中国信通院_腾讯安全-2019健康医疗行业网络安全观测报告_35页_1mb
报告摘要
健康医疗行业网络安全观测报告总结
核心内容概述
本报告由中国信通院与腾讯科技联合发布,旨在通过公共互联网对健康医疗行业的网络安全态势进行观测,分析行业面临的安全风险,并提出应对建议。报告覆盖全国31个省市的15339家相关单位,包括疾控中心、公立医院、私立医院等,结合问卷调查与技术分析,揭示了健康医疗行业在网络安全方面的现状与问题。
主要观点与风险分析
1. 网络安全风险现状
- 行业整体风险较高:健康医疗行业总体处于“较大风险”级别,评分为788分,存在多种网络安全风险及大量安全隐患。
- 风险集中表现:
- 恶意程序风险:1029家单位存在僵木蠕等恶意程序,其中136家单位受勒索病毒影响。
- 数据泄露风险:6446家单位的应用服务暴露在公共互联网,375家单位使用弱口令,易被攻击。
- 网站篡改风险:4546家单位网站存在安全隐患,261家单位网站已被篡改,隐式篡改为主。
2. 风险成因分析
- 高危漏洞:9532家单位存在脆弱性,占比62.14%。
- 脆弱性主要来源:
- 暴露敏感服务:48.08%的单位存在敏感服务暴露问题。
- 开放高危端口:47.21%的单位存在高危端口,如3389端口。
- 应用组件版本低:47.21%的单位存在应用组件版本过低的问题,导致网站篡改率较高。
关键信息
1. 重点风险区域
- 勒索病毒高发地区:青海、广西、贵州、湖北等省份单位占比最高。
- 敏感服务暴露集中地区:除西藏外,其他省份至少有30%以上的单位存在敏感服务暴露。
- 网站篡改高发区域:主要集中在上海、江苏、安徽;北京、天津;陕西、重庆、湖南;西藏等区域。
2. 医院网络安全现状
- 等级保护工作不足:仅50.13%的医院通过了等保三级测评,27.25%的医院有等保工作规划。
- 风险评估机制缺失:仅有9.51%的医院定期开展渗透测试,频率偏低。
- 安全培训与应急演练不足:56%的医院仅在信息部门内部开展安全培训,18%设有专门信息安全员,16%对全体员工进行培训,10%无相关培训。
- 应急演练覆盖率低:47%的医院仅在信息部门内部开展应急演练,21%对全体员工开展演练,18%由信息安全员负责,14%无定期演练。
安全工作建议
-
提高政治站位,统一思想认识
健康医疗行业与国家安全、人民福祉密切相关,需提高对网络安全重要性的认识。 -
加强政策引导,完善防护体系
建立健全网络安全政策法规,推动防护体系的完善,保障医疗信息化安全发展。 -
强化标准引领,规范行业发展
推进网络安全标准化建设,为行业发展提供统一规范,提高整体防护水平。 -
突出能力建设,形成长效机制
- 加快推进网络安全等级保护测评工作;
- 定期开展风险评估,提升防御能力;
- 建立网络安全专业团队,加强安全培训和应急演练;
- 发挥第三方安全机构的作用,采用最佳实践保障信息安全。
风险量化评估方法
- 风险评分机制:风险分为四个级别(重大、较大、一般、低),评分越高,风险越低。
- 评分构成:
- Port脆弱性分:根据漏洞、服务版本、高危端口、特定服务暴露四个维度计算。
- IP脆弱性分:基于Port分与资产价值进行加权汇总。
- IP安全分:结合威胁情报数据,计算IP访问恶意域名的次数。
- 单位安全分:由IP安全分汇总得出,考虑单位间共享IP的扣分方式。
- 网站篡改分:基于域名访问量与篡改页面数量计算,最终单位安全分减去该部分分数。
附录内容概览
- 附录一:提供网络安全相关术语解释,如信息系统、资产、脆弱性、恶意程序、勒索软件、漏洞、蠕虫、网页篡改等。
- 附录二:详细说明风险量化评估的流程与公式,包括Port分、IP分、单位分的计算方法,以及网站篡改分的评估模型。
总结
健康医疗行业在信息化发展过程中面临严峻的网络安全挑战,需从政策、标准、能力建设与技术手段等多方面入手,提升整体防护水平,保障医疗数据安全与信息系统稳定运行。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载