您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。[云安全联盟]:医疗健康网络安全手册 - 发现报告
当前位置:首页/其他报告/报告详情/

医疗健康网络安全手册

2022-12-15-云安全联盟北***
医疗健康网络安全手册

©2022云安全联盟大中华区版权所有 1 云安全联盟软件定义边界工作组的官方网址:https://cloudsecurityalliance.org/research/working-groups/software-defined-perimeter/ @2022云安全联盟大中华区-保留所有权利。本文档英文版本发布在云安全联盟官网(https://cloudsecurityalliance.org),中文版本发布在云安全联盟大中华区官网(http://www.c-csa.cn)。您可在满足如下要求的情况下在您本人计算机上下载、存储、展示、查看、打印此文档:(a)本文只可作个人信息获取,不可用作商业用途;(b)本文内容不得篡改;(c)不得对本文进行转发散布;(d)不得删除文中商标、版权声明或其他声明。在遵循美国版权法相关条款情况下合理使用本文内容,使用时请注明引用于云安全联盟。 ©2022云安全联盟大中华区版权所有 2 序言 近年来,网络安全事件频发,事件造成的影响也日益增大,对于医疗健康行业,网络安全的重要性凸显。随着医疗信息化的普及,医疗设备与相关系统的安全性已经关系到医疗机构业务的正常运营。勒索软件,拒绝服务攻击造成的医院应用系统中断,已经给多家医疗机构和患者带来巨大影响。此外,在医疗健康大数据以及医患隐私数据的开发利用过程中,网络安全问题已成为新的行业痛点。网络安全不仅需要在技术层面投入预算提升安全防护水平,更需要在网络安全治理管理层面做好设计,在不同业务场景中控制安全风险,提升全员安全意识。 保证医疗健康行业的网络安全,需要企业和个人承担相应的网络安全职责,在中国的《网络安全法》、《数据安全法》、《个人信息保护法》已经明确要求企业需要委派专人负责,确保网络安全和数据的全生命周期安全。本白皮书从全球视角提出了网络安全的发展趋势分析,行业网络安全痛点以及相应的解决方案建议,为企业安全负责人和从业者提供了不错的参考。 李雨航YaleLiCSA大中华区主席兼研究院院长 ©2022云安全联盟大中华区版权所有 3 致谢 《医疗健康网络安全手册》(HealthcareCybersecurityPlaybookAnEvolvingLandscape)一文由CSA软件定义边界工作组专家编写,CSA大中华区秘书处组织翻译并审校。 中文版翻译专家组(排名不分先后): 组长:童 磊 翻译组:陈 皓伏伟任顾伟黄晖 贾玉彬刘雅梅王娜 审校组:顾 伟郭鹏程贺志生李芊晔 沈勇姚凯 感谢以下单位对本文档的支持与贡献: 北京北森云计算股份有限公司北京奇虎科技有限公司 北京威联科技有限公司成都云山雾隐科技有限公司防特网信息科技(北京)有限公司(Fortinet)上海碳泽信息科技有限公司 英文版本编写专家 作者:JimAngleVinceCampitelliJohnDiMariaEleftheriosSkoutaris 审稿人:AlexKaluzaAshishVashishtha CSA全球员工:StephenLumpeClaireLehnertAnnMarieUlskey 在此感谢以上专家。如译文有不妥当之处,敬请读者联系CSAGCR秘书处给与雅正! 联系邮箱:research@c-csa.cn;云安全联盟CSA公众号。 ©2022云安全联盟大中华区版权所有 4 目录 序言3 致谢4 介绍6 1医疗健康行业作为首要目标7 1.1云计算—大湖中的小池塘7 1.2医疗健康行业网络安全的现状9 1.3医疗健康和网络安全—关键行业考虑(3)9 2安全医疗的承诺10 2.1时刻保护所有患者11 3当前和未来的可扩展性12 4时间、金钱和资源14 5管理整个生命周期15 5.2存储17 5.3使用17 5.4共享18 5.5归档18 5.6销毁18 6提升你的安全态势19 7结论20 7.1培训和教育20 7.2推荐阅读材料20 7.3我们为医疗健康行业推荐的云安全培训。