Essayez Salt Code. Obtenez votre jeton gratuit

Industrie

Prescrire une sécurité API robuste dans le secteur de la santé : une bouée de sauvetage pour les données médicales

October 25, 2024

Eric Schwake
Responsable du marketing produit

En 2024, les organismes de santé font face à des défis de sécurité accrus, principalement en raison de leur dépendance croissante aux interfaces de programmation d'applications (API) pour assurer leurs fonctions critiques. Les API sont devenues indispensables pour mener à bien la transformation numérique et améliorer l'efficacité opérationnelle au sein des systèmes de santé. Cependant, la complexité et le volume croissants des API, associés à des pratiques de sécurité insuffisantes, ont créé un environnement vulnérable propice aux attaques. Selon les données sectorielles extraites du Rapport 2024 sur l'état de la sécurité des API de Salt Security, les organismes de santé sont confrontés à de nombreux défis de sécurité liés aux API qui impactent leurs opérations et leur capacité à protéger les données sensibles des patients.

Croissance des API et impact sur le secteur de la santé

Le rapport souligne que 50 % des répondants développent, déploient et intègrent une centaine d'API ou plus. Dans le secteur de la santé, les API permettent des intégrations fluides entre plateformes ou systèmes, améliorent l'efficacité du développement et soutiennent les initiatives de transformation numérique. Ces API connectent des systèmes disparates, échangent des informations sensibles sur les patients et rationalisent les flux de travail entre les dossiers de santé électroniques (DSE), les applications de santé mobiles, les plateformes de télémédecine et les systèmes d'assurance. Bien que cette connectivité soit essentielle à la prestation de soins modernes, elle ouvre également de nouvelles surfaces d'attaque pour d'éventuelles violations.

Cependant, l'adoption rapide des API a exposé les organismes de santé à de nombreux risques de sécurité. Plus de la moitié des répondants ont déclaré avoir dû ralentir le déploiement de nouvelles applications en raison de préoccupations liées à la sécurité des API. Ralentir le rythme de l'innovation applicative est une tendance particulièrement préoccupante dans le secteur de la santé, où l'accès rapide à des outils et plateformes innovants peut avoir un impact direct sur les soins aux patients. La pression pour innover tout en garantissant une sécurité infaillible s'avère être un défi majeur.

Défis d'authentification et absence de processus de découverte des API

L'une des statistiques les plus inquiétantes du rapport de Salt Security est que 55 % des organisations ont rencontré des problèmes d'authentification avec leurs API. Dans le domaine de la santé, des contrôles d'authentification API défaillants peuvent entraîner un accès non autorisé aux données des patients, provoquant des fuites de données, des usurpations d'identité et des violations de réglementations telles que la loi HIPAA (Health Insurance Portability and Accountability Act). Les organismes de santé sont vulnérables aux attaques exploitant des points de terminaison API faibles ou mal configurés en l'absence de mécanismes d'authentification robustes.

Pour aggraver la situation, la moitié des répondants ont admis ne disposer d'aucun processus formel pour la découverte des API, tandis que 9 % cherchaient encore à savoir si un tel processus existait au sein de leur organisation. Sans une vision claire des API qu'ils exposent, les organismes de santé naviguent à l'aveugle. Les API non suivies ou non documentées, également appelées « API fantômes », présentent un risque critique, car elles peuvent être exploitées à l'insu de l'organisation, laissant des données sensibles exposées à des acteurs malveillants.

Mises à jour peu fréquentes des API et lacunes de sécurité à l'exécution

Une autre conclusion clé du rapport est que 90 % des organisations mettent à jour leurs API principales chaque semaine ou moins souvent, créant ainsi des failles de sécurité potentielles. Dans le secteur de la santé, où la sensibilité des données est primordiale, même des retards mineurs dans la correction des vulnérabilités peuvent entraîner des risques de sécurité importants. Les API qui ne sont pas mises à jour assez fréquemment peuvent abriter des vulnérabilités non corrigées que les pirates peuvent exploiter, entraînant des fuites de données ou des interruptions de service. De plus, 95 % des répondants du secteur de la santé ont exprimé leur inquiétude quant au fait que leurs inventaires d'API manquaient de détails suffisants pour identifier les données sensibles exposées ou les informations personnellement identifiables (PII). Ce manque de visibilité augmente la probabilité que des données sensibles des patients soient exposées ou utilisées de manière inappropriée.

