信通院_CHMIA-2019健康医疗行业移动APP安全观测报告-2019.11-29页_1mb
报告摘要
健康医疗行业移动App安全观测报告总结
核心内容概述
本报告由中国信通院安全研究所联合卫生信息安全与新技术应用专业委员会和中国医院协会信息管理专业委员会发布,旨在分析2019年健康医疗行业基于安卓系统的移动App安全现状,识别主要安全风险,并提出安全工作建议。报告通过大数据分析、漏洞扫描、病毒检测等手段,对8350款健康医疗类App进行观测,发现其存在较高的安全风险。
主要观点
1. 安全漏洞风险居高
- 漏洞数量:共检测出160,761条漏洞记录,平均每款App存在19.2个漏洞,其中6.8个为高危漏洞。
- 高危漏洞占比:88.83%的App存在高危漏洞,91.19%存在不同程度的安全漏洞。
- 高危漏洞最突出类别:医疗机构类App高危漏洞比例最高,达到92.50%;药品器械类和医美类App也高于行业平均水平。
2. 恶意程序危害严重
- 感染数量:共72款App被检测出含有恶意程序,感染率0.86%。
- 恶意行为类型:
- 流氓行为:占比79.17%,主要表现为弹出广告、影响用户体验。
- 资费消耗:占比43.06%,通过频繁连接网络等方式导致用户资费损失。
- 信息窃取:占比11.11%,窃取用户敏感信息如短信、通讯录等。
- 远程控制:占比11.11%,可远程操控用户设备。
- 恶意扣费:占比1.39%,通过欺骗手段导致用户经济损失。
- 地域分布:北京、山东、广东、湖北等省份的App感染率较高。
3. 第三方SDK引入风险
- SDK使用率:25.58%的健康医疗行业App嵌入了第三方SDK,共5282个SDK被检测。
- SDK嵌入数量:40%的App嵌入5个及以上SDK。
- 风险类型:推送类和支付类SDK使用较多,且存在用户信息隐蔽收集、自身安全漏洞等风险。
- 与全行业对比:健康医疗行业SDK使用比例高于全行业平均水平(19.92%)。
4. 安全加固比例偏低
- 加固比例:仅24.83%的App进行了安全加固,超过四分之三的App未进行加固。
- 加固集中区域:北京、广东、山东、江苏等省份的App加固率较高,但整体仍偏低。
- 加固厂商:主要由奇虎360、腾讯、阿里、百度、爱加密等7家安全服务商提供加固服务。
关键信息总结
1. 观测范围
- App数量:共8350款健康医疗类App被纳入观测范围。
- 应用市场:涵盖106个安卓应用市场。
- 地域分布:覆盖全国除港、澳外的32个省级行政区,其中北京、广东App数量最多,西藏、青海等省份数量极少。
2. App分类
- 主要分类:互联网医疗类(30.38%)、医疗机构类(24.44%)、健康管理类(17.10%)等。
- 占比最高:互联网医疗类App数量最多,其次是医疗机构类和健康管理类。
3. 恶意程序详情
- 恶意程序类型:包括流氓行为、资费消耗、信息窃取、远程控制、恶意扣费等。
- 具体App示例:
- 枣庄生态养生、山东医疗、广济脑科医院等App被检测出含有远程控制或信息窃取恶意程序。
- 孕期指南-孕期提醒、宝宝胎教、家庭必备药箱等App存在流氓行为。
4. 安全加固现状
- 加固厂商:奇虎360占比最高(60.25%),其次是腾讯(30.82%)。
- 地域分布:北京、广东、山东等省份的App加固率较高,但整体仍不足。
安全工作建议
1. 行业主管部门
- 完善法规:持续完善健康医疗行业App相关法律法规和标准规范体系。
- 建立制度:建立健全App安全等级保护测评制度,降低网络攻击风险。
- 加强治理:加大App治理力度,规范个人信息收集、使用和存储行为。
2. App分发平台
- 严格审核:履行平台审核责任,防止恶意程序传播。
- 协助监管:协助开展App安全检测、认证等工作,引导用户下载安全App。
- 推动认证:推广App安全认证,提升行业安全水平。
3. App开发者
- 明确业务需求:合理界定App操作边界,避免过度收集用户信息。
- 加强安全意识:提高开发人员安全意识,规范开发流程。
- 使用合规SDK:合理使用第三方SDK,避免引入安全风险。
- 加强维护:及时修补漏洞,进行安全加固。
4. App用户
- 下载渠道:从正规应用市场下载App,避免不明链接。
- 密码安全:使用高强度密码,定期更换。
- 更新维护:定期更新系统和App,使用安全软件修补漏洞。
- 隐私保护:提高隐私安全意识,避免注册过多App和暴露过多信息。
附录要点
- 附录A:列出各省份App数量及风险占比,北京、广东、山东等省份风险较高。
- 附录B:列出72款存在恶意程序的App详情,包括App名称、版本号、包名、省份、病毒类型等。
- 附录C:解释App恶意程序类型,如流氓行为、资费消耗、信息窃取等。
总结
健康医疗行业App在2019年面临严峻的网络安全挑战,主要体现在安全漏洞、恶意程序、第三方SDK引入和安全加固不足等方面。为保障App安全发展,需多方协作,包括行业主管部门、分发平台、开发者和用户,共同构建安全生态体系。报告指出,需进一步加强App安全治理、提升安全意识、规范开发流程和使用第三方SDK,并推动安全加固技术的应用,以降低安全风险,保护用户隐私和财产安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载