版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、等保2 . 0 在医疗行业的落地分析O1医疗行业网络安全态势O2等保2.0的延续和变化O3医疗行业安全合规问题O4安全防范建议Contents01 医疗行业网络安全态势事件2018年8月,在美国拉斯维加斯举办的黑帽 信息安全会议上,研究人员演示了远程干扰 植入式医疗设备的过程。远程禁用植入式胰 岛素泵,阻止其提供药物治疗;完全控制了 心脏起搏器系统,发送恶意软件,对连接到 该系统的所有起搏器发布对患者不利的指令。研究人员利用植入式医疗设备上发现的安全漏洞, 攻击用于给患者心脏起搏器编程的系统分析恶意远程控制设备风险医疗设备漏洞利用:黑客侵入或可遥控杀人事件2016年2月,美国洛杉矶的好莱坞长老
2、会医 院就发生比特币勒索事件。黑客控制医院网 络系统,使得全部电子病历数据无法使用, 以解锁密钥作为筹码向医院索取赎金,最终 医院向黑客支付了40比特币得以恢复。攻击者利用Windows SMB服务漏洞,对计算机 中的文档、图片等实施高强度加密。分析比特币勒索勒索、挖矿已经成为影响医疗业务连续性的主要威胁事件2018年7月,新加坡一保健集团健康数据遭 黑客攻击,150万人的个人信息被非法获取, 这其中包括新加坡总理李显龙,甚至连李显 龙本人的配药记录、门诊信息等也遭到外泄。攻击者从新加坡新保集团的电脑侵入,植入恶意 软件后,有目标地攻击新保集团数据库中的具体 个人资料,直接和不断地试图盗取和复
3、制个人医 疗记录并顺利得逞。分析个人信息泄露风险黑产盛行:数据泄露严重,美国卫生部(HHS)-健康产业网络安全实践(HICP):管理威胁和保护患者医疗行业五大威胁:网络钓鱼、勒索软件、设备或 数据丢失、内部意外数据丢失以及对数字健康工具 的攻击问题2019健康医疗行业网络 安全观测报告健康医疗行业风险集中表现:僵木蠕等问题严峻,勒索病毒威胁严重数据泄露事件高发,应用服务存在隐患网站篡改手法多变,隐式植入非法信息安全现状新技术驱动下.网络安全骤然失控数据的重要性、系统构建的复杂、 网络开放、边界模糊化人工智能大数据O2O区块链物联网互联网+云计算政务云工控系统个人信息泛金融移动网上购物医疗云原因
4、分析恐怖组织的威胁组织更加广泛、 协调更加隐蔽、 行动更加突发、 效果更难预料。经济犯罪的威胁利益驱使高、 受害主体广、 攻击方式多、 社会危害大。黑客组织的威胁专业黑产团队 垄断黑色产业 80%以上的收 益。极端个人的威胁个人能力极强、 掌控资源很多、 反对国家权威、 奉行自由主义。国家层面的威胁国家组织专门 力量、目标针 对主权国家、 打击破坏能力 强大、战略威 慑力量极大。原因分析02等保2.0的变化和延续面对新的要求、新的挑战,网络安全等级保护制度进入2.0时代中华人民共和国网络安全法 第21条-第21条“国家实行网络安全等级保护制度, 网络运营者应当按照网络安全等级保护制度 要求,履
5、行安全保护义务”;-第31条“对于国家关键信息基础设施,在 网络安全等级保护制度的基础上,实行重点 保护”。等级保护2.0进一步明确网络定级及评审、备案及审核、等级测评、安全建 设整改、自查等工作要求;内涵丰富和措施完善监督检查系统定级系统备案建设整改等级测评风险评估安全监测通报预警态势感知增加了风险评估等与网络安全密切相关的措施纳入等级保护制 度并加以实施。定级流程更规范定级原则:明确等级、增强保护、常态监督定级流程:确定定级对象初步确定等级专家评审主管部门审批5. 公安机关审查关键信息基础设施,定级 原则上不低于三级的规定建立完善等级保护政策体系、标准体系、测评体系、技术体系、服务体系、关
