智慧医疗:零信任也“零密码”,更简单也更安全

VSole2022-03-15 16:49:57

随着“互联网+医疗”时代的来临,医疗信息化程度越来越高,伴随而来的网络安全问题也日益突出。从2018年开始,我国医疗体系遭受攻击的频率呈明显上升趋势。国内曾发生多起医院遭受恶意攻击的事件,攻击者入侵医院信息系统,对部分文件和应用进行加密破坏,影响医院正常运营,导致大量患者无法就诊。据不完全统计,黑客对医疗行业进行暴力破解单日高峰达80万次。

作为综合性的三级甲等医院,南充市中心医院一直走在信息化建设的前列。为了更好地实现医疗数字化转型,解决信息系统中存在的弱密码、漏洞等安全隐患,南充市中心医院选择了深信服零信任解决方案,在不可信的网络中构建可信安全体系。

防御弱口令攻击,登录更省心

南充市中心医院目前有30多套业务系统,100多个子系统。由于缺乏防范意识,为了日常工作的便利性,很多医护人员在进行密码设置时,基本都会采用简单易记的弱密码,导致被黑客暴破的风险大大增加。医院从安全角度出发,制定复杂密码管理制度,曾多次要求医护人员设置复杂且安全系数高的密码,但推广落地困难重重。

为了保障工作的便利性以及业务访问的安全性,南充市中心医院采用了零信任的网络安全架构,先验证身份,再授权进行访问

  • 通过统一身份体系建设,现在医护人员仅需要输入工号,即可获取短信验证码,实现所有应用的单点登录。
  • 通过短信认证方式构建起“重身份、轻密码”的认证体系,应用深信服零信任解决方案,消除了使用弱密码导致的账号风险,让医护人员的办公体验更简单、更省心。

看看南充市中心医院怎么说

收敛网络暴露面,办公更安心

以往医院内外网都是采用物理隔离,由于互联网+医疗健康的推行,医院很多业务也开始面向公众开放。患者通过移动设备无线接入即可实现在线挂号,与内网业务进行数据交换;此外,驻场外包、运维人员等使用的第三方设备也可以通过互联网通道接入医院核心系统。人员复杂,设备繁多,不但造成了暴露面扩大,还产生了管理复杂的问题。

同时,医院众多的业务系统,由于建设周期跨度大、各种版本错综复杂。漏洞管理困难重重,尤其是担心补丁更新对业务系统产生影响,影响患者就医,因此不敢轻易进行漏洞修补,最终形成“多漏洞、多风险”却“不敢动、怕出事”的被动局面。

针对上述问题,医院采用深信服零信任解决方案,以收缩暴露面的思路,在医院HIS\LIS等业务前端部署深信服aTrust安全代理网关:

  • 所有来自医护人员、患者以及第三方运维人员的访问请求都可以用aTrust安全代理网关进行代理,原有多个暴露的业务直接收敛成一个入口,业务系统的漏洞、IP、端口等信息都被隐藏起来。
  • 同时,深信服零信任的SPA单包授权技术还能够隐藏aTrust安全代理网关自身暴露面,未授信的终端设备根本无法与零信任网关发起链接。

看看南充市中心医院怎么说

防止勒索病毒横向渗透,网络更可信

勒索病毒攻击因其具备多点突破、横向扩散、非对称加密的特性,成为了医院常见且难以抵御的恶意软件。黑客往往采用跳板攻击,先攻破内网终端,再通过被攻破的授信终端进行横向攻击,将病毒文件快速扩散,加密全网终端。因此,传统情况下IT部门会通过桌面管理软件限制终端软件的使用,如果要在终端上使用软件程序,需要先通过管理员设置对应的白名单,也因此影响医务人员办公体验。而深信服零信任aTrust将白名单技术左移,不再限制终端上软件的安装运行,但如果医务人员或内网入侵者在终端上使用非授信程序访问业务时,零信任aTrust会拦截攻击业务系统的恶意进程,保障系统安全,既不影响办公体验,又能阻止横向攻击,将风险降到更低。

