2022医疗卫生行业网络安全报告:恶意程序和漏洞利用是主要风险

VSole2022-08-18 19:17:37

8月18日,在2022北京网络安全大会(BCS2022)“医疗卫生行业网络安全论坛”上,由奇安信行业安全研究中心联合补天漏洞响应平台、奇安信安全托管团队、奇安信安服团队、安全内参共同撰写的《2022医疗卫生行业网络安全分析报告》(以下简称《报告》)正式发布。

会上,奇安信集团卫生行业部总经理王国强针对《报告》重点内容进行了详细解读,强调了弱口令、数据安全、恶意程序和漏洞利用等对医疗卫生行业网络安全的重要影响。

从整体来看,在2021年,补天漏洞响应平台(以下简称:补天平台)共收录全国医疗卫生行业相关网站的安全漏洞2568个。其中,高危漏洞占比为38.4%。从漏洞的技术类型来看,信息泄露漏洞最多,占比为21.7%,其次是命令执行漏洞,占比为21.0%,弱口令漏洞,占比为13.4%。

王国强表示,医疗卫生行业网络安全建设水平在近年来得到了快速提升。《报告》数据显示,以补天平台收录的医疗卫生行业网站漏洞为例,网站漏洞修复率高达98.9%,显著高于平均水平97.8%,在所有行业中排名居前。同时,针对行业应急响应事件的分析也显示,96.4%的事件是医疗卫生行业机构自主发现的,这一水平也较前些年有显著提升。

《报告》从安全运营风险事件特征层面分析,基于奇安信安全托管服务团队数据发现,从攻击手法来看,医疗卫生行业风险事件以漏洞利用和恶意程序为主。漏洞利用占比66.0%,恶意程序占比29.7%。,其他类型占比4.3%。而在漏洞利用类型的风险事件中,弱口令漏洞占比最高,达47.8%,其次是信息泄露漏洞占比12.6%,后门漏洞占比11.9%。由此可见,弱口令依然是医疗卫生行业应该引起高度重视的安全问题。

《报告》还提到,在奇安信安服团队参与处置的医疗卫生行业网络安全应急响应事件中,主要受影响的是业务专网设备,攻击者大多为了敲诈勒索、黑产活动和窃取重要数据发起攻击。从2021年发生的安全事件攻击类型来看,恶意程序、漏洞利用仍然排名靠前,占比分别为46.4%和29.8%,是医疗卫生行业网络当前所面临的最主要的网络安全风险。

最后,王国强强调,网络安全工作与业务运营是密不可分的,信息化设备的日常规范使用和管理需要引起重视。《报告》数据显示,在2021年的医疗卫生行业的网络安全应急响应事件中,还有16.7%并非是由网络攻击事件触发的。这些事件绝大多数都是机构内部运营故障、操作失误或管理疏失所造成的。网络安全问题会影响业务开展,而业务问题也同样会触发网络安全事件。

据介绍,《报告》从安全漏洞、运营风险、应急响应等多个维度出发,通过数据、案例等多种方式对医疗卫生行业网络安全现状展开全面分析。

《报告》内容涉及医疗卫省行业网站2100个,应急响应事件84起,及百余起医疗卫生行业网络安全运营风险事件,深度还原医疗卫生行业网络安全建设水平与运营现状,为医疗卫生行业各单位提升网络安全实战化保障能力提供参考依据。

网络安全医疗卫生
本作品采用《CC 协议》,转载必须注明作者和本文链接
8月18日,医疗卫生行业网络安全论坛在2022北京网络安全大会大湾区峰会上顺利举办。目前,奇安信已经基于冬奥网络安全“零事故”能力和多个国内重点医疗单位合作打造医疗卫生行业网络安全“中国模式”。
第三届网络安全内生安全发展大会医疗卫生数字化安全治理论坛举行
提升卫生健康行业信息安全技术水平
有案例显示,医用物联网设备,楼宇自动化系统,已成为威胁行为者、勒索软件攻击者的攻击向量。医疗保健和公共卫生部门仍然是网络犯罪分子和勒索软件威胁团体的主要攻击目标。去年受到勒索软件攻击的医疗保健组织中有94%表示,最严重的攻击影响了他们的运营能力。此外,90%的私营医疗机构表示,勒索攻击导致他们失去业务或收入。这次袭击导致NHS服务中断,包括救护车调度、预约预约、患者转诊和紧急处方。
由国家卫生健康委员会主办、中国医院协会信息专业委员会承办的第三届全国卫生健康行业网络安全技能大赛将于2022年12月举行决赛。为更好地帮助医疗机构以赛促学、以赛促练、以赛促建,CHIMA将举行系列化的“赛前集训”活动。10月13日,由CHIMA与深信服联合举办的首场赛前培训成功召开,标志着“赛前集训”的正式拉开帷幕。
王国强表示,医疗卫生行业网络安全建设水平在近年来得到了快速提升。《报告》数据显示,在2021年的医疗卫生行业的网络安全应急响应事件中,还有16.7%并非是由网络攻击事件触发的。这些事件绝大多数都是机构内部运营故障、操作失误或管理疏失所造成的。据介绍,《报告》从安全漏洞、运营风险、应急响应等多个维度出发,通过数据、案例等多种方式对医疗卫生行业网络安全现状展开全面分析。
数据全生命周期安全风险评估在完成敏感数据分类分级后,就需要对风险进行梳理和评估。同时,数据生存周期安全风险评估应从通用安全和各阶段安全两个方面进行数据环境风险检查,了解信息系统总体安全风险状况,对脆弱性进行统一分析和评估,以建立快速响应机制,及时有效完成数据安全风险修复工作。整合多层次的纵深防御,及时发现问题,及时阻止安全问题。
安全处置应将态势感知、监督管理、安全检查、应急处置、联防联控组成协同安全处置体系。网络撤销或变更安全保护等级的,应在10个工作日内向原备案公安机关撤销或变更,同步上报上级卫生健康行政部门。2)建立网络安全事件通报工作机制,及时通报网络安全事件。需要在贯彻落实《办法》的基础上进行重点保护。《办法》指出要建立防护、监测、处置、保障四个体系协同的综合防控格局。
目前已有超过1000家网络安全生态合作企业报名参与。在数字安全产业发展论坛上,将举行“数字产业生态共同体成立仪式”,旨在促进数字产业上下游合作、实现数字产业健康、安全、快速发展。多场景新技术交流 深化行业应用安全 BCS2022大湾区网络安全峰会将举办3场与行业应用和业务场景相关的会议活动。2022北京网络安全大会以“零事故之路”为主题,特设北京、大湾区、长沙、重庆四大分会场。
VSole
网络安全专家