Le plus préoccupant est peut-être le fait que les organismes de santé, plus que tout autre secteur, peinent à gérer la sécurité de la production à l'exécution dans leurs programmes de sécurité des API. Bien que les organismes de santé investissent dans des mesures de sécurité pour le développement et les tests, ces protections ne s'étendent souvent pas à l'environnement d'exécution, là où les API sont les plus vulnérables aux attaques. Cela crée une faille de sécurité importante que les acteurs malveillants peuvent exploiter, d'autant plus que 23 % des répondants ont déclaré avoir subi un incident de sécurité lié aux API au cours de l'année écoulée.

Stratégies de sécurité API de base et sensibilisation de la direction

Malgré les risques évidents, 55 % des organismes de santé décrivent leurs stratégies de sécurité des API comme « basiques ». Cela indique un manque de maturité dans leur approche de sécurisation des API, les exposant à des attaques de plus en plus sophistiquées. De nombreuses organisations ont cité des ressources limitées, des budgets contraints et des priorités concurrentes comme les principaux obstacles à la mise en œuvre d'une stratégie de sécurité des API plus complète. Avec ces contraintes, il n'est pas surprenant que 45 % des organismes de santé aient élevé la sécurité des API au rang de sujet de discussion au niveau de la direction, reflétant une prise de conscience croissante aux plus hauts niveaux de gouvernance.

De plus, 91 % des organismes de santé reconnaissent que l'IA générative (GenAI) représente une préoccupation en tant que risque de sécurité. Bien que la GenAI soit encore une menace émergente, le secteur de la santé est celui qui se sent le moins confiant pour gérer ces risques, soulignant le besoin de capacités renforcées pour atténuer les menaces potentielles posées par les attaques pilotées par l'IA.

Élaborer un cadre de sécurité API robuste

Le Rapport 2024 sur l'état de la sécurité des API dresse un constat clair : les organismes de santé sont mal préparés à la complexité croissante de la sécurité des API. À mesure que les API deviennent plus intégrées aux opérations de santé, les organisations doivent faire de la sécurité des API une composante essentielle de leur stratégie de cybersécurité. Ces mesures incluent la mise en œuvre de mécanismes d'authentification plus robustes, l'amélioration des processus de découverte des API, l'intégration de gouvernance de la posture pour répondre aux préoccupations de conformité, combler les failles de sécurité en production et mettre à jour les API plus fréquemment afin d'atténuer les vulnérabilités.

De plus, avec l'implication croissante des cadres dirigeants dans les discussions sur la sécurité des API, il existe une opportunité d'allouer davantage de ressources et de budget au développement d'un cadre de sécurité des API complet et proactif. Les organisations de santé ne peuvent se permettre de négliger la sécurité de leurs API, d'autant plus que les conséquences d'une violation — qu'il s'agisse d'exposition de données, de non-conformité ou d'interruptions de service — peuvent avoir de graves répercussions sur la sécurité des patients et la confiance envers l'organisation. En adoptant une stratégie de sécurité des API plus mature, les organisations de santé peuvent mieux protéger les données sensibles des patients et garantir l'intégrité de leurs écosystèmes numériques.

---

Si vous souhaitez en savoir plus sur Salt et découvrir comment nous pouvons vous accompagner dans votre démarche de sécurité des API, de la découverte à la gouvernance de la posture et à la protection contre les menaces en temps réel, veuillez nous contacter, planifier une démonstration, ou consulter notre site web.

Nos derniers articles