2019健康医疗行业移动App安全观测报告_29页_1mb
报告摘要
健康医疗行业移动App安全观测报告总结
核心内容
本报告由中国信息通信研究院安全研究所联合卫生信息安全与新技术应用专业委员会和中国医院协会信息管理专业委员会共同发布,旨在分析2019年健康医疗行业基于安卓系统的移动App的网络安全现状,识别主要安全风险,并提出相应的安全工作建议。
主要观点
-
政策背景
2019年,国家高度重视移动App安全,出台多项政策与规范,如《关于开展App违法违规收集使用个人信息专项治理的公告》、《App违法违规收集使用个人信息自评估指南》等,以加强App安全治理,保障用户隐私与数据安全。 -
安全现状
健康医疗行业App广泛应用于互联网医疗、医疗机构、健康管理等领域,但其安全状况堪忧,存在高危漏洞、恶意程序、第三方SDK风险和安全加固不足等问题。 -
安全风险集中表现
- 高危漏洞风险:88.83%的健康医疗App存在高危漏洞,其中72.91%存在仿冒风险。
- 恶意程序感染风险:72款App被检测出含有恶意程序,感染率为0.86%,主要表现为流氓行为、资费消耗、信息窃取、远程控制和恶意扣费。
- 第三方SDK引入风险:25.58%的健康医疗App嵌入第三方SDK,其中40%的App嵌入5个及以上SDK,存在用户信息隐蔽收集、自身安全漏洞等风险。
- 安全加固比例偏低:仅有24.83%的健康医疗App进行了安全加固,多数App在应用市场“裸奔”,容易被反编译和攻击。
关键信息
一、观测对象分布情况
- 共观测了8350款健康医疗类App,覆盖全国32个省级行政区(除港、澳)。
- 北京和广东的App数量最多,分别超过1000款。
- App主要分为互联网医疗类(30.38%)、医疗机构类(24.44%)、健康管理类(17.10%)等类别。
二、安全风险分析
1. 安全漏洞风险居高
- 检测出160761条漏洞记录,涉及56种漏洞类型。
- 91.19%的App存在不同程度的安全漏洞,88.83%存在高危漏洞。
- 医疗机构类App的高危漏洞比例最高(92.50%),药品器械类和医美类App也高于行业平均水平。
2. 恶意程序危害严重
- 72款App被检测出含有恶意程序,感染率为0.86%。
- 恶意程序类型包括:
- 流氓行为:占比79.17%,影响用户体验。
- 资费消耗:占比43.06%,导致用户资费损失。
- 信息窃取:占比11.11%,窃取用户敏感信息。
- 远程控制:占比11.11%,可能控制用户设备。
- 恶意扣费:占比1.39%,造成直接经济损失。
3. 第三方SDK引入风险
- 25.58%的健康医疗App嵌入第三方SDK,共计5282个。
- 40%的App嵌入5个及以上SDK,存在较高的安全风险。
- 健康医疗行业App中推送类和支付类SDK使用较多,安全风险需重点关注。
4. 安全加固比例偏低
- 仅有24.83%的健康医疗App进行了安全加固。
- 安全加固集中在奇虎360、腾讯、阿里等7家安全服务商。
- 各省份中,北京、四川、福建、上海、湖北等省份的App加固比例超过行业均值,但总体加固意识仍不强。
安全工作建议
为保障健康医疗行业移动App的安全发展,报告建议:
-
行业主管部门
- 完善相关法律法规和标准规范体系。
- 建立健全App安全等级保护测评制度。
- 加强对App的治理,规范个人信息收集、使用和存储行为。
-
App分发服务提供者
- 严格审核App,确保其安全性。
- 协助行业主管部门开展App安全检测与认证。
- 引导用户下载通过安全认证的App。
-
App服务提供者
- 明确业务需求,合理界定App操作边界。
- 提高开发人员安全意识,规范开发流程。
- 合理使用第三方SDK,避免过度收集用户信息。
- 主动进行安全检测和加固,及时修补漏洞。
-
App用户
- 从正规应用市场下载App,避免不明链接。
- 使用高强度密码并定期更换。
- 定期使用安全软件修补漏洞,及时更新系统和App。
- 提高隐私安全意识,避免过度注册和信息暴露。
附录简要说明
- 附录A:列出了健康医疗行业App在各省份的分布情况,显示北京和广东的App数量最多,但多数省份存在高风险App。
- 附录B:详细列出了72款存在恶意程序的App信息,其中多数为健康管理类和医疗机构类App。
- 附录C:解释了App中常见的恶意程序类型及其危害,如流氓行为、信息窃取、远程控制等。
总结
健康医疗行业App在安全方面面临严峻挑战,需从政策、技术、用户等多个层面加强安全管理和防护。加强App安全加固、规范第三方SDK使用、完善安全法律法规及提升用户安全意识是改善App安全现状的关键措施。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载