看看南充市中心医院怎么说

医疗行业关乎民生,在一线抗击疫情、丝毫不敢停歇的医疗工作领域也会遭到黑客无情的袭击。这无时无刻不在提醒着我们,应及时将网络安全纳入整体风险管理的重点,建立系统化的安全保障体系,构建安全长效机制。零信任,能够为医疗行业的稳步发展保驾护航。

信息安全医疗
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着医疗行业数字化进程不断加速,医疗服务水平极大地提升,但随之而来的信息安全风险日益严重。为认真贯彻落实健康中国战略、加快新型基础设施建设和数字中国建设,12月25-26日,以“互联互通——通向智慧医院的桥梁”为主题的首届全国医疗健康信息互联互通与智慧医院建设大会在线上召开。会上,天融信科技集团助理总裁李建彬发表《医疗业务数据安全治理体系建设“六步走”》主题演讲。
近年来,健康医疗大数据的应用和发展已上升至国家战略高度。本次分论坛由中国医院协会健康医疗大数据应用管理专业委员会主办,中山大学附属第一医院和中国信息安全测评中心承办。当天在线人次超过4千人。全球范围内,医疗行业已成为网络攻击窃密、非法数据贩卖的“重灾区”,医疗行业的数据泄露成本连续11年全球最高。专委会本届年会以“健康医疗大数据新格局:科技赋能面向未来”为主题。
年度信息安全行业盛会——INSEC WORLD 世界信息安全大会将于11月23至26日,再次于成都·中国西部国际博览城与大家会面。本届INSEC WORLD 世界信息安全大会很荣幸邀请到中央网信办专家咨询委员会顾问、中国工程院院士沈昌祥先生领衔大会主旨演讲。本届大会为期4天,其中包括2日高阶培训,2大主题论坛和8场细分领域分论坛,以及2日高质量的信息安全技术线下展示。
近日,APP用户隐私保护问题再次受到关注。当前,医疗APP过度收集信息、泄露隐私等现象日益常见,民众对此关注度持续升高。有专家表示,医疗APP获取的隐私信息范围大到惊人,远超出国家规定范围。互联网诊疗发展势头迅猛,通过移动终端开展诊疗也是必然趋势,作为互联网诊疗的重要载体,医疗APP有望迎接井喷式发展。
多位行业知名专家、领导就提升健康医疗大数据开发与使用的效率和安全性,保障我国人民的健康权益和数字经济发展提出真知灼见。
10月13日,位于以色列中部哈德拉的希勒尔雅菲(Hillel Yaffe)医疗中心成为勒索软件攻击的目标,该次攻击影响了其计算机系统,但仍然能够治疗患者。
近年来,医院频繁遭受网络病毒攻击,导致经济损失的同时,更会使人民生命健康面临严重威胁。天融信EDR内置的虚拟沙盒,可对病毒的攻击行为进行还原,精准识别未知病毒威胁。天融信TopATD将沙箱的检测结果返回给防火墙及病毒过滤网关,动态阻断未知病毒。天融信EDR通过和防火墙联动,将资产信息上报,由防火墙将可能存在威胁的终端加入黑名单,阻断其对外访问,统一威胁终端联动处置,加快处置效率。
“全国医疗机构网络信息安全管理办法正在起草中,不久将会出台。”一消息人士近日在中国互联网大会上透露,新冠疫情暴发后,全球医疗健康数据频繁受到黑客攻击,国内开始重视医疗健康数据的价值,希望通过立法、加强监管等多维度方式提升医疗健康数据的整体安全水平。
新冠疫情暴发后,全球医疗健康数据频繁受到黑客攻击,国内开始重视医疗健康数据的价值,希望通过立法、加强监管等多维度方式提升医疗健康数据的整体安全水平。
VSole
网络安全专家