Trustwave发布了一份2015年医疗行业的安全报告,通过对398名专业的医疗专业人员(部分是技术人员,包括CIO、CISO、IT主管等,另一部分是普通的医护人员)的调查,发现有91%的调查对象认为针对医疗行业的网络攻击活动越来越多,然而用在保护病人敏感信息方面的预算却还不到10%。


在过去的两年间,有90%的医疗行业公司均遭到黑客攻击,泄露病人数据。为什么医疗行业会成为网络攻击的中心目标呢?大致原因有:

1,医疗记录迅速的转移到了网上,并且在病人、医疗机构之间可共享;
2,物联网设备和云服务的使用;
3,医疗健康保险数据的价值越来越高。

全球电子医疗保健记录系统中的数据在以每年5.5%的速度增长,其中的数据量可想而知是非常惊人的。从医院到内科医生、急诊门诊,再到健康保障组织,无不涵盖着病人的敏感数据,所以刻不容缓的需要采取安全保障措施来保护它们。任何企业都会遇到安全威胁,但是当这种安全问题威胁到个人的生命安全,那问题就变得非常严重了。

方法论


Trustwave在第三方专业调查公司的帮助下,对398位专业的全职医疗行业人员(其中198位是技术人员,200位是非技术人员)进行了调查。目的是衡量医疗保健机构所面临的挑战、员工们的安全意识和期望。

数据泄露


在过去的几年间,美国政府曾倾注了数百亿的资金来扶持医疗保障行业使用电子医疗保健记录技术,目的是为了提高病患照顾质量、减少医疗错误的发生、降低就医成本等。由此说来,病人的医疗记录可被所有的医疗机构共享,方便快捷,但同时也给攻击者留下了一个广阔的攻击场所。

总而言之,几乎所有医疗行业的技术人员都认为他们的机构越来越多的成为了黑客攻击的目标。

是什么使得医疗机构的电子记录更吸引人并且更易受到网络攻击呢?

大部分医疗组织和机构的安全保障和风险管理措施比较落后,所以黑客们才有机可乘窃取病人的敏感数据(从个人信息到信用卡账号,再到知识产权)。从过去几个月泄露的医疗数据看,黑客窃取的数据量巨大、窃取过程简单、花费时间较少,而且还不容易被察觉到。

其实大部分的网络犯罪者组织都是在金融行业炼就了高超的技能之后,转而向医疗行业发动大规模的攻击。相比于其他行业,医疗行业的攻击阻力比较小,并且敏感数据比较多。

医疗行业的医疗记录很容易被攻击的另外一个原因是其流动性比较大,数据分类好,黑客可以轻而易举的找到利益相关的数据。包括姓名、家庭住址、邮箱地址、生日,甚至还包括保单号码、检验结果、诊断结果等。如此一来,黑客便可以用这些数据伪造虚假身份和虚假保单进行就医、买药、买医疗设备等。

医疗行业数据盗窃后果非常严重,美国每年有超过200万的人会成为受害者,由此造成的损失高达13500美元,并且还需花费上百个小时来解决这个问题。为了解决医疗行业数据被窃,技术人员提供了两个安全方法:

1是数据分割,控制用户个人和医疗机构查看数据内容的权限;
2是加密。

加密对数据来说非常重要,尤其是数据在各医疗机构的传输过程中。然而即使数据加密了,但是在向另一机构传输的过程中如果缺乏必要的安全保障,同样会存在安全风险。调查发现有94%的人指出机构中加密的用户数据会被传输到外网。

调查中还发现了一个很致命的安全隐患,就是大部分的医疗机构并没有把敏感数据和非敏感数据分开,这种机构占到89%。

内部威胁其实是医疗机构一个很严重的安全风险,最近发生的几起医疗行业入侵事件都是由内部人员引起的。除了健康信息带来的利益驱动,处于个人的好奇也可能导致不正当的访问或者数据窃取。所以这些组织需要严格限制访问权限,确保数据只能被相关人员访问。


安全专业资源短缺

随着威胁的增加和攻击范围的扩大,医疗行业面临着越来越大的挑战。其中最大的问题是企业中安全部门员工严重缺失,迫切需要配备专业的网络安全人员,这种情况不是一个地区的问题,全球的医疗行业都面临这个问题。

