Commencer gratuitement
Cybersécurité / 6 min de lecture / 10 avr. 2023

Chaîne de blocs : l’essor des actifs numériques

Blockchain: The Rise of Digital Assets

Introduction

L’espérance de vie humaine a doublé depuis 1800, en grande partie grâce aux progrès des soins de santé – le moteur du bien-être de notre société. Au-delà des hôpitaux, des médecins, du personnel infirmier et des médicaments, les renseignements de santé protégés (PHI) constituent un vecteur essentiel pour l’industrie des soins de santé. Ils doivent être protégés et traités efficacement au bénéfice des patients, de la recherche médicale et de la vie privée. Les PHI relèvent d’un droit fondamental protégé par les lois de nombreux pays, dont les États-Unis et le Canada.

L’un des grands défis de l’industrie des soins de santé est la gestion des PHI. Au cours de la dernière décennie, les cybercriminels ont ciblé les établissements médicaux, ce qui a coûté des millions de dollars tout en exposant des renseignements personnels et sensibles de patients. Un exemple bien connu est la brèche de données subie par Anthem Inc. en 2015. Des pirates ont volé près de 79 millions de dossiers de patients et d’employés, ce qui a coûté 115 millions de dollars à l’entreprise.

La gestion des PHI est complexe. Un segment des PHI peut devoir être consulté par certaines entités. Les défis technologiques touchent la logistique du partage de données de santé anonymisées et d’algorithmes propriétaires entre les juridictions. La recherche médicale dépend elle aussi d’un traitement sécurisé et fluide des données des patients.

Les solutions de KZero Passwordless répondent à ces défis de sécurité et d’exploitation. Par exemple, SoLID™ prend en charge l’authentification (via Multi-Pass) et le consentement de façon plus sécuritaire, conforme et efficace que les processus lourds et désuets de l’industrie des soins de santé. SoLID™, comme les autres outils de KZero Passwordless, peut être intégré aux systèmes et programmes existants. KZero Passwordless permet à des industries comme celle des soins de santé de sécuriser les PHI en toute simplicité, tout en demeurant conformes et en relevant les défis de cybersécurité de notre société moderne.

Ce qui est en jeu

Les renseignements de santé protégés désignent les données de santé créées, reçues, stockées ou transmises par des entités et leurs partenaires d’affaires afin d’assurer la prestation des soins de santé, les opérations et le paiement des services de santé. Ces entités sont régies par des lois conçues pour protéger les PHI, comme la HIPAA et la LPRPDE.

Les PHI peuvent concerner la santé ou l’état physique ou mental d’une personne, qu’ils soient transmis par support électronique, conservés sur support électronique ou conservés sous toute autre forme ou sur tout autre support. Le contenu des PHI varie, mais peut comprendre, sans s’y limiter, des données démographiques, des antécédents médicaux, des résultats d’examens, des renseignements d’assurance et d’autres informations servant à identifier un patient ou à fournir des services ou une couverture de soins de santé.

La nature sensible des PHI a de graves répercussions pour les individus et la santé publique en général. Chaque parcelle de renseignements de santé protégés est essentielle à la santé et au bien-être d’une personne, et constitue un pilier fondamental de la recherche médicale. Une mauvaise gestion des PHI est préjudiciable et peut s’avérer coûteuse. Le risque de mauvaise gestion est présent chaque fois qu’ils sont transmis d’un point A à un point B.

La transmission des PHI entre diverses entités crée une vulnérabilité de « libre circulation » qui accroît le risque que des cybercriminels obtiennent des informations de façon malveillante. Conjointement avec SoLID™, SHERLOCK trace les validations de données et assure l’auditabilité, ce qui peut atténuer les dangers des PHI en « libre circulation ». En tirant parti de l’indexation de registres en direct, de l’apprentissage automatique et de l’intelligence de la chaîne de blocs, SHERLOCK peut suivre, tracer et analyser les opérations numériques en temps réel.

Études de cas : brèches et catastrophes de données dans le secteur de la santé

Comme mentionné plus haut, la brèche de données d’Anthem, Inc. en 2015 est l’une des catastrophes de données les plus connues de l’industrie des soins de santé, ayant coûté des centaines de millions de dollars et exposé des données personnelles d’employés et de patients. Malheureusement, les essais cliniques ne sont pas non plus à l’abri des brèches de données. En 2020, l’entreprise eResearchTechnology, établie à Philadelphie, qui vend des logiciels utilisés dans des centaines d’essais cliniques, a été victime d’une attaque par rançongiciel. L’entreprise a affirmé que « les patients des essais cliniques n’ont jamais été à risque, mais des clients ont indiqué que l’attaque a forcé les chercheurs à suivre leurs patients avec un papier et un crayon ».

Une fois entrés dans le système interne d’une entité, les pirates ont un accès illimité à toutes les informations disponibles, y compris les données sensibles des patients. Cette attaque a nui aux essais cliniques — qui comprenaient dans ce cas des essais de vaccins contre la COVID — en forçant les chercheurs à délaisser leurs systèmes pour recourir au « papier et crayon », ce qui signifie que l’efficacité, la facilité d’utilisation et, surtout, la santé et le bien-être des patients ont été compromis.

