2019健康医疗行业网络安全观测报告_35页_1mb
报告摘要
健康医疗行业网络安全观测报告总结
核心内容
本报告由中国信息通信研究院(中国信通院)与腾讯安全联合发布,旨在通过公共互联网安全观测,揭示健康医疗行业在网络安全方面的现状与问题,并提出相应的安全建议。报告基于全国31个省市、15339家相关单位的观测数据,结合问卷调查结果,分析了健康医疗行业面临的网络安全风险及成因,并提出了提升网络安全防护能力的思路与建议。
主要观点
1. 健康医疗行业网络安全风险较高
- 本次观测发现,健康医疗行业整体安全风险评分为788分,处于“较大风险”级别。
- 主要风险包括:
- 勒索病毒等恶意程序威胁严重:136家单位受勒索病毒影响,存在被植入恶意程序的高风险。
- 数据泄露隐患突出:6446家单位存在应用服务端口暴露问题,其中375家使用弱口令,存在被攻击和数据泄露的风险。
- 网站篡改现象普遍:4546家单位网站存在安全隐患,其中261家网站已被篡改,篡改手法包括寄生页面、暗链和域名恶意利用等。
2. 风险成因分析
- 高危漏洞与端口暴露:62.14%的单位存在网络资产脆弱性,其中47.21%的单位存在高危端口暴露问题。
- 敏感服务暴露:大量远程登录、数据库、文件传输和打印机服务暴露在公共互联网,存在被恶意利用的风险。
- 应用组件版本较低:47.21%的单位存在低版本服务,导致网站篡改率较高(服务版本低的单位篡改率为3.35%,服务版本正常的单位篡改率为1.69%)。
- 等级保护与风险评估不足:仅50.13%的受访医院通过等保三级测评,9.51%的受访医院定期进行渗透测试,风险评估机制尚未普遍建立。
- 培训与应急演练缺失:仅56%的医院对信息部门内部进行网络安全培训,16%对全体员工进行培训,47%的医院开展内部应急演练,21%的医院对全体员工开展演练,部分医院完全未开展相关培训和演练。
3. 风险量化评估
- 风险分级:根据评估得分,风险分为四个等级:
- 重大风险(0-500分)
- 较大风险(500-800分)
- 一般风险(800-900分)
- 低风险(900-1000分)
- 风险评估流程:
- 通过漏洞扫描、服务版本评估、端口暴露评估、威胁情报分析、网站篡改评估等多维度数据,综合计算每个单位的最终安全评分。
- 评估中考虑了资产价值、脆弱性分、威胁分和网站篡改分等多个因素,以实现更全面的风险评估。
关键信息
1. 观测范围与分布
- 单位分布:覆盖疾控中心563家、监督所333家、公立医院4143家、私立医院9705家。
- 地域分布:涉及全国31个省、自治区、直辖市,山东、河南、江苏、四川、浙江、广东为单位分布较多的地区。
- 风险分布:
- 低风险:山东、四川
- 一般风险:浙江、江苏、河南、广东、安徽、河北
- 较大风险:北京、上海、重庆、天津、福建、山西、甘肃、贵州、黑龙江、湖北、湖南、江西、吉林、辽宁、陕西、云南、广西、新疆
- 重大风险:青海、海南、内蒙古、西藏、宁夏
2. 典型风险事件
- 勒索病毒:136家单位受勒索病毒影响,其中部分单位因高危端口暴露(如3389端口)被成功利用。
- 弱口令问题:375家单位使用极简易密码,导致应用服务被非法控制。
- 网站篡改:261家单位网站被篡改,篡改手法多样,包括寄生页面、暗链和域名恶意利用等。
3. 安全建议
- 提高政治站位:充分认识健康医疗行业网络安全的重要性,提升安全意识。
- 加强政策引导:完善网络安全防护体系,推动行业安全建设。
- 强化标准引领:健全网络安全标准化体系,规范行业发展。
- 突出能力建设:加强网络安全等级保护测评、定期风险评估、安全培训与应急演练,构建长效安全机制。
附录信息
附录一:网络安全术语解释
- 信息系统:由计算机硬件、软件、网络和通信设备组成,用于处理信息和数据。
- 资产:对组织具有价值的信息或资源,是安全防护的目标。
- 脆弱性:可能被攻击者利用的安全隐患。
- 威胁:可能导致系统或组织危害的潜在因素。
- 恶意程序:未经授权安装、执行,以不正当目的影响系统的程序。
- 漏洞:信息系统中的缺陷或不当配置,可能被攻击者利用。
- 网页篡改:恶意更改网页内容,影响网站正常运行。
附录二:风险量化评估细则
- 评估方法:采用脆弱性分和威胁分相结合的方式,综合计算单位安全评分。
- 评估流程:
- Port脆弱性分:基于漏洞、服务版本、高危端口和特定服务暴露情况计算。
- IP脆弱性分:将Port分汇总到IP分,考虑资产价值。
- IP安全分:结合威胁情报数据,计算IP的威胁分数。
- 单位安全分:将IP安全分汇总到单位安全分,考虑共享风险。
- 网站篡改分:基于域名访问量和篡改页面数量计算,进一步调整单位安全分。
总结
健康医疗行业在信息化发展过程中面临严峻的网络安全挑战,主要体现在恶意程序攻击、数据泄露、网站篡改等方面。报告指出,行业整体处于“较大风险”级别,需加强网络安全等级保护、风险评估机制、安全培训和应急演练,以提升整体安全防护能力。同时,报告提出了完善政策引导、加强标准化建设、提升安全能力建设等建议,以推动健康医疗行业安全稳定发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载