21 参考22 ©2022云安全联盟大中华区版权所有 5 介绍 不断演变的格局 想要理解当代医疗健康技术所处的确切阶段,很有必要先回顾一下它的演化进程。医疗健康行业曾遇到过哪些障碍以及如何克服这些障碍的?医疗健康领域将会发生怎样的变革,又将是谁来引领这些变革呢? 20世纪50年代,使用计算机动进行某些护理活动和记录的设想,标志着信息时代新旅程的开启。但当时并没有什么进展,一方面是因为信息计算还没有发展到一定程度。另一方面,医学界并没看到它的价值,也就对医疗健康电脑化兴致索然。 从60年代中期开始,商家已着手开发起了医院管理程序。60年代末,医院会计系统共享开始出现,供中小型医院使用。此外,还尝试了用于临床的计算机系统,可惜并没有取得成功。 到了90年代,计算机已经发展得更为灵活、强大,成为了实用的信息管理工具。另外,当时引入的网络能够将来自不同地点的医疗健康数据链接起来。再加上以患者为中心的综合数据变得愈发重要,人们的重点慢慢转移到了记录终身健康档案上(Hannah、Ball和Edwards,2006年)。在这之前,很少有关计算机在临床上应用。阻碍计算机发展的最大因素是医疗供应商不愿证实计算机在成本和患者健康方面的优势(mThink,2003)。 从此,医疗健康系统的健康记录迅速走向了计算机化。如今,患者的病历档案里已有着完整的病史记录,不同医生可以从不同地点检索、查看和修改。医疗健康行业开始进入了一个专注于临床护理的创新时代。 数字化转型彻底改变了医疗健康产业,这在几年前还不可能做到。随着云计算和大数据分析的蓬勃发展,加上以消费者为中心的医疗体系的转变,医疗健康服务正在重塑。卫生保健组织(HDO)能够访问大量数据,如果对其整理、分析和适当利用,这些数据可为HDO和患者带来巨大利益。 云计算的运用催生出了物联网(IoT)和可穿戴医疗设备,即医疗物联网(IoMT)。这些技术创新提供了大量数据,可以有效提高患者护理水平、完善临床资料、增加效率并降低成本(Armis,2019)。 不久前医疗设备还是没有任何网络连接的独立设备。如今的医疗设备不仅有网络连接,而且还常常接入云端。这种连接大有益处。首先,它可以远程监控设备。医疗系统人员无需患者前来即可远程查看植入设备的传感状况。医院的护理人员也可以从一个中心区域监控患者,不再需要频繁查房。 在新冠疫情期间,远程医疗更成了医疗健康系统一个显著增长的方面。由于医疗健康服务逐渐转变为以患者为中心,远程医疗可以运用在各个方面包括远程患者监控或常规预约等等。此外,新冠疫情的爆发促使HDO开始采用视频会议进行常规在线门诊。如果得到有效运用,远程医疗可以极大地改善患者与其他患者、工作人员和弱势群体的接触问题,还可以为家中症状较轻的患者提供所需的护理,同时减缓致命病毒的传播。 这些先进技术通过与云计算结合,使我们现在拥有了庞大的数据集。这些数据集可同大数据分析一起使用 ©2022云安全联盟大中华区版权所有 6 于管理人口健康、预测健康趋势以及处理流行疾病,如新冠疫情的应对。这种数据分析可以有效改善患者的治疗效果。 1医疗健康行业作为首要目标 无论从哪个角度看,美国医疗健康行业是一个目标丰富的环境!该行业得到超过784,626个组织的支持,这些组织包括数千个复杂且动态的供应链。美国每8个公民中就有一个是这些组织的雇员。在6210多家注册医院中,每年的住院人数超过3600万。这还不包括新冠疫情后远程医疗和远程医疗服务的激增,这创造了一种新的患者服务、入院和治疗类别。1 自2010年以来,美国每年的医疗支出占国内生产总值(GDP)的17%以上,这一事实表明了美国在医疗健康行业的支出规模2。 1.1云计算—大湖中的小池塘 云计算仍处于起步阶段,该行业在20世纪50年代开始技术尝试。但如图1所示,预计采用的增长速度将越来越快3。 