数字医疗网络安全观测报告(2020年)_40页_1mb
报告摘要
数字医疗网络安全观测报告(2020年)总结
核心内容概述
本报告由中国信息通信研究院安全研究所联合腾讯科技、卫生信息安全与新技术应用专业委员会及数据保护官(DPO)社群发布,旨在全面分析2020年健康医疗行业在公共互联网环境下的网络安全态势,识别主要风险,并提出针对性建议,以促进行业安全有序发展。
主要观点与关键信息
一、健康医疗行业网络安全背景
- 网络安全形势变化:随着人工智能、大数据等技术的广泛应用,医疗行业面临日益严峻的网络安全威胁,尤其是疫情背景下,网络攻击呈上升趋势。
- 政策推动:国家持续出台相关法律法规和标准,如《网络安全法》《数据安全法(草案)》等,提升行业安全建设水平。
- 安全观测结果:研究团队通过公共互联网对15946家医疗单位进行安全扫描,发现整体行业风险处于“一般风险”级别,但部分省份仍存在较高风险。
二、公共互联网的安全风险分析
(一)资产脆弱性问题
- 现状:约51.07%的医疗单位存在资产脆弱性风险,较2019年有所下降。
- 趋势:高危端口暴露风险下降42.85%,但数据服务暴露隐患仍占主导。
- 风险地区:山东、四川、广东、江苏、河南、浙江等省份风险较高。
(二)安全漏洞问题
- 现状:共发现1216个安全漏洞,涉及653家单位,占观测对象总数的4%。
- 趋势:安全漏洞涉及单位数量下降近一半,其中高危漏洞数量大幅减少。
- 主要漏洞:HTTP协议远程执行代码漏洞、弱密码问题、通信协议漏洞为当前三大高危漏洞。
- 风险地区:江苏、浙江、山东、四川成为漏洞高发区域。
(三)僵木蠕毒问题
- 现状:共发现962家单位存在僵木蠕毒感染风险,其中勒索病毒、远控木马、挖矿木马、流氓软件与广告为主要类型。
- 趋势:整体感染风险有所上升,但重点风险数量下降。
- 风险地区:广东、江苏、浙江、山东、四川为高发区域,浙江取代湖北成为TOP5之一。
(四)网站篡改问题
- 现状:共发现2083家单位存在网站篡改风险,其中被篡改为博彩和色情内容的单位分别占84.8%和27.1%。
- 趋势:网站篡改风险较2019年上涨超70%。
- 风险地区:山东、四川、江苏、北京、河南、广东为高发区域,私立医院风险显著高于公立医院。
三、医疗机构安全风险对比分析
(一)互联网医院与非互联网医院
- 安全评分:非互联网医院整体评分(859分)略高于互联网医院(834分)。
- 风险差异:互联网医院在僵木蠕毒感染风险上显著高于非互联网医院,但网站篡改风险较低。
- 原因分析:互联网医院业务系统开放在公共互联网,面临更多攻击面;非互联网医院相对封闭,风险较低。
(二)公立医院与私立医院
- 安全评分:私立医院总体评分(872分)高于公立医院(805分)。
- 风险差异:公立医院僵木蠕毒风险较高,而私立医院网站篡改风险是公立医院的2.5倍以上。
- 漏洞分布:私立医院高危漏洞数量明显高于公立医院,但公立医院在安全漏洞防护方面表现更优。
四、健康医疗安全工作思路与建议
(一)主管部门应重点推动行业规范发展
- 健全标准体系:推动健康医疗领域安全标准体系化建设,提升安全合规水平。
- 加强监测预警:建设行业安全监测预警和态势感知机制,实现动态风险评估和预警。
- 防控重点场景:加强对互联网医疗、智慧医院等新兴业态的网络安全监管,保障安全创新。
(二)医疗机构应持续改进自身安全建设
- 提升安全意识:加强从业人员安全培训,提高对钓鱼邮件、弱密码等风险的防范意识。
- 完善自评机制:引入自动安全扫描测评技术,定期开展自检和自评,持续改进安全能力。
- 构建试点机制:推动新业务新技术试点应用的安全机制,结合行业合规要求,探索融合场景的安全解决方案。
(三)安全服务机构应加快提升服务质量
- 加速技术研发:加大网络安全产品与技术的研发投入,提升产品和服务竞争力。
- 完善安全运营:加强对外部安全服务的管理规范,规避恶意操作风险,提供高质量的售后支持。
- 融合行业场景:深入理解行业需求,结合联邦学习、安全多方计算等技术,实现安全合规应用。
风险量化分级(附录A)
| 风险级别 | 对应分数段 | 风险级别说明 |
|---|---|---|
| 重大风险 | 0-500分 | 威胁种类多、攻击频率高,存在大量安全隐患,缺乏安全防护能力 |
| 较大风险 | 500-800分 | 威胁种类较多、攻击频率较高,存在较多安全隐患,缺乏基础的安全防护能力 |
| 一般风险 | 800-900分 | 威胁种类一般、攻击频率一般,存在安全隐患,具备基础的安全防护能力 |
| 低风险 | 900-1000分 | 威胁种类较少,攻击频率较低,存在较少的安全隐患或暂未发现网络安全风险,具备较强的安全防护能力 |
总结
2020年健康医疗行业在网络安全方面取得了一定进展,资产脆弱性和安全漏洞风险有所下降,但僵木蠕毒和网站篡改风险仍在上升。互联网医院与公立医院面临更严峻的安全挑战,需重点关注。未来,行业主管部门、医疗机构及安全服务机构需协同推进,提升安全意识、完善标准体系、加强技术防护,以保障健康医疗行业在数字化转型中的安全发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载