Alles wat je moet weten over het versterkte authenticatiesysteem van de APHP-messaging

De AP-HP-messaging gaat via een Citrix NetScaler Gateway-portaal dat elke externe verbinding onderwerpt aan een multi-factorauthenticatie. Deze technische laag, vaak gereduceerd tot een eenvoudig “extra code” in de interne handleidingen, verdient een meer gedetailleerde lezing om te begrijpen wat ze beschermt, waar ze vastloopt en hoe ze dagelijks operationeel te houden.

Rol van Citrix NetScaler Gateway in de AP-HP-authenticatieketen

Het portaal messagerie.aphp.fr biedt niet direct toegang tot de webmail. Het exposeert een interface van Citrix Receiver for Web die de toegang tot applicaties virtualiseert, inclusief de Exchange-mail. De gebruikerssessie gaat eerst via NetScaler Gateway, die de SSL-terminatie, de inspectie van de client en de toegangscontrole beheert voordat deze doorverbindt naar de interne infrastructuur.

Deze architectuur houdt in dat de authenticatie al plaatsvindt voordat de mailclient wordt geopend. Het AD-wachtwoord (Active Directory) vormt de eerste factor. De tweede factor, die nu verplicht is voor externe toegang, is gebaseerd op Microsoft Authenticator of een gelijkwaardig TOTP-compatibel token. De interne registratiehandleiding beschrijft de procedure voor het koppelen van het professionele account aan de mobiele applicatie.

We raden aan om te controleren of het Citrix Workspace-profiel up-to-date is op de computer of het mobiele apparaat, aangezien een verouderde versie van de client stille fouten kan veroorzaken op het moment van de tweede factor. Een artikel dat het versterkte authenticatiesysteem van de APHP-messaging beschrijft, legt deze registratievolgorde en de veelvoorkomende fouten die optreden bij het provisioneren van het token precies uit.

Ziekenhuis IT-technicus die een dubbele authenticatiecode controleert op een smartphone in een APHP-serverruimte

Multi-factorauthenticatie en vereisten van de AP-HP IT-charter

De IT-charter van de AP-HP, in zijn versie van februari 2022, stelt een strikte kaders. Toegang tot het informatiesysteem is afhankelijk van het naleven van vertrouwelijkheidsregels met betrekking tot het medisch geheim, en elke illegitieme verbinding brengt de civiele en strafrechtelijke aansprakelijkheid van de gebruiker met zich mee.

MFA is geen comfortoptie, maar een verplichting tot naleving. De charter vermeldt expliciet dat de bevoegdheden voor externe toegang (smartphone, tablet, Outlook-client buiten het netwerk) onderhevig zijn aan goedkeuring van de lokale IT-afdelingen. In de praktijk betekent dit dat een interne medewerker die zijn persoonlijke telefoon configureert zonder de officiële registratieprocedure te volgen, in overtreding is, zelfs als de verbinding technisch werkt.

Terugkerende frustratiepunten voor gebruikers

  • De beperkte online opslag (de mail van interne medewerkers heeft een beperkte opslagcapaciteit) dwingt sommige medewerkers om e-mails naar persoonlijke adressen te verplaatsen, waardoor de hele beveiligingsketen wordt omzeild.
  • Het adres [email protected] met incrementele nummering in geval van naamgenoten bemoeilijkt de initiële configuratie op mobiele clients, omdat de gebruiker niet altijd zijn exacte identificatie kent.
  • Het opnieuw opstarten van de computer, dat als eerste oplossing door de ondersteuning wordt aanbevolen (bereikbaar op *75 intern of op 01 40 27 40 00 van buitenaf), lost geen problemen op die verband houden met een verlopen MFA-token of een verlopen Citrix-certificaat.

Cybercontext in ziekenhuizen en versterking van de beveiligingsstrategie

Franse ziekenhuizen worden geconfronteerd met een golf van toenemende cyberaanvallen. De cyberbeveiligingsanalyses die sinds 2024 zijn verschenen, bevelen systematisch sterke authenticatie op kritieke systemen aan: messaging, externe toegang, patiëntendossiers. De bescherming gebeurt, volgens deze aanbevelingen, door middel van geteste back-ups, snelle updates, netwerkscheiding, strikte toegangsbeheer en algemene MFA.

De AP-HP ontsnapt niet aan deze druk. De huidige configuratie via NetScaler Gateway voldoet gedeeltelijk aan deze eisen, maar de laag Citrix Receiver for Web dateert uit 2016 in de versie die op het portaal wordt weergegeven. Een verouderde webpublicatie-infrastructuur vergroot het aanvalsoppervlak, ook al compenseert de MFA een deel van het risico.

Beperkingen van de huidige opzet

Het portaal messagerie.aphp.fr gebruikt Citrix Receiver in een modus die de conditional access-beleidsregels van Azure AD niet native ondersteunt. De integratie met Microsoft Authenticator werkt, maar zonder de conformiteitscontroles van de client (status van schijfversleuteling, versie van het besturingssysteem, aanwezigheid van een actieve antivirus) die een recentere hybride architectuur zou mogelijk maken.

De charter van 2022 vereist een beoordeling van de GDPR-conformiteit voor elke verwerking van persoonsgegevens die een nieuwe IT-tool met zich meebrengt. Elke migratie van het portaal naar een Citrix Cloud-oplossing of naar directe toegang via Exchange Online zou daarom een voorafgaande impactanalyse vereisen, vooral als de e-mailstromen via datacenters buiten de huidige gehoste perimeter verlopen.

Ziekenhuisbureau met beveiligde toegangspas, badgelezer en inlogscherm voor de beveiligde APHP-messaging

Netwerkconfiguratie en externe toegang tot de AP-HP-messaging

De interne toegang tot de webmail verloopt historisch via de URL courriel.aphp.fr, toegankelijk vanaf het ziekenhuisnetwerk zonder MFA in bepaalde configuraties. De externe toegang via messagerie.aphp.fr vereist de NetScaler-laag en de tweede factor.

Deze dualiteit creëert een blinde vlek. Een gebruiker die is verbonden met het ziekenhuis-Wi-Fi heeft mogelijk toegang tot zijn e-mail met slechts één factor, terwijl dezelfde gebruiker vanuit zijn huis het volledige proces moet doorlopen. De beveiliging van de messaging hangt dus af van het netwerksegment, niet alleen van de identiteit van de gebruiker.

We zien dat de lokale IT-afdelingen de bevoegdheden voor mobiele toegang op een heterogene manier beheren, afhankelijk van de locaties. Een interne medewerker die van functie verandert, kan tijdelijk zijn externe toegang verliezen als de overdracht van bevoegdheden tussen twee entiteiten niet is voorzien. De gecodeerde trigram van de bijbehorende site, zichtbaar in de maildirectory, dient als toewijzingsmarker maar wordt niet altijd in real-time bijgewerkt.

De robuustheid van de opzet is minder afhankelijk van de technologie van Citrix zelf dan van de strengheid van de registratie- en intrekkingsprocessen. Een wees-MFA-token (medewerker vertrokken, account niet gedeactiveerd) blijft een exploiteerbare toegangsvector. De charter herinnert eraan: elke toegang tot een patiëntendossier door een professional die geen deel uitmaakt van het betrokken zorgteam is illegitiem, ongeacht of de MFA correct is gevalideerd of niet.

Alles wat je moet weten over het versterkte authenticatiesysteem van de APHP-messaging