Transmission des journaux, des alertes et des données de télémétrie via une diode de données

Découvrez comment
Nous utilisons l'intelligence artificielle pour les traductions de sites et, bien que nous nous efforcions d'être précis, il se peut que les traductions ne soient pas toujours exactes à 100 %. Nous vous remercions de votre compréhension.
Soins de santé - Histoires de clients

Le secteur de la santé déplace la détection des failles « zero-day » vers le périmètre

En remplaçant le sandboxing basé sur des machines virtuelles par Aether d'MetaDefender , un réseau regroupant plusieurs hôpitaux a pu mettre en place une analyse cohérente des fichiers à grande échelle sans perturber la prise en charge des patients.
Par Vivien Vereczki
Partager cet article

À propos du client : un important prestataire de soins de santé nord-américain gère plusieurs hôpitaux, des centres de soins ambulatoires et des sites de recherche clinique. Avec plus de 8 000 collaborateurs chargés de la gestion des systèmes de soins aux patients, des dossiers médicaux électroniques et des dispositifs médicaux, toute défaillance en matière de sécurité a des répercussions directes sur la sécurité des patients. La détection des menaces doit être rapide, précise et transparente vis-à-vis des processus cliniques qu’elle protège.

De quoi s'agit-il ? L'organisations'appuyait sur un outil de sécurité centré sur les terminaux pour l'analyse des fichiers et la détection avancée des menaces, couvrant des milliers d'utilisateurs et de systèmes cliniques. À mesure que le volume de fichiers augmentait, les workflows d'analyse basés sur des machines virtuelles (VM) de cet outil ont généré une latence et une surcharge de l'infrastructure qui ne pouvaient pas s'adapter à la demande, laissant le SOC dans une position réactive et confronté à un retard accumulé. Après avoir déployé Aether d’ MetaDefender en amont des terminaux, l’équipe est passée d’une réponse aux incidents après exécution à une inspection des fichiers avant exécution au niveau du périmètre, bloquant ainsi les menaces avant qu’elles n’atteignent les systèmes cliniques.

En raison de la nature de l'activité, le nom de l'organisation présentée dans cet article est resté anonyme afin de protéger l'intégrité de son travail.

INDUSTRIE :

Soins de santé

LOCATION :

Amérique du Nord

TAILLE :

Plus de 8 000 salariés

PRODUIT UTILISÉ :

MetaDefender

Le coût d'un dépistage tardif dans le secteur de la santé

Le secteur de la santé est, depuis quatorze années consécutives, celui où les violations de données sont les plus coûteuses. Selon le rapport IBM 2025 sur le coût des violations de données, une violation dans le secteur de la santé coûte désormais en moyenne 7,42 millions de dollars — soit près du double de la moyenne tous secteurs confondus — et les organisations mettent en moyenne 279 jours pour identifier et maîtriser un incident. Ce délai de détection correspond à l’intervalle entre le moment où la violation se produit et celui où l’équipe du centre d’opérations de sécurité (SOC) se rend compte qu’un problème est survenu.

Un modèle de détection conçu pour la réaction, et non pour la prévention

Le principal outil de sécurité de l’organisation était axé sur la visibilité des terminaux. Les fichiers suspects n’étaient signalés qu’après leur exécution sur un appareil utilisateur ou un système clinique, ce qui signifiait que chaque détection marquait le début d’une intervention en cas d’incident, et non sa prévention. Dans un réseau où l’accès compromis aux dossiers médicaux électroniques (DME) ou la perturbation de la communication des dispositifs médicaux a des conséquences immédiates sur les soins prodigués aux patients, cette séquence était intenable sur le plan opérationnel. Le SOC passait son temps à gérer les dégâts plutôt qu’à bloquer les menaces en amont.