6、键技术 研究体系、教育训练 体系等。等级保护体系升级构建起安全监测、通报 预警、快速处置、态势感 知、安全防范、精确打击 等为一体的国家关键信息 基础设施安全保卫体系重点对象重要数据国家关键信息基础设施,主要包括涉及国家安 全、国计民生的网络基础设施、重要信息系统、 网站、大数据中心,以及重要的云计算平台、 物联网、工控系统、公众服务平台等。鉴别数据、重要业务数据、重要审计数 据、重要配置数据、重要视频数据和重 要个人信息等基础信息网络、工业控制网络、云计算平台、物联网、使用移动互联技术的网络和大数据等信息系统等级保护对象等级保护对象扩展技术要求变化安全物理环境安全通信网络安全区域边界安全管理
7、中心安全计算环境安全层面控制点安全物理环境物理位置的选择、物理访问控制、防盗窃 和防破坏、防雷击、防火、防水和防潮、 防静电、温湿度控制、电力供应、电磁防 护安全通信网络网络架构、通信传输、可信验证安全区域边界边界防护、访问控制、入侵防范、恶意代码和垃圾邮件防范、安全审计、可信验证安全计算环境身份鉴别、访问控制、安全审计、入侵防 范、恶意代码防范、可信验证、数据完整 性、数据保密性、数据备份和恢复、剩 余信息保护、个人信息保护安全管理中心系统管理、审计管理、安全管理、集中管 控管理要求变化安全层面控制点安全管理制度安全策略、管理制度、制定和发布、安全管理制度安全管理机构评审和修订安全管理机构岗
8、位设置、人员配备、授权和审批、沟通和合作、审核和检查安全管安全建设管理安全管理人员人员录用、人员离岗、安全意识教育理人员和培训、外部人员访问管理安全建设管理定级和备案、安全方案设计、产品采 购和使用、自行软件开发、外包软件 开发、工程实施、测试验收、系统交付、等级测评、服务供应商选择安全运维管理安全运维管理环境管理、资产管理、介质管理、设 备维护管理、漏洞和风险管理、网络 和系统安全管理、恶意代码防范管理、 配置管理、密码管理、变更管理、备 份与恢复管理、安全事件处置、应急 预案管理、外包运维管理等级保护“五个级别”不变等级保护“五个重要 环节”不变等级保护“主体职责”不变三个不变第一级:用户
9、自主保护级第二级:系统保护审计级第三级:安全标记保护级第四级:结构化保护级第五级:访问验证保护级定级备案建设整改等级测评监督检查运营使用单位对定级对象的等级保护职责上级主管单位对所属单位的安全管理职责第三方测评机构对定级对象的安全评估职责网安对定级对象的备案受理及监督检查职责等级保护与关键信息基础设施保护等级保护制度是关键 信息基础设施保护的 基础,关键信息基础 设施是等级保护制度 的保护重点网络运营者应当在 第三级(含)以上 网络中确定关键信 息基础设施关键信息基础设施按照网络 安全等级保护制度要求,开 展定级备案、等级测评、安 全建设整改、安全检查等工 作03 医疗行业安全合规问题访问控制
10、入侵防范入侵防范恶意代码防范弱口令网络设备、安全设备、操作系统、数 据库等存在空口令或弱口令帐户系统补丁漏打互联网直接能够访问到的网络设备、 安全设备、操作系统、数据库等,存 在重大安全漏洞未及时修补更新高危端口开放网络设备、安全设备、操作系统等存 在多余系统服务/默认共享/高危端口防恶意代码软件缺失操作系统未安装防恶意代码软件,未 进行统一管理计算环境安全措施缺失入侵防范数据保密数据保密 性性校验机制缺失由于校验机制缺失导致的应用系统存 在如SQL 注入、跨站脚本、上传漏洞 等漏洞明文传输重要数据用户鉴别信息、个人敏感信息数据、 重要业务数据等以明文方式在不可控 网络中传输应用安全漏洞应用系