随着这种增长,预计由于本手册中提到的许多原因,网络安全攻击的风险将反映与目前该行业的现有传统技术平台所经历的频率相似,甚至更高。根据2019年的泰雷兹报告70%接受调查的医疗健康组织报告了数据泄露4,其中三分之一的机构自去年以来报告了数据泄露。所有接受调查的组织都报告说使用数字转换技术收集、存储或共享敏感信息。 “2009年至2019年间,共发生了3,054起医疗健康数据泄露事件,涉及500多条记录。这些泄漏事 件已导致230,954,151份医疗记录丢失、被盗、暴露或不允许披露。这相当于美国人口的69.78%以上。2019 年,每天报告的医疗健康数据泄露事件达1.4起。”5 根据2021年1月5日发表在《HealthITSecurity》上的一篇文章,自2020年11月以来,针对医疗实体的网络攻击增加了45%。根据CheckPoint和FortifiedHealthSecurity的报告,按照这个比率,该行业占所有数据泄露报告事件的79%。 CheckPoint的研究为该行业目前面临的最大威胁提供了新的分析。在联邦机构就医疗服务提供商面临的勒索软件威胁发出告警后不久,研究人员发现攻击事件增加了45%,是其他行业的两倍多。 1https://policyadvice.net/insurance/insights/healthcare-statistics/ 2IBID 图表1 3https://www.mordorintelligence.com/industry-reports/global-healthcare-cloud-computing-marketindustry 4https://cpl.thalesgroup.com/healthcare-data-threat-report 5HIPPAReporthttps://www.hipaajournal.com/healthcare-data-breach-statistics/ ©2022云安全联盟大中华区版权所有 7 这些威胁包括僵尸网络、远程代码执行和DDoS攻击,其中勒索软件攻击增幅最大。CheckPoint强调,恶意软件是医疗健康提供商面临的最大威胁。 这些信息证实了我们的论点,医疗健康行业面临着与其他行业不同的重大挑战,即: 供足够的医疗健康服务将会收集大量敏感数据,这些数据比其他行业具有更大的长期风险。此外,与可以访问和利用的其他类型的数据相比,这些数据本质上对黑客更具吸引力。因此,可能会对成功受到攻击的组织产生一系列负面影响,例如:监管机构(例如美国的HHS、FDA和欧盟和欧洲经济区的GDPR)处以巨额罚款/处罚或采取法律诉讼;此外,患者和社会的信心丧失,所涉组织的声誉也受到损害。 从风险的角度来看,无法完全减轻未来受到损害的可能性。例如,在金融服务中,可以取消信用卡并关闭银行账户。在医疗健康领域,患者的私人数据可以在无休止的欺诈和滥用循环中重新出售、回收和再利用!更糟糕的是,患者可能永远不会意识到与他们的数据相关的欺诈行为!如果没有改进和更有效的干预措施,结果是可想而知且令人担忧的。 随着更敏感的医疗健康和相关个人数据迁移到云端,受独立提供商和市场新进入者增长的刺激,目标数量将增长,并且数据量将呈指数级增长。 全球患者将继续来到美国寻求只有在美国才能获得的出色医疗健康服务。这就产生了来自欧盟的合规负担——通用数据保护条例,又名GDPR。此类活动引发了两项监管要求。根据美国HIPAA要求,定期风险评估必须记录这些跨境数据流的存在,而根据欧盟的GDPR,必须记录实现合规所需的数据保护要求。此外,随着英国于2021年1月1日退出欧盟,根据英国脱欧协议,英国目前存在的GDPR肯定会进行修改。 医疗健康也是管理供应链风险的一项研究。组织不应天真地认为他们不必担心安全性,因为他们正在迁移到云。根据HIPAA的规定,供应商继续负责完成和记录企业风险评估,包括与外包给第三方相关的风险,尤其是第三方的第N方可能随后负责选定的安全和隐私控制的操作。现在,比以往任何时候都更需要一