Présentation

Les systèmes d'archivage et de communication d'images (PACS) sont devenus l'épine dorsale de l'imagerie médicale moderne, permettant aux radiologistes, aux cliniciens et aux établissements de soins de stocker, récupérer et partager des images numériques telles que les rayons X, les scanners, les IRM et les ultrasons avec une rapidité et une précision sans précédent. À mesure que les organismes de soins de santé numérisent de plus en plus leurs flux de travail et adoptent le PACS basé sur le cloud, la surface d'attaque s'étend proportionnellement.

Défis communs en matière de sécurité dans le PACS

1. Brevures de données

L'accès non autorisé au PACS demeure la menace la plus répandue. Les attaquants peuvent exploiter une authentification faible, des vulnérabilités non pataches ou des interfaces mal configurées pour exfiltrer de grands volumes d'images médicales et de métadonnées associées. Parce que les fichiers DICOM (imagerie numérique et communications en médecine) contiennent souvent des données démographiques et cliniques intégrées sur les patients, une seule brèche peut exposer des milliers de dossiers.

2. Attaques de Ransomware

Lorsque le ransomware crypte les archives d'images ou la base de données PACS, les radiologues ne peuvent accéder aux études préalables, retardent le passage en cascade du processus diagnostique et les soins aux patients sont directement compromis. Des incidents de grande envergure, comme l'attaque de 2022 contre un important système de santé américain qui a invalidé son service d'imagerie pendant des semaines, sous-estiment le coût financier et clinique. Les attaquants obtiennent souvent leur entrée par des courriels d'hameçonnage ou des protocoles d'accès à distance non sécurisés. Une fois à l'intérieur, ils se déplacent latéralement du poste de travail au serveur PACS, en tenant les données en otage.

3. Menaces d ' internement

Les menaces d'initié, que ce soit des employés mécontents, des employés négligents ou des entrepreneurs ayant des privilèges excessifs, peuvent être tout aussi dommageables. Un radiologue qui clique par inadvertance sur un lien malveillant, un technicien partageant des identifiants de connexion ou un administrateur qui mal configurét une sauvegarde peut exposer l'ensemble du système. Les violations d'initié comprennent également le vol délibéré de données pour un gain personnel.

4. Vulnérabilités dans les systèmes hérités et l'intégration

De nombreux établissements de santé utilisent des PACS qui ont été déployés il y a plus de dix ans, selon des systèmes d'exploitation désuets ou des modalités DICOM obsolètes. Ces systèmes existants ne supportent souvent pas les protocoles de chiffrement modernes (p. ex. TLS 1.2 ou 1.3) et peuvent être dépatchés de vulnérabilités connues. De plus, PACS existe rarement isolément; ils s'intègrent aux dossiers de santé électroniques (DSE), aux systèmes d'information radiologie (RIS) et aux archives de fournisseurs neutres (VNA).

5. Préoccupations en matière de sécurité dans le cloud

Alors que les fournisseurs de cloud offrent généralement une sécurité solide de l'infrastructure, le modèle de responsabilité partagée signifie que le fournisseur de soins de santé doit toujours gérer les autorisations des utilisateurs, les clés de chiffrement et la segmentation du réseau. Une seule erreur – par exemple, l'octroi d'un accès public à une archive DICOM – peut entraîner une violation catastrophique. De plus, la confiance des fournisseurs tiers exige une diligence raisonnable pour s'assurer que leurs pratiques de sécurité sont conformes à la HIPAA et à d'autres règlements.

Stratégies d'atténuation pour la sécurité du PACS

1. Mettre en oeuvre des contrôles d'accès solides

Le contrôle d'accès basé sur les rôles (RBC) est la pierre angulaire de la sécurité du PACS. Définissez des rôles comme le radiologue, le technicien et l'administrateur avec les autorisations minimales nécessaires pour chaque fonction. Combinez le RBAC avec l'authentification multifacteurs (AMF) pour tous les accès à distance et privilégiés. Le MFA réduit considérablement le risque d'attaques basées sur les titres de compétence, car même les mots de passe compromis ne peuvent pas accorder d'entrée sans un second facteur.

