2020年医疗行业网络安全白皮书_30页_754kb
报告摘要
医疗行业网络安全白皮书(2020年)总结
核心内容概述
本白皮书由中国软件评测中心·网络空间安全测评工程技术中心发布,旨在分析我国医疗行业网络安全的现状、主要问题及应对建议。白皮书指出,随着“互联网+医疗健康”、医疗大数据等新技术在医疗行业的广泛应用,网络安全风险日益突出,亟需加强防护。
主要观点
国家高度重视医疗行业网络安全
- 政策法规密集出台:国家层面持续推动医疗行业网络安全建设,出台多项政策法规,如《全国医院信息化建设标准与规范》《互联网诊疗管理办法》《基本医疗卫生与健康促进法》等,强调落实网络安全等级保护制度。
- 地方积极响应:各省市将网络安全纳入“互联网+医疗健康”建设的重要内容,如宁夏建设“互联网+医疗健康”示范区,四川推进“互联网+医疗健康”示范省建设。
医疗行业网络安全形势严峻
- 等级保护落实不足:多数医院未通过等级保护测评,三级以下医院尤为严重,仅不到一半开展等级保护测评。
- 安全风险高:医疗行业存在大量恶意程序、网络区域划分不合理、链路无冗余、网络安全产品配备不足等问题。
- 勒索病毒频发:医疗信息系统是勒索病毒攻击的主要目标,部分医院因缺乏有效防护措施而遭受严重损失。
- 信息泄露事件高发:近年来,医疗信息泄露事件频发,严重影响患者隐私和医疗机构声誉。
关键信息
主要问题分析
-
身份认证口令不健壮:
- 弱口令问题普遍存在,如简单口令、默认口令、规律性口令、社会工程学口令、固定口令。
- 建议采用复杂口令、双因素认证及堡垒机统一管理。
-
网络防护架构不完善:
- 网络区域划分不合理,链路无冗余,安全产品配备不足。
- 建议划分数据存储区、DMZ区、运维区等,部署冗余链路与安全设备。
-
数据备份机制不健全:
- 备份策略不合理,缺乏异地备份和灾备服务器。
- 建议按业务等级进行数据备份,实时备份并定期验证。
-
数据加密措施未落实:
- 数据在传输和存储过程中未采用加密技术,存在泄露风险。
- 建议使用HTTPS、SSH等协议,采用国密算法进行加密。
-
网络安全管理不到位:
- 管理制度不完善,人员安全意识薄弱。
- 建议制定并完善管理制度,设立专门岗位,加强人员培训与考核。
建议与措施
-
重视网络安全基础防护:
- 加强机房安全建设,避免物理破坏。
- 完善安全网络架构,包括子网划分、访问控制策略、部署多种安全设备。
-
建设安全计算环境:
- 强制使用复杂口令,定期更换。
- 部署堡垒机,实现统一登录管理与安全审计。
-
加强医疗数据安全保护:
- 加密存储与传输数据。
- 实施数据脱敏与分级保护,防止敏感信息泄露。
-
强化网络安全制度管理:
- 完善应急预案与响应机制,定期培训与演练。
- 加强人员管理,设立专门岗位,提升专业技能与安全意识。
等保2.0时代下的医疗网络安全
- 等保2.0在等保1.0基础上增加了对云计算、大数据、物联网、移动互联等新技术的安全合规要求。
- 新技术的引入虽提升了医疗服务效率,但也带来了新的安全挑战,如数据集中化、平台风险、设备漏洞等。
- 建议医疗行业在应用新技术时,同步加强安全防护,确保数据保密性、完整性及通信安全。
结论
医疗行业信息化发展迅速,但网络安全防护仍存在诸多短板。国家政策持续推动,地方积极响应,但整体防护水平仍需提升。建议医疗机构从基础防护、计算环境、数据安全、制度管理等多方面入手,加强网络安全体系建设,以应对日益复杂的网络安全威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载