Le volume de fichiers a mis en évidence les limites de l'analyse basée sur les machines virtuelles

Face à la multiplication des menaces liées aux fichiers, véhiculées par les pièces jointes aux e-mails, les documents partagés et les échanges de fichiers externes, l'équipe s'est davantage appuyée sur les capacités d'exécution de l'outil. Les workflows basés sur des machines virtuelles nécessitaient la mise en place de plusieurs environnements virtuels par analyse, et le temps de traitement est devenu imprévisible à mesure que le volume augmentait.

Les recherches menées par IBM ont identifié le phishing comme le principal vecteur d'attaque dans le secteur de la santé en particulier, ce qui signifie que les fichiers malveillants transmis par e-mail représentaient le risque principal, et pas seulement un risque croissant. Le SOC ne disposait d'aucun moyen fiable de prédire le temps nécessaire à la vérification d'un fichier, et dans les environnements cliniques où l'accès aux fichiers est au cœur des processus de soins, cette imprévisibilité constituait un risque que l'équipe ne pouvait pas contourner.

La mise à l'échelle via les machines virtuelles était un problème qui ne cessait de s'aggraver

L'augmentation du volume de fichiers a nécessité davantage de ressources de machines virtuelles. Chaque hausse de la demande de débit s'est traduite directement par une charge supplémentaire pour l'infrastructure et, pendant les périodes de pointe, des retards se sont accumulés et les files d'attente d'investigation se sont allongées. Un SOC fonctionnant déjà avec un effectif réduit était désormais confronté, en plus de cela, à des goulots d'étranglement au niveau de l'analyse. Pour un réseau comptant des milliers d'utilisateurs et un flux continu de fichiers entre les hôpitaux, les centres de soins ambulatoires et les environnements de recherche, l'organisation avait atteint le plafond pratique de ce que l'évolutivité basée sur les machines virtuelles pouvait offrir.

Les critères sur lesquels il n'était pas possible de transiger

Le SOC a entamé son évaluation en se fixant quatre exigences directement inspirées des défaillances opérationnelles constatées. Chacune d'entre elles visait à combler une lacune que l'outil existant ne parvenait pas à pallier.

  • Contrer les menaces avant qu'elles ne se concrétisent
  • Garantir la précision face à des menaces inconnues et insaisissables
  • Offrir une vitesse d'analyse constante, quel que soit le volume
  • Évoluer sans augmenter l'infrastructure de machines virtuelles

Détection déplacée en amont

OPSWATL’organisation a choisi la solution « MetaDefender » d’ , « Aether ». Dès les premières semaines de déploiement, un phénomène que l’équipe n’avait pas connu depuis des années s’est produit : des fichiers étaient bloqués avant même que le terminal n’en prenne connaissance. Les menaces qui généraient auparavant des alertes au niveau des terminaux étaient stoppées avant d’atteindre ce stade. Ce changement était autant architectural qu’opérationnel. Les outils de « Endpoint » sont restés en place pour assurer la visibilité et la réponse, mais ils ne constituaient plus la première ligne de détection. Ce rôle a été transféré au périmètre.

L'émulation a permis de lever le goulot d'étranglement de la machine virtuelle

Alors que l’analyse basée sur des machines virtuelles nécessitait la création d’environnements virtuels pour chaque exécution, MetaDefender la sandbox adaptative basée sur l’émulation d’Aether exécute les fichiers au niveau des instructions. L’analyse s’effectue en dix secondes en moyenne, soit 40 fois plus vite que les sandboxes traditionnelles, et la plateforme prend en charge plus de 50 000 analyses de fichiers par jour et par serveur.

L’émulation fonctionnant au niveau des instructions, elle est nettement plus difficile à détecter par les logiciels malveillants conçus pour identifier les environnements de sandbox. Les menaces qui, sous analyse en machine virtuelle, se bloqueraient ou se comporteraient différemment s’exécutent comme prévu, révélant ainsi des comportements que les échantillons conçus pour échapper à la détection dissimuleraient autrement. Le SOC a ainsi pu bénéficier d’une vitesse d’analyse constante et prévisible, adaptée aux volumes générés par un réseau regroupant plusieurs hôpitaux, avec un taux de détectionde 99,5 %, et ce sans avoir à mettre en place d’infrastructure de machines virtuelles pour y parvenir.

