中国信通院-2019健康医疗行业网络安全监测报告_35页_1mb
报告摘要
健康医疗行业网络安全观测报告总结
核心内容概述
本报告由中国信通院与腾讯科技联合发布,旨在分析健康医疗行业在公共互联网环境下的网络安全风险,通过大数据、人工智能和威胁感知技术对全国15339家相关单位进行观测,揭示行业面临的安全挑战,并提出相应的安全工作思路与建议,以促进健康医疗行业网络安全体系的建设。
主要观点
1. 行业整体风险较高
- 健康医疗行业整体评分为 788分,处于 “较大风险” 级别。
- 存在多种网络安全风险,包括恶意程序攻击、数据泄露、网站篡改等。
2. 主要安全风险类型
- 恶意程序风险:僵木蠕等恶意程序影响1029家单位,勒索病毒影响136家。
- 数据泄露风险:6446家单位的应用服务暴露在公共互联网,其中375家使用弱口令,易被攻击。
- 网站篡改风险:4546家单位网站存在安全隐患,261家网站已被篡改,篡改手法以隐式植入为主。
3. 风险成因分析
- 高危漏洞与端口暴露:9532家单位存在脆弱性,其中47.21%的单位存在高危端口,如3389端口。
- 敏感服务暴露:大量远程登录、数据库、FTP、打印机等服务暴露在公共互联网,且部分使用弱口令。
- 应用组件版本低:7242家单位应用组件版本过低,导致网站篡改概率增加。
关键信息
1. 观测范围
- 涉及全国31个省市,共15339家相关单位。
- 主要单位类型包括公立医院、私立医院、疾控中心、监督所、卫计委、医学会等。
- 单位分布较多的省份有山东、河南、江苏、四川、浙江、广东。
2. 风险量化评估
- 风险分为四个级别:重大风险(0-500分)、较大风险(500-800分)、一般风险(800-900分)、低风险(900-1000分)。
- 风险评估方法包括 脆弱性分 和 威胁分,并采用加权汇总方式计算单位安全分。
3. 主要风险表现
- 勒索病毒:影响136家单位,具有较高的社会影响性。
- 数据泄露:由于弱口令和暴露的服务,易导致数据泄露。
- 网站篡改:主要通过隐式方式植入非法信息,如博彩、色情内容。
4. 医院网络安全现状
- 等级保护工作不足:仅50.13%的医院通过等保三级测评,12.34%的医院未开展等保工作规划。
- 风险评估机制不健全:仅9.51%的医院定期进行渗透测试。
- 培训与应急演练覆盖不足:56%的医院仅对信息部门内部进行培训,18%设有专门信息安全员,14%未进行任何培训或演练。
安全工作思路与建议
1. 提高政治站位,统一思想认识
- 健康医疗行业与国家安全、人民福祉密切相关,应提高对网络安全的重视程度。
2. 加强政策引导,完善防护体系
- 完善健康医疗领域网络安全政策法规,推动防护体系的建设。
3. 强化标准引领,规范行业发展
- 建立网络安全标准化体系,推动行业规范发展。
4. 突出能力建设,形成长效机制
- 加快推进网络安全等级保护测评工作,定期开展风险评估。
- 建立网络安全专业团队,定期进行安全培训与应急演练。
- 引入第三方安全机构,采用最佳实践保障医疗信息化安全发展。
附录简述
1. 网络安全术语解释
- 包括信息系统、资产、资产价值、威胁、脆弱性、恶意程序、病毒、勒索软件、漏洞、蠕虫、网页篡改等术语的定义。
2. 风险量化评估细则
- 详细说明了如何通过脆弱性分和威胁分进行风险量化评估,包括:
- Port脆弱性分:根据漏洞、服务版本、高危端口、特定服务暴露情况计算。
- IP脆弱性分:基于Port分和资产价值进行汇总。
- IP安全分:结合威胁情报数据进行计算。
- 单位安全分:由IP安全分汇总得出,并考虑网站篡改分。
总结
本报告系统分析了健康医疗行业在公共互联网环境下的网络安全现状,揭示了当前行业面临的主要风险及其成因。通过风险量化评估,明确了各地区、各单位的安全状况,并提出了提升网络安全防护能力的建议,包括加强等级保护、完善风险评估机制、开展网络安全培训与应急演练等,以推动健康医疗行业安全、稳定、可持续发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载