医疗行业网络安全白皮书(2020年)_30页_733kb
报告摘要
医疗行业网络安全白皮书(2020年)总结
核心内容概述
本白皮书由中国软件评测中心·网络空间安全测评工程技术中心于2020年3月发布,旨在全面分析我国医疗行业网络安全现状、主要问题及应对建议,为医疗行业网络安全防护提供指导。
主要观点
-
国家高度重视医疗行业网络安全
- 国家层面密集出台政策法规,推动医疗行业信息化安全建设。
- “互联网+医疗健康”和“医疗大数据”等新方向被纳入网络安全建设重点。
- 《基本医疗卫生与健康促进法》成为我国卫生健康领域首部基础性法律,明确医疗信息安全制度建设要求。
-
医疗行业网络安全形势依然严峻
- 等级保护制度落实情况不佳,多数医院未通过等级保护测评。
- 网络安全风险高,存在大量恶意程序、服务端口暴露、网站被篡改等隐患。
- 勒索病毒攻击频繁,医疗信息系统成为主要攻击目标。
- 数据泄露事件频发,严重威胁患者隐私和医疗机构安全。
-
医疗行业网络安全存在主要问题
- 身份认证口令不健壮,存在弱口令、默认口令、规律性口令、社会工程学口令、固定口令等安全隐患。
- 网络防护架构不完善,网络区域划分不合理、链路无冗余、安全设备配备不足。
- 数据备份机制不健全,缺乏异地备份、合理备份策略。
- 数据加密措施未落实,传输和存储过程中数据易被窃取。
- 网络安全管理制度不到位,管理机构职责不清、人员安全意识薄弱。
关键信息
一、国家政策法规支持
- 2018年:国家卫健委发布多项政策,明确医疗信息系统需满足等级保护要求。
- 2019年:《基本医疗卫生与健康促进法》颁布,强化医疗信息安全制度。
- 2020年:国家医保局和卫健委发布指导意见,要求加强互联网医保服务的网络安全保障。
二、网络安全现状数据
- 等级保护测评通过率低:2017-2018年,仅36.16%医院通过测评;2018-2019年,通过率提升至43.95%,但三级以下医院仍不足1/3。
- 恶意程序与攻击隐患:15339家医疗单位中,9523家存在脆弱性;1029家存在恶意程序;6446家存在服务端口暴露。
- 勒索病毒攻击:2018年,247家三甲医院感染勒索病毒;2019年,某省几十家医院感染GlobalImposter3.0变种。
三、主要问题分析
- 身份认证不健壮:58%医疗信息系统存在弱口令问题,包括简单口令、默认口令、规律性口令、社会工程学口令、固定口令等。
- 网络防护架构不完善:60%信息系统存在网络区域划分不合理、链路无冗余、安全设备配备不足等问题。
- 数据备份机制不健全:60%信息系统数据备份机制不完善,缺乏异地备份和合理策略。
- 数据加密未落实:72%信息系统在数据存储和传输过程中未采取加密措施,数据易被窃取。
- 网络安全管理不到位:多数单位缺乏明确的管理制度、职责不清、人员安全意识薄弱。
建议措施
(一)重视网络安全基础防护
- 加强机房安全建设:建议使用专用房间,避免顶层或地下室,设置门禁系统,建设灾备机房并实时备份数据。
- 完善安全网络架构:合理划分子网,配置细粒度访问控制策略,部署 IDS/IPS、防毒墙、WAF 等安全设备。
(二)建设安全计算环境
- 强制使用复杂口令:设置至少8位、包含数字、大小写字母和特殊字符的复杂口令,定期更换。
- 使用双因素身份认证:如 Ukey、动态令牌等,提升系统安全。
- 部署堡垒机:集中管理登录和审计,提升运维安全性。
(三)加强医疗数据安全保护
- 加密存储与传输数据:使用 SSH、HTTPS 等加密协议,防止数据泄露。
- 加强数据备份与恢复:根据业务需求对数据进行等级划分,定期备份,确保数据可恢复。
- 注重数据脱敏与分级保护:在展示数据时采用脱敏方式,对不同访问权限实施不同安全等级控制。
(四)强化网络安全制度管理
- 完善应急预案与响应机制:制定并定期演练应急预案,及时修订。
- 加强网络安全人员管理:设立专业运维团队,避免岗位兼任,加强人员培训与考核。
等保2.0时代应对策略
- 等保2.0新增对云计算、大数据、物联网、移动互联等新技术的安全合规要求。
- 需关注新技术带来的安全风险,如数据中心化、数据分散化、设备控制风险等。
- 建议采用国密算法和国产安全技术,保障医疗数据在传输、存储过程中的安全。
总结
医疗行业信息化建设快速推进,但网络安全形势依然严峻,需在政策落实、技术防护、制度管理等方面全面加强。等保2.0时代,应特别关注新兴技术带来的安全挑战,推动医疗行业网络安全体系的完善与升级。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载