2. Mises à jour régulières des logiciels et gestion des lots

Un logiciel non-patché est l'un des points d'entrée les plus courants pour les attaquants. Établir un cycle de gestion rigoureux des correctifs qui couvre le serveur PACS, les postes de travail, les modalités DICOM et tout système intégré. S'abonner aux bulletins de sécurité des fournisseurs et prioriser les correctifs critiques. Si les composants existants ne peuvent pas être mis à niveau, les isoler en utilisant la segmentation du réseau et appliquer le patchage virtuel par le biais de systèmes de prévention des intrusions (IPS).

3. Chiffrement des données

En transit, appliquer TLS 1.2 ou 1.3 pour toutes les communications DICOM, les interfaces PACS Web et les intégrations avec les EHR. De nombreux protocoles existants (par exemple DICOM sur TCP/IP) n'offrent aucun chiffrement; les remplacer par des solutions de rechange sécurisées telles que DICOM avec TLS ou trafic tunnel via un VPN. Le chiffrement garantit que même si les données sont interceptées ou physiquement volées, elles restent illisibles.

4. Segmentation du réseau et pare-feu

Placez les serveurs PACS et les archives d'images dans un VLAN dédié avec des règles de pare-feu strictes qui ne permettent que le trafic nécessaire (p. ex., des RIS et des postes de travail autorisés). Utilisez des systèmes de détection et de prévention des intrusions (IDS/IPS) pour surveiller l'activité anormale. La microsegmentation peut isoler davantage les actifs de grande valeur, limitant les mouvements latéraux si un attaquant compromet un paramètre.

5. Formation et sensibilisation des employés

L'erreur humaine demeure une cause majeure d'incidents de sécurité. Mener une formation régulière et spécifique à tous les utilisateurs du PACS : les radiologues sur la sensibilisation au phishing, les techniciens sur le traitement des données des patients et les administrateurs sur la configuration sécurisée. Simuler des campagnes de phishing pour renforcer l'apprentissage. La formation devrait également couvrir les dangers des médias amovibles, l'hygiène par mot de passe, et la procédure appropriée pour signaler les activités suspectes.

6. Vérifications régulières de la sécurité et surveillance continue

Mettre en place un système de gestion des informations et des événements de sécurité (SIEM) pour collecter et corréler les journaux à partir de PACS, de pare-feu, de serveurs d'authentification et de paramètres. Définir des alertes pour des modèles inhabituels, comme un technicien qui accède à des milliers d'études en une seule journée ou une interpellation IP externe du port DICOM. La détection rapide permet une réponse rapide avant que les dommages ne s'aggravent.

7. Planification de la réaction aux incidents

Même avec les meilleures défenses, une brèche peut survenir. Élaborer et tester un plan d'intervention en cas d'incidents spécifiquement pour les perturbations du PACS. Le plan devrait comprendre des mesures de confinement immédiates (p. ex., systèmes affectés d'isolement), des procédures de restauration de sauvegarde des données, des protocoles de communication avec les intervenants et les régulateurs, et des lignes directrices d'analyse médico-légale.

Conclusion

En adoptant une approche de défense en profondeur qui combine des contrôles d'accès solides, le chiffrement, la segmentation du réseau, la formation régulière des employés et la surveillance continue, les organismes de santé peuvent réduire considérablement leur profil de risque. L'externalisation du PACS aux fournisseurs de services de cloud n'abdique pas la responsabilité; le respect mutuel de normes telles que HIPAA, NIST , Cybersecurity Framework, et Health IT Security Guide est essentiel. À une époque où l'imagerie médicale entraîne le diagnostic et le traitement, protégeant ces données est synonyme de protection du bien-être des patients.

Pour plus de précisions, voir la règle de sécurité de l'HIPAA, les lignes directrices 2023 sur le coût d'un rapport de violation de données et DICOM sur la sécurité et la protection des renseignements personnels.