网络安全行政执法案例集-医疗行业-奇安信_21页_742kb
报告摘要
医疗卫生行业网络安全行政执法案例分析总结
总体情况
2020年4月至2022年6月期间,奇安信行业安全研究中心联合《安全内参》整理分析了医疗卫生等行业千余起网络安全行政执法案例。揭示了网络安全事故与政企机构安全管理缺陷密切相关:
- 责任意识薄弱:部分单位未落实网络安全等级保护(等保)要求,导致数据泄露、系统被篡改或瘫痪等风险。
- 内部人员风险:供应商、前员工或内部人员引发的攻击事件频发,如非法获取数据、恶意破坏系统。
- 外部入侵:黑客通过技术手段入侵信息系统,窃取敏感信息或实施破坏。
公安机关通过“一案双查”机制强化执法,推动单位整改,履行网络安全保护义务。
医疗卫生行业特点
1. 个人信息保护问题突出
- 医疗机构掌握大量公民隐私数据(如姓名、电话、住址、诊断信息等),非法获取、出售或提供此类信息可能触犯《刑法》第二百八十五条或第二百五十三条,面临3年以下有期徒刑或拘役,单位需承担罚金。
- 案例:2022年麻某利用医疗机构公众号漏洞非法获取10万余条数据并出售,被判刑并处罚金;2021年何某非法获取54亿条个人信息并搭建非法数据库,从重处罚。
2. 安全管理缺失频发
- 系统漏洞:部分医疗机构因未定期更新系统、未制定安全管理制度,导致系统被入侵或瘫痪。
- 案例:2021年某医院因未建立安全管理制度和应急预案,遭受网络攻击后系统瘫痪,被依据《网络安全法》责令改正并警告。
- 运维管理疏失:未采取防病毒、防攻击技术措施,或未及时修复漏洞,导致攻击事件扩大。
- 案例:2020年某医院网站因长期疏于管理被安装非法赌博小程序,被行政处罚。
3. 内部人员风险显著
- 内鬼行为:前员工或内部人员因不满情绪或利益驱动,非法篡改、破坏系统。
- 案例:2021年某医院前网络管理员白某某恶意破坏服务器,导致诊疗系统瘫痪,被刑拘。
- 违规操作:如非法收集、使用个人信息,或违规上线服务(如非法赌博小程序),需承担直接责任。
典型案例分析
1. 麻某非法获取数据案
- 时间/主体:2022年10月,麻某(个人黑客)
- 性质:利用公众号关联业务漏洞非法获取数据(外部入侵)
- 影响:导致公众隐私泄露、政企机构利益受损
- 处罚:依据《刑法》第二百八十五条被批准逮捕
2. 陈某入侵挂号系统案
- 时间/主体:2021年12月,陈某(个人黑客)
- 性质:开发恶意程序入侵三甲医院挂号系统(外部入侵)
- 影响:危及政企机构数据安全
- 处罚:建议判处10个月有期徒刑并处罚金
3. 何某非法获取54亿条信息案
- 时间/主体:2021年10月,何某(内部人员)
- 性质:利用职务便利非法获取多行业公民信息(内部人员违规)
- 影响:严重损害公众隐私与社会安全
- 处罚:依据《刑法》第二百五十三条从重处罚
4. 医院系统瘫痕案
- 时间/主体:2021年6月,某医院(政企机构)
- 性质:未履行等保义务导致系统被攻击(建设运维管理疏失)
- 影响:影响诊疗秩序与机构利益
- 处罚:依据《网络安全法》责令改正并警告
5. 白某某破坏医院服务器案
- 时间/主体:2021年5月,白某某(前员工)
- 性质:因个人恩怨非法破坏服务器(内部人员攻击)
- 影响:引发医院网络故障,损害机构利益
- 处罚:依据《网络安全法》行政处罚
6. 王某泄露确诊信息案
- 时间/主体:2020年12月,王某(内部人员)
- 性质:通过社交媒体泄露疫情相关隐私信息(其他违规行为)
- 影响:引发社会不良影响
- 处罚:依据《治安管理处罚法》与《个人信息保护法》行政处罚
关键问题与法条
法律责任主体
- 个人黑客:直接实施攻击行为的个人
- 内部人员:机构员工或前员工利用职务便利操作
- 政企机构:因安全管理缺失承担连带责任
违法性质分类
- 建设运维管理疏失:未执行等保、未修复漏洞等
- 外部入侵:黑客攻击或侵入行为
- 内部人员违规:如非法出售信息、恶意破坏系统
影响范围
- 公众利益:涉及隐私泄露、社会秩序扰乱
- 政企机构利益:系统瘫痪、数据损失、声誉受损
- 数据安全:非法采集、盗卖数据或滥用资源
相关法条
- 《刑法》第二百五十三条:非法出售个人信息
- 《刑法》第二百八十五条:非法获取/控制计算机系统数据
- 《网络安全法》第二十一条、第五十九条:未履行等保义务
- 《治安管理处罚法》第四十二条:侵犯个人隐私
管理启示
- 强化等保落实:医疗机构需建立完善的安全等级保护制度,定期检查与更新系统。
- 内部人员管控:加强权限管理,防范离职员工或内部人员恶意行为。
- 日志留存与漏洞修复:确保至少6个月网络日志留存,及时修复安全隐患。
- 合规运营:避免非法收集、使用数据,防止上线违规服务。
名词解释
违法/犯罪主体
- 包括个人黑客、内部人员、政企机构、黑产团伙、APT组织。
违法/犯罪性质
- 分为建设运维管理疏失、外部入侵、内部人员违规等类型。
影响范围
- 区分公众利益、政企机构利益、国家利益和个人利益。
涉及领域
- 包括个人信息、数据安全、管理问题、违规整改、日志留存等。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载