从传统经济学的角度来说,高需求和短供应这种严重失衡的状态必然会造成市场混乱。应用到医疗行业,专业的网络安全人员极度缺失,而专业人员的供应又极其不足,所以医疗机构需要通过高薪水来激发更多的人加入医疗行业的网络安全队伍,缓解这种不平衡。

通过调查发现有35%的人称,公司安全方面的专业人员不足。在近几年频繁发生的数据泄露事件之后,越来越多的人认为他们需要聘用更多的安全人员,以保障用户数据安全。

漏洞

试想一下,一个黑客坐在几百英里以外,只需通过输入几行命令就可以控制病人胰岛素输送管中的激素剂量,那将是一件多么可怕的事。也许他是个稍有“良知”的黑客,不会用这种方法杀人于无形,但他可以通过入侵联网医疗设备,进而入侵医院网络,窃取病人的敏感数据。

随着电子医疗记录的普及,黑客们越来越多的关注在了医疗行业上,被发现的漏洞也越来越多,最常见的有:SQL注入漏洞,弱口令,远程访问漏洞,未修复的漏洞等。医疗机构还有一个很大的安全疏忽,就是他们不会定期检查基础设施是否含有漏洞。有87%的人称他们的机构基本上一年或者两年才对其基础设施检查一次。

所以,医疗行业中的安全评估是非常有必要的,它可以帮助企业预测系统、进程、政策中存在的安全风险,从而可以保障医疗行业数据的安全。然而并不是所有的医疗机构都会定期的对其基础设施进行评估。另外,医疗组织还必须要确定这些安全问题是来自外部供应商,还是内部问题。

医疗行业的安全主要分为两种,一种是来自内部的威胁,一种是外部威胁。内部威胁可以概括为以下两种:

1,怀有恶意目的的员工会访问并窃取用户的敏感信息
2,正常员工的一个人为错误可能会给攻击者留下攻击入口(员工不小心弄丢了电脑;不小心点了含有恶意程序的链接;安全人员不小心装错了系统)

外部威胁主要就是黑客利用设备漏洞、系统漏洞、人性缺陷(社工)来攻击机构网站,从而窃取用户数据。

所以企业应该定期对员工进行培训,让员工掌握一定的安全知识和技能。然而当下企业对员工的安全培训并不尽人意。


建议

医疗行业正经历一个非常严峻的安全时代:威胁越来越高级,安全技能却没能同步进化,安全方面的预算严重不足,医疗设备很难管理,传统系统亟待更新,被攻击的范围在逐渐扩大。

对于用户个人来说,我们需要做的是:

1,不要在多个网站上使用相同的密码
2,不要留下过多的个人信息
3,不要随意打开来源不明的链接和文件

对于医疗设备供应商来说,他们需要不断的检测物联网设备和应用程序的安全,如发现漏洞应及时通知相关买家,快速响应修复漏洞。

对于医疗机构(医院)来说,应该定期对员工进行培训,提高安全防范意识,训练安全应急技能。

原文发布时间为:2015-11-03

本文来自云栖社区合作伙伴“大数据文摘”,了解相关信息可以关注“BigDataDigest”微信公众号

行业报告:医疗数据泄露愈发严重,谁之过错?相关推荐

  1. 对医疗数据泄露零容忍,数据安全治理势在必行

    4月25日,"医疗行业数据安全治理实践与应用"专场卫星会于杭州 · 2021 CHINC大会同期圆满召开!此次活动由安华金和承办,国家卫生健康委医院管理研究所 副所长 王凯,安华金 ...

  2. 医疗:疫情下的人类高质量数据共享场景 | 2021隐私计算半年纪

    序 很多时候我们不得不佩服商业世界的嗅觉和行动力--看到就能想到,想到就马上去做.近几年隐私计算的蹿红便是这一逻辑的完美演绎,而有意思的是,这事看来还真能做成. 早在上世纪80年代,姚期智先生提出&q ...

  3. 数字医疗时代的数据安全如何保障?

    导读: 十四五规划下,数据安全成为国家.社会发展面临的重要议题,<数据安全法><个人信息保护法><关键信息基础设施安全保护条例>已陆续施行.如何做好"数据 ...

