医疗保健行业的安全现状可以归结为“漏洞百出”,监测能力成为 2024 年该行业关注的重要主题。日益增加的平台、第三方软件以及大规模的数据交换需求都在促使企业提升监测能力,然而,医疗保健企业的技术现代化速度如此之快,以致于很多企业难以真正地全面监测自己的生态系统。一些合规措施让情况变得更加复杂,它们一方面要求企业共享更多信息,一方面又要求施加更严格的控制。除了个别顶尖企业外,业内大多数企业当前的安全防护能力可能都不足以应对这些因素。这使得攻击者蠢蠢欲动。
医疗保健行业连续 13 年成为所有行业中数据泄露损失最高的行业,平均损失达到 977 万美元。API 是影响医疗保健行业中所有子垂直行业的主要技术之一,使得在医疗服务提供商、医疗支付方、患者和其他第三方之间共享数据成为可能。推动互操作性可以实现更好的患者预后并提升财务业绩,但也会带来 Web 应用程序和 API 攻击风险。
关键数据:
- 41% 的针对医疗保健生态系统的 API 攻击的目标都是医疗支付方企业。
- 88% 的针对制药企业的应用层(第 7 层)DDoS 攻击发生在欧洲、中东和非洲 (EMEA) 地区。
- 全球每月针对医疗服务提供商企业的 Web 应用程序和 API 攻击数量平均为 2100 万次。
- 全球每月针对医疗服务提供商企业的第 7 层 DDoS 攻击数量的平均值为 4.15 亿次。
主要威胁:
- 医疗支付方:面临 API 滥用的高风险,攻击者会利用 API 访问敏感数据并导致服务中断。
- 生命科学企业:DDoS 攻击数量日益增加,尤其是在 EMEA 地区,攻击者利用地缘政治风险和传统基础架构的技术债务进行攻击。
- 医疗保健服务提供商:受到 Web 应用程序和 API 攻击以及 DDoS 攻击的围攻,攻击者利用传统技术中的未修补漏洞和 IoMT 设备进行攻击。
合规考虑因素:
- 监管环境对透明度的要求越来越高,推动了 API 的使用。
- 合规措施要求医疗服务提供商和医疗支付方共享更多数据,以促进临床数据与财务数据的互操作性。
- 美国卫生和人类服务部 (HHS) 发布了《医疗保健行业 DDoS 攻击防护指南》,旨在提升医疗保健行业的恢复能力。
抵御措施建议:
- API 保护策略:
- 发现并停用恶意或影子 API。
- 分析告警类型并修复漏洞。
- 识别潜在滥用问题并增强威胁检测和响应能力。
- 与供应商合作,正确配置和管理 API 安全解决方案。
- 建立更强的防御措施,及早发现可能的威胁。
- DDoS 防护策略:
- 采用能够提供监测能力并对攻击作出快速响应的系统。
- 使用混合 DDoS 抵御平台作为本地 DDoS 防护的备份。
- 与医疗服务提供商合作或使用易于管理策略和维护 IP 允许列表的系统。
- 通过测试来验证告警、保护功能和危机管理流程。
结论:医疗保健行业无法退回到不需要 API 和云计算的时代,但必须重视开放式数据交换带来的安全问题,并采取积极措施提升安全防护能力。