11、统所使用的环境、框架、组件 等存在可被利用的高风险漏洞明文存储重要数据用户鉴别信息、个人敏感信息数据、 重要业务数据等以明文方式存储,且 无其他有效保护措施计算环境安全措施缺失入侵防范数据备份 恢复数据备份 恢复个人信息个人信息保护保护数据备份措施缺失未提供任何数据备份措施,一旦遭受 数据破坏,无法进行数据恢复违规采集存储个人信息在未授权情况下,或超范围采集、存 储用户个人隐私信息存在单点故障未采用热冗余技术提高系统的可用性, 核心处理节点存在单点故障违规访问使用个人信息未授权情况下将用户信息提交给第三 方处理,未脱敏的情况下用于其他业 务用途,未严格控制个人信息查询以 及导出权限计算环境安全
12、措施缺失网络架构网络架构网络架构通信传输设备业务处理能力不足核心网络设备性能无法满足高峰期需 求,存在设备宕机导致业务中断隐患网络单链路网络链路为单链路,核心网络节点、 核心网络设备或关键计算设备无冗余 设计未划分不同网络区域未按照不同网络的功能、重要程度进 行网络区域划分无通信完整性保护数据在网络层传输无完整性保护措施,网络通信安全措施缺失边界防护入侵防范恶意代码 和垃圾邮 件防范安全审计无线网络接入未限制内部核心网络与无线网络互联,且之 间无任何管控措施无恶意代码检测措施主机和网络层均无任何恶意代码检测 和清除措施的,无法对来自互联网的 恶意代码攻击、病毒等进行检测和拦 截未检测网络攻击行
13、为关键网络节点(如互联网边界处、核 心服务器区与其他内部网络区域边界 处)未采取任何防护措施,无法检测、 阻止或限制互联网或从内部发起的攻击 行为无安全审计措施在网络边界、重要网络节点无任何安 全审计措施,无法对重要的用户行为 和重要安全事件进行日志审计区域边界安全措施缺失系统管理审计管理集中管控运行监控措施缺失无任何系统监测措施,发生故障时难 以及时对故障进行定位和处理安全事件发现处置措施缺失未部署相关安全设备,识别并告警网络中发 生的安全事件(网络攻击事件、恶意代码传 播事件等)日志存储不满足要求相关设备日志留存时长不满足网络安全法相关要求安全管理中心安全措施缺失04安全防范建议以技术填补管理的缺失用制度为技术增加多重保障挖掘自 身需求 原动力形成协 同一致 持久力借助国 家管理 外驱力依靠专 业服务 支撑力安全防范对策的思考“三分技术,七分管理”定级备案梳理合理开展重要业务系统、新业务系统的定级备案工作安全技术防护在等保建设中采用新技术新手段,加强安 全技术防护、安全态势感知等能力建设, 重
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年绘画专业模拟题及答案详解
- 云南事业单位招聘考试模拟题及答案详解
- 2026年内蒙古艺术学院辅导员招聘笔试模拟题及答案详解
- 2026年活着模拟题及答案详解
- 毛都镇图古日格嘎查社区工作人员考试模拟题及答案详解
- 中央电大工程项目管理考试模拟题(A、B卷)及答案详解
- 安徽省药品人才考试模拟题及答案详解
- 旅游学概论-202509国家开放大学2026年春季学期期末统一考试模拟题及答案详解
- 时尚家居用品批发合同
- T/UNP 158-2024电梯智能感知预警系统技术规范
- 刑事执行考试题及答案
- 电梯拆除施工方案
- 月满中秋平安同行-中秋文化暨假期安全教育主题班会
- 小金县人力资源和社会保障局2026年增量政策性岗位招募的(13人)考试备考题库及答案详解
- 2026下半年杭州市数据资源管理局所属杭州市大数据管理服务中心招聘9人笔试参考题库及答案详解
- 2025年内蒙古自治区网格员招聘考试题库及答案解析
- 2026 年白露节气气候变化健康科普课件
- 2026秋新版小学湘科版科学四年级上册教学设计(附目录)适用于新课标
- 建立健全泉水调查监测评价制度实施方案
- 金属非金属矿山采空区安全风险分级标准
- 医院检验结果互认工作制度
评论
0/150
提交评论