Une attaque par rançongiciel est généralement causée par des courriels d’hameçonnage ou par le protocole RDP (Remote Desktop Protocol). Au moyen du RDP, un pirate qui a volé ou deviné les identifiants de connexion d’un employé peut les utiliser pour s’authentifier et accéder à distance à un ordinateur du réseau de l’entreprise. Il suffit d’un mot de passe faible ou d’un employé qui clique sans méfiance sur un lien malveillant pour que des criminels accèdent au système d’une entité.

Ce type d’attaques contre l’industrie des soins de santé est de plus en plus courant. Alors que les traitements et la médecine progressent chaque année, la technologie utilisée pour protéger, transmettre et sécuriser les renseignements de santé protégés doit encore être mise à niveau. Avec KZero Passwordless, les données sensibles des patients demeurent en sécurité et anonymes, sans compromettre le partage d’algorithmes propriétaires essentiels à la recherche clinique entre les diverses juridictions de la santé.

Protéger les renseignements de santé des patients

L’adoption de protocoles sécuritaires, efficaces et fluides pour protéger les renseignements de santé dans l’ensemble de l’industrie est la seule façon de prévenir les brèches et l’utilisation malveillante des PHI.

KZero Passwordless s’est associée à l’Institut de Cardiologie de Montréal (ICM) pour répondre aux défis auxquels celui-ci fait face dans le paysage numérique d’aujourd’hui. Confirmer l’identité d’une personne et protéger les données sensibles sont des enjeux critiques dans le secteur médical. C’est pourquoi les solutions de KZero Passwordless sont à l’avant-garde de la résolution de certains des problèmes de l’ICM. KZero Passwordless travaille avec l’ICM à intégrer SoLID™ dans ses programmes de recherche hybrides et numériques. Ce partenariat permet à KZero Passwordless d’intégrer une plateforme d’identité et de chiffrement des données afin d’apporter de nouvelles fonctionnalités numériques

à son programme de recherche. Parmi ces fonctionnalités figurent l’intégration numérique des patients, la gestion du consentement dans des réseaux décentralisés, ainsi que l’analyse et le calcul de données interorganisationnels.

KZero Passwordless intègre un module unique de chiffrement d’identité au système de recherche de l’ICM afin d’attribuer des identifiants uniques aux patients et d’utiliser des signatures numériques pour gérer des contrôles d’accès traçables. De plus, l’utilisation de SoLID™ pour gérer le consentement des patients dans l’environnement numérique repose sur l’association des identifiants des patients à des transactions numériques traçables publiées sur un réseau de chaîne de blocs. SoLID™ va au-delà de l’identité et du consentement et peut valider tout objet de données au moyen de signatures numériques publiées. Cela se concrétise par l’utilisation de la plateforme de données SoLID™ pour développer un système de chiffrement homomorphe des données et permettre une analyse collaborative de bases de données à divulgation nulle de connaissance pour l’ICM et son réseau de recherche clinique.

Vous pouvez en lire davantage sur le partenariat de KZero Passwordless avec l’Institut de Cardiologie de Montréal et en apprendre plus sur la protection des données sensibles et son rôle critique dans le secteur médical ici.

La confidentialité est un pilier des renseignements de santé protégés. Pourtant, la protection des données, la sécurité et la collaboration demeurent des défis majeurs pour l’industrie des soins de santé. Il n’y a pas de meilleur exemple de réponse à ces défis que le projet Secur-e-Health. Il s’agit d’un projet international de 20 millions d’euros réunissant 34 partenaires dans huit pays, voué à résoudre les enjeux de données du secteur médical afin de développer de multiples applications de partage de données préservant la vie privée dans l’industrie des soins de santé.

À titre de chef de projet, KZero Passwordless coordonne la mise en œuvre de plusieurs systèmes, dont notre technologie SoLID™, afin de créer un moyen sécuritaire et simple pour les organisations de santé de collaborer et de partager des analyses de données. Les participants peuvent ainsi partager des données de santé de façon sécuritaire et anonyme, tout en échangeant des algorithmes propriétaires entre nations sans révéler d’informations sensibles au sujet de ces algorithmes.

Vous pouvez en apprendre davantage sur le projet Secur-e-Health ici.

Conclusion

Chaque année apporte des avancées médicales qui changent la vie des patients et de leurs familles. Cependant, la technologie utilisée pour protéger les informations médicales vitales et aider la communauté médicale à faire progresser la recherche et les traitements doit s’adapter aux besoins de l’industrie.

Les partenariats de KZero Passwordless dans l’industrie des soins de santé répondent aux défis pressants de la gestion sécuritaire des PHI, sans que la santé des patients ni la recherche médicale n’en pâtissent. Envisagez d’adopter SoLID™, Multi-Pass et les autres outils de KZero Passwordless pour répondre aux besoins de votre entreprise.