  4. 医疗信息安全再添新保障

    近年来,新型数字化医疗系统在全国医疗机构持续落地,互联网医疗等新型医疗模式不断浮现,尤其是病历电子化.医院上云.远程问诊等在医疗界轰轰烈烈展开,患者信息.病历等也从纸面转化为电子版,通过互联网医疗.远 ...

  5. 芯片巨人也要搞医疗?

    允峰 发自 凹非寺 量子位 报道 | 公众号 QbitAI 世界正在从新冠肺炎疫情中恢复过来,几乎所有人的目光开始转向医疗健康领域. 技术对于促进这种恢复正常状态至关重要,其中作为数据采集和万物互联的 ...

  6. 区块链赋能医疗产业报告

    整体上,医疗产业可以分为医疗服务和医药商业两大类,其行业痛点主要在于医疗服务方面的数据未能被充分利用,以及医药商业中医药产品的防伪溯源难题. 传统医疗数据在信息化发展方面遇到诸多难题,相比其他传统行业 ...

  7. 医疗大数据 隐私保护_大数据环境中的医疗数据隐私保护

    本文通过对当前医疗大数据的研讨和应用现状的分析,深入讨论了大数据应用中可能存在的隐私保护问题,在此基础上对现有的防护技能和手段进行梳理,希望可以找到大数据环境下对医疗隐私数据的保护方法. 随着大数据时 ...

  8. 医疗数字化的数据灾难:医院像渔网一样洒落着患者隐私

    医疗的数字化在近些年来已经成为了大趋势,一方面是移动医疗日益发展,以已经IPO的平安好医生为例,光这一款App就拥有1.9亿用户:另一方面是传统医疗整个工作流程正在加强信息化程度,尤其是引入AI技术之 ...

  9. 医疗数字化:区块链或成最强辅助

    来源 | 人民数字FINTECH 早晨起床,小王有点咳嗽发热,特殊时期,难免更加紧张与不安. 小王选择即刻去A医院就诊.进入医院,先办理A医院用来挂号.开药.检查项目.缴费等的诊疗卡.一项项的检查做完 ...

最新文章

  1. 电子小帮手电路中电源开关电路分析
  2. LInux在线安装JDK
  3. 全球及中国电动自行车零件和配件行业运营状况及未来发展趋势预测报告2022年版
  4. 用Dropout思想做特征选择,保证效果还兼顾了线上性能?
  5. 【计算机思维】面向人的开发 站在巨人的肩膀上
  6. Android 功耗(5)----功耗调试
  7. 代码意识流——花朵数问题(一)
  8. server取出多个最小值 sql_sql语句,需要取出多个字段列中的最大值和最小值
  9. 电商项目整体介绍-尚硅谷大数据培训
  10. Android下磁盘分区表损坏,硬盘分区表丢失错误怎么修复TestDisk使用教程
  11. 便便教你玩转流程引擎Snaker
  12. GBase 8c基础操作
  13. 无法导入android 工程--提示项目已经存在
  14. 《基于Android微博整合客户端的设计与实现》毕业设计论文任务书
  15. 13个小众有趣的网站,只有程序员才看得懂
  16. html千年之恋的图片,HTML+CSS+JavaScript项目6 “千年之恋”注册页面制作_0525_连蕊.pptx...
  17. QQ引流有什么技巧?QQ引流简单粗暴的4大技巧
  18. 盘点实验室的----FITC-透明质酸;FITC-HA不同透明质酸分子量修饰
  19. 嵌入式实时操作系统μC/OS II(一)
  20. 台式计算机主板符号,电脑入门知识:技嘉主板型号里面字母的含义

热门文章

  1. 去小机化思维(二)--【软件和信息服务】2015.03
  2. MongoDB使用经验总结
  3. Gevent Tutorial
  4. QT 创建鼠标右键菜单
  5. WIN7下VS2005 VS2008 SQLSERVER2005安装顺序
  6. Apache Phoenix学习记录(SQL on HBase)
  7. iOS提交TestFlight测试显示缺少合规证明
  8. Android 生成分享长图并且添加全图水印
  9. 计算机网络知识点回顾
  10. htpasswd用法