîtrise des interventions : plus de montée de version ou d'action décidée unilatéralement sans accord préalable du SI.
- Identification de l'origine des incidents : si un dysfonctionnement survient, il est désormais possible de vérifier si une intervention prestataire a eu lieu dans la période concernée.
- Réduction du risque lié aux départs : le filtrage IP limite l'exposition à des accès résiduels en cas de changement d'agent chez un prestataire.
Une démarche de gouvernance autant que technique
Ce projet illustre un principe que nous défendons : la sécurité des accès prestataires est d'abord une question de gouvernance. La technique - le bastion, le filtrage - est indispensable, mais insuffisante sans la politique qui la rend opposable et sans l'accompagnement qui en assure l'adoption. C'est la combinaison des deux qui produit un résultat durable.
Vos accès prestataires sont-ils maîtrisés ?
Nous accompagnons les établissements de santé dans la mise en place d'une politique d'accès prestataires et d'un bastion sécurisé.
Demander un diagnostic de 30 min →