Des alertes prêtes à être exploitées

Ce qui a transformé la charge de travail de l'équipe en matière d'investigation, c'est la rapidité de détection et les informations fournies à chaque détection. Plutôt qu'un simple signal d'alerte nécessitant des recherches complémentaires, chaque résultat était accompagné de données de réputation, d'une analyse comportementale, d'un score de risque basé sur le niveau de confiance et d'un contexte de recherche de menaces.

Le système intégré de renseignements sur les menaces vérifie en permanence les URL, les adresses IP et les domaines par rapport à des indicateurs en temps réel, signalant ainsi les fichiers suspects avant même que l'analyse dynamique ne commence. La recherche de similitude des menaces, basée sur l'apprentissage automatique, a permis au SOC d'identifier des variantes de logiciels malveillants apparentées, de détecter des menaces modifiées ou inédites, et d'établir des corrélations entre les fichiers suspects et des modèles malveillants connus, allégeant ainsi la charge de travail liée au tri manuel pour les analystes, qui opèrent déjà avec des effectifs réduits.

Du traitement à la prévention

Demandez à n’importe quel analyste SOC ce qui a changé en premier, et la réponse sera toujours la même : la file d’attente. Les dossiers ont été traités, aucun retard ne s’est accumulé, et les enquêtes qui ont été ouvertes étaient accompagnées d’informations contextuelles, telles que des données de réputation, des analyses comportementales et des scores de risque, plutôt que d’une simple alerte qu’il fallait ensuite approfondir.

Opérations de sécurité avant et après l'MetaDefender , Aether

Capacité

Avant

Après

Délai de détection

Après l'exécution, en fonction du terminal

Avant l'exécution, au niveau du périmètre

Vitesse d'analyse

Variable, imprévisible en charge

Constant, environ 10 secondes en moyenne

Évolutivité

Dépendant de la machine virtuelle, goulot d'étranglement en cas de volume élevé

Plus de 50 000 fichiers par jour et par serveur, sans surcharge liée aux machines virtuelles

Charge de travail du SOC

Cycles IR répétés, triage manuel

Réduction des incidents au niveau des terminaux, verdicts contextuels

Couverture des menaces

Réaction face aux menaces connues

Logiciels malveillants évasifs, failles « zero-day » et variantes modifiées

Une sécurité adaptée au rythme des soins prodigués aux patients

Ce prestataire de soins de santé a modifié le moment du processus où la sécurité intervient. La prévention au niveau du périmètre a remplacé la réponse réactive au niveau des terminaux ; les retards dans l'analyse ont cédé la place à un débit constant, et les enquêtes qui nécessitaient autrefois un triage manuel sont désormais accompagnées d'informations contextuelles dès leur réception.

Pour les équipes de sécurité du secteur de la santé, la voie à suivre est celle qu’a empruntée cette organisation : anticiper la détection, supprimer les infrastructures qui ralentissent l’analyse et mettre en place une stratégie de sécurité capable de s’adapter au rythme imposé par les environnements cliniques.

Histoires similaires

Jun 25, 2026 | Nouvelles de l'entreprise

OPSWAT à l'un des trois principaux fabricants de semi-conducteurs OPSWAT des pertes liées aux temps d'arrêt s'élevant à 1 million de dollars par heure

Jun 24, 2026 | Nouvelles de l'entreprise

Visana renforce la sécurité du téléchargement de fichiers pour ses clients sans alourdir ses coûts d'exploitation

Jun 17, 2026 | Nouvelles de l'entreprise

Un leader mondial du secteur de l'énergie passe d'une protection contre les vulnérabilités héritées à Industrial moderne

Restez à jour avec OPSWAT!

Inscrivez-vous dès aujourd'hui pour recevoir les dernières mises à jour de l'entreprise, de l'entreprise, des histoires, des informations sur les événements, et plus encore.