Comment Halcyon Health a réussi son audit de sécurité grâce au réseau privé
Un éditeur de prise de rendez-vous médicaux a placé ses services de données patients sur un réseau privé et ramené la préparation de ses audits de plusieurs semaines à quelques jours.
Résultats
Une surface d'attaque réduite
- Préparation d'audit
- jours
- Contre trois semaines de collecte de preuves.
- Bases publiques
- 0
- Chaque stockage de données n'est accessible que par le réseau privé.
- Services migrés
- Prise de rendez-vous, rappels et facturation.
Le défi
Halcyon Health gère la prise de rendez-vous de cliniques : ses services traitent les noms des patients, leurs coordonnées et l’historique de leurs visites. Chaque audit de sécurité annuel exigeait des semaines de collecte de règles de pare-feu et de captures d’écran pour prouver quels services pouvaient atteindre quelles bases.
Plusieurs services internes exposaient encore des points d’accès publics, protégés seulement par des listes d’adresses IP autorisées que personne n’osait modifier.
La solution
L’équipe a placé ses 22 services sur un réseau privé et supprimé les points d’accès publics de tout ce qui n’était pas le service web destiné aux patients. Les règles d’accès vivent dans le même fichier de configuration que les services : chaque changement passe donc par une revue de code.
Les environnements de prévisualisation tournent sur leurs propres réseaux isolés avec des données synthétiques, si bien que les tests ne touchent jamais de vrais dossiers patients.
Les résultats
L’audit de sécurité suivant a pris trois jours. Les auditeurs ont lu les règles réseau directement dans l’historique du dépôt, et aucune base n’est accessible depuis Internet.
“Nos auditeurs voulaient savoir quels services pouvaient accéder aux données patients. Pour la première fois, la réponse tenait dans un fichier de configuration, et non dans une semaine de captures d'écran.”