中国信通院-数字医疗网络安全观测报告-2020年-_40页_1mb
报告摘要
数字医疗网络安全观测报告(2020年)总结
核心内容概述
本报告由中国信息通信研究院安全研究所、腾讯科技(深圳)有限公司、卫生信息安全与新技术应用专业委员会及数据保护官(DPO)社群联合发布,旨在全面分析2020年健康医疗行业在公共互联网层面的网络安全风险,为行业主管部门、医疗机构及安全服务厂商提供工作思路和建议,以促进健康医疗行业的安全有序发展。
主要观点
- 行业背景:健康医疗行业在数字化转型过程中,网络安全风险日益凸显。随着新技术如人工智能、大数据、移动互联网的广泛应用,网络攻击形式也不断升级。
- 政策推动:自《网络安全法》实施以来,一系列法律法规和标准规范逐步出台,推动了行业安全建设。
- 安全形势:尽管部分防御维度风险有所好转,但僵木蠕毒感染和网站篡改风险仍在上升,表明行业仍面临严峻的网络安全挑战。
- 风险分类:行业整体处于“一般风险”级别,但各省风险差异显著,部分省份风险较高。
- 风险对比:互联网医院与非互联网医院、公立医院与私立医院在网络安全风险方面存在明显差异,互联网医院和私立医院面临更高的攻击风险。
- 安全建议:主管部门应推动行业规范发展,医疗机构需持续改进自身安全建设,安全服务机构应提升服务质量与行业融合能力。
关键信息
一、健康医疗行业网络安全背景
- 网络安全形势:疫情背景下,网络攻击呈上升趋势,尤其是针对医疗行业的勒索病毒、钓鱼邮件等攻击。
- 安全政策:国家持续推动网络安全等级保护制度,出台《数据安全法》《个人信息保护法》等法律,明确行业数据安全责任。
- 观测范围:共覆盖15946家医疗单位,其中公立医院4531家,私立医院9933家,覆盖率达37.9%和44.2%。
二、公共互联网的安全风险分析
- 资产脆弱性:8145家单位存在资产脆弱性风险,占比51.07%,较2019年有所下降。
- 高危端口与敏感服务暴露:2020年高危端口暴露单位数下降42.85%,但仍有近半数单位存在数据服务暴露隐患。
- 安全漏洞:共发现1216个安全漏洞,涉及653家单位,其中高危漏洞占比下降,但三大高危漏洞(HTTP协议远程执行代码漏洞、弱密码问题、通信协议漏洞)仍需重点关注。
- 僵木蠕毒感染:共962家单位存在僵木蠕毒感染风险,其中勒索病毒仍是最大威胁,占比虽低,但危害严重。
- 网站篡改:2083家单位存在网站篡改风险,其中私立医院占比最高,被篡改为博彩和色情内容的单位数量明显增加。
三、医疗机构安全风险对比分析
- 互联网医院 vs 非互联网医院:
- 互联网医院整体安全评分(834分)略低于非互联网医院(859分)。
- 互联网医院在僵木蠕毒感染风险上显著高于非互联网医院,但在网站篡改风险上较低。
- 互联网医院因业务系统开放在公网,面临更大的攻击压力。
- 公立医院 vs 私立医院:
- 私立医院总体风险评分(872分)略高于公立医院(805分)。
- 公立医院主要面临僵木蠕毒等恶意程序感染风险,而私立医院则更多受到网站篡改威胁。
- 公立医院在安全漏洞防护方面优于私立医院,但两者均存在较大安全风险。
四、安全工作思路与建议
- 主管部门:
- 健全安全标准体系,推动行业规范发展。
- 加强监测预警与态势感知能力,实现动态风险评估与防控。
- 加强对重点场景(如互联网医疗、智慧医院)的网络安全监管。
- 医疗机构:
- 提升从业人员安全意识,加强网络安全培训。
- 完善自评机制,推动持续安全改进。
- 构建试点机制,融合新业务与新技术,推动安全产品和服务落地。
- 安全服务机构:
- 加速技术研发,提升安全服务水平。
- 压实管理规范,完善安全运营流程。
- 深度融合行业场景,推动合规安全应用。
附录A:网络安全量化风险分级
| 风险级别 | 对应分数段 | 风险级别说明 |
|---|---|---|
| 重大风险 | 0-500分 | 威胁种类多、攻击频率高,存在大量安全隐患,缺乏安全防护能力 |
| 较大风险 | 500-800分 | 威胁种类较多、攻击频率较高,存在较多安全隐患,缺乏基础的安全防护能力 |
| 一般风险 | 800-900分 | 威胁种类一般、攻击频率一般,存在安全隐患,具备基础的安全防护能力 |
| 低风险 | 900-1000分 | 威胁种类较少,攻击频率较低,存在较少的安全隐患或暂未发现网络安全风险,具备较强的安全防护能力 |
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载