CSTC-医疗行业网络安全白皮书2020-2020.3-34页_734kb
报告摘要
医疗行业网络安全白皮书(2020年)总结
核心内容概述
本白皮书由中国软件评测中心·网络空间安全测评工程技术中心发布,旨在分析我国医疗行业网络安全的现状与问题,并提出加强网络安全防护的建议。文档指出,随着“互联网+医疗健康”和医疗大数据的发展,医疗行业在享受技术红利的同时,也面临日益严重的网络安全风险。
主要观点
- 国家高度重视医疗行业网络安全,出台多项政策法规,推动医疗信息化建设与网络安全同步发展。
- 医疗行业网络安全形势依然严峻,存在等级保护落实不足、风险高、防护水平落后、信息泄露事件频发等问题。
- 医疗行业信息系统存在诸多安全隐患,如身份认证不健壮、网络防护架构不完善、数据备份机制不健全、数据加密措施未落实、网络安全管理不到位等。
- 等保2.0时代对医疗行业网络安全提出更高要求,需应对云计算、大数据、物联网、移动互联等新技术带来的安全挑战。
关键信息
一、国家层面政策法规
- 2018年4月:国家卫生健康委发布《全国医院信息化建设标准与规范(试行)》。
- 2018年9月:发布《国家健康医疗大数据标准、安全和服务管理办法(试行)》。
- 2018年12月:发布《加快推进电子健康卡普及及应用工作的意见》。
- 2019年12月:颁布《中华人民共和国基本医疗卫生与健康促进法》。
- 2020年2月:国家医疗保障局、国家卫健委发布“互联网+”医保服务指导意见。
二、医疗行业网络安全现状
- 等级保护落实不足:2018-2019年,仅约44%的医院通过等级保护测评,三级以下医院问题尤为突出。
- 网络安全风险高:存在大量恶意程序、网络链路无冗余、缺乏必要的安全设备等问题。
- 数据泄露事件频发:如2016年艾滋病患者信息泄露、2017年疫苗信息泄露、2019年医疗图像服务器暴露等。
- 数据保护措施薄弱:数据传输多使用不安全协议(如HTTP、TELNET),存储方式缺乏加密,备份机制不健全。
三、主要安全问题
| 问题类别 | 涉及比例 |
|---|---|
| 身份认证口令不健壮 | 58% |
| 网络防护架构不完善 | 59% |
| 数据备份机制不健全 | 60% |
| 数据加密措施未落实 | 72% |
| 网络安全管理不到位 | 大多数系统 |
1. 身份认证口令不健壮
- 多数采用“用户名+口令”单因素认证。
- 存在弱口令问题,如简单口令、默认口令、规律性口令、社会工程学口令、固定口令等。
2. 网络防护架构不完善
- 网络区域划分不合理,缺乏冗余设计。
- 网络安全设备配备不足,如IDS/IPS、防毒墙等使用率低。
3. 数据备份机制不健全
- 备份方式单一,缺乏异地备份和容灾能力。
- 备份策略不合理,无法应对自然灾害或人为故障。
4. 数据加密措施未落实
- 数据传输和存储未采用加密手段,存在被窃听、篡改和泄露的风险。
5. 网络安全管理不到位
- 缺乏明确的管理制度和职责划分。
- 管理人员安全意识薄弱,操作失误频发。
四、提升网络安全保障能力的建议
1. 重视网络安全基础防护
- 加强机房安全建设:设置门禁、防灾、防震等措施。
- 完善安全网络架构:划分子网、设置细粒度访问控制、部署安全设备。
2. 建设安全计算环境
- 强制使用复杂口令:设置8位以上、包含数字、大小写字母和特殊字符的密码。
- 使用双因素认证:如UKey、动态令牌等。
- 部署堡垒机:实现统一登录管理和安全审计。
3. 加强医疗数据安全保护
- 加密存储与传输数据:采用SSH、HTTPS等加密协议。
- 加强数据备份与恢复:按业务需求进行数据分级备份,保证数据可恢复。
- 注重数据脱敏与分级保护:在展示或传输患者信息时,进行脱敏处理,按权限划分数据访问等级。
4. 强化网络安全制度管理
- 完善应急预案与响应机制:定期培训与演练,确保应急响应流程清晰。
- 加强网络安全人员管理:设立专业团队,避免岗位兼任,提升人员培训和考核水平。
五、等保2.0时代应对策略
- 等保2.0增加了对云计算、大数据、物联网、移动互联等技术的安全要求。
- 医疗行业需在新技术应用中同步加强安全防护,防范数据泄露、勒索病毒、恶意攻击等风险。
总结
医疗行业网络安全问题日益突出,需从政策、技术、管理等多方面入手,加强等级保护制度落实,完善网络架构和计算环境,强化数据加密与备份机制,提升人员安全意识与管理水平。在等保2.0背景下,医疗行业应积极应对新兴技术带来的安全挑战,构建全方位、多层次的网络安全保障体系。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载