第一部分:挑战与威胁
医疗保健机构面临高风险网络威胁环境,网络漏洞可能延误治疗、危及患者安全并损害机构信誉。主要风险包括:
- 网络钓鱼/社会工程学:以巨大优势位居榜首。
- 供应链/第三方风险:医疗领域供应商生态系统的复杂性导致级联风险。
- 勒索软件/恶意软件:双重和三重勒索手段结合数据加密和直接针对患者的威胁。
- 人工智能驱动的攻击:使得社会工程学攻击更快、更具说服力,成为最突出的新兴担忧。
- 国家/高级持续性威胁 (APT):大型组织更关注此风险。
主要关切围绕威胁环境变化速度与团队应对能力之间的差距。
第二部分:首席信息安全官的角色
- 汇报结构:大多数医疗部门的CISO向CIO或CTO汇报,只有11%能与CEO或董事会直接沟通,反映安全在组织中的从属地位。
- 职责范围:CISO承担广泛职责,包括物联网和医疗设备安全,但该职能资源严重不足。
- 战略协同:安全策略与业务目标基本一致,但执行差距主要体现在预算和人员配置上。
- 董事会参与:常规的董事会级安全报告仍是例外。
- 事件响应计划:覆盖范围广,但桌面演练频率因组织规模而异。
第三部分:预算与支出
- 预算展望:89%的CISO期望2026年预算保持不变或增长。
- 支出模式:增长主要集中在云安全工具、托管检测与响应(MDR)和第三方风险管理。
- 预算分配:人力成本占比最大(40%),而培训预算(4%)相对偏低。
- 外包服务:MSSPs、MDR提供者和顾问吸收日益增长的安全支出份额。
- 外包需求:SOC/MDR服务、渗透测试和威胁情报需求尤为突出。
第四部分:安全劳动力
- 团队规模:大多数组织依靠小团队(10名或更少的全时当量)运营网络安全项目。
- 人员挑战:预算限制是主要障碍,其次是招聘和留住专业人才。
- 技能错配:云安全、人工智能工具和OT/IoT环境技能需求与现有技能不匹配。
- 职能配置:安全运营和GRC人员配置最多,而物联网/医疗设备安全及隐私功能人员配置严重不足。
第五部分:框架对齐
- NIST CSF成熟度:仅22%将“恢复”评为4级或5级,26%处于1级或2级,反映恢复能力不足。
- 其他框架:ISO 27001在大组织中更普遍,医疗保健领域组织越来越多地叠加多个框架。
第六部分:人工智能与新兴技术
- 人工智能应用:威胁情报、EDR/XDR平台、网络钓鱼检测等领域。
- 人工智能防御:能够检测异常、关联信号,并远快于人类团队触发响应。
- 人工智能采纳:首席信息安全官并非构建定制AI,而是启用现有工具中的AI功能。
- 人工智能威胁:人工智能大致将新攻击变种的涌现速度翻了一番。
核心观点与结论
- 医疗保健领域网络安全预算增长,但支出模式表明仍在追赶威胁态势。
- 人工智能驱动的攻击成为最突出的新兴担忧,威胁演化速度加快。
- 安全劳动力规模小,资源不足,技能错配严重。
- 恢复能力是最大成熟度差距,物联网/医疗设备安全投入严重不足。
- CISO授权提升和资源投入是关键,MDR和人工智能辅助的SOC能力是运营的必要条件。