91日韩精品视频-91日韩视频在线观看-91日韩天堂一区二区二区-91日日夜夜人人精-91日亚欧国产内射成人网-91三级在线日韩精品片

醫(yī)院互聯(lián)網(wǎng)大門“洞開”,阜外醫(yī)院趙韡談如何筑牢信息安全防線

作者:譚嘯 發(fā)布時(shí)間:2019-11-13
瀏覽次數(shù):
主題演講 —— 趙韡互聯(lián)網(wǎng)信息安全防護(hù)》


醫(yī)院互聯(lián)網(wǎng)大門“洞開”,安全威脅與日俱增


2018年4月以來,國家“互聯(lián)網(wǎng)+醫(yī)療健康”與國家信息安全相關(guān)最新政策陸續(xù)出臺(tái),“互聯(lián)網(wǎng)+醫(yī)療健康”如雨后春筍般蓬勃發(fā)展,這些業(yè)務(wù)的開展確實(shí)給老百姓帶來很多獲得感,但同時(shí)也出現(xiàn)了網(wǎng)絡(luò)安全方面的很多問題。


趙韡談道,國家衛(wèi)生健康委發(fā)布的“醫(yī)院智慧服務(wù)分級(jí)評(píng)價(jià)標(biāo)準(zhǔn)體系(4S標(biāo)準(zhǔn))”包括5個(gè)類別17個(gè)評(píng)估項(xiàng)目,覆蓋診前、診中、診后全業(yè)務(wù)流程,這就需要將醫(yī)院現(xiàn)有的各類業(yè)務(wù)向互聯(lián)網(wǎng)延伸,實(shí)現(xiàn)線上線下的無縫連接。以阜外醫(yī)院目前提供的患者服務(wù)為例,掛號(hào)、付費(fèi)功能就要與HIS系統(tǒng)連接,排隊(duì)提示需要使用院內(nèi)的排隊(duì)叫號(hào)系統(tǒng)推送的數(shù)據(jù),報(bào)告查詢需要直接調(diào)閱PACS、LIS等系統(tǒng)生成的報(bào)告;在線門診服務(wù)中的開藥、問診等環(huán)節(jié)更是需要直接調(diào)用電子病歷系統(tǒng)的功能服務(wù)。


“在這樣的環(huán)境下,互聯(lián)網(wǎng)大門已經(jīng)打開,安全威脅與日俱增。內(nèi)外網(wǎng)數(shù)據(jù)已經(jīng)打通,所有來自互聯(lián)網(wǎng)的攻擊已嚴(yán)重威脅內(nèi)網(wǎng)業(yè)務(wù)連續(xù)性和數(shù)據(jù)安全。醫(yī)院的互聯(lián)網(wǎng)業(yè)務(wù)越開放,安全威脅越大?!壁w韡表示,在傳統(tǒng)的業(yè)務(wù)模式下,醫(yī)院的業(yè)務(wù)網(wǎng)絡(luò)是封閉的,與外界進(jìn)行物理隔離,但這樣的方式已經(jīng)越來越不適應(yīng)現(xiàn)在的需要。


當(dāng)前,醫(yī)院已成為勒索病毒重災(zāi)區(qū)。根據(jù)2018年《醫(yī)療行業(yè)勒索病毒專題報(bào)告》,全國三甲醫(yī)院中有247家醫(yī)院檢出了勒索病毒。經(jīng)濟(jì)發(fā)達(dá)地區(qū)是重災(zāi)區(qū),廣東地區(qū)是最高危的。一方面,病毒傳播者不斷增加病毒的可傳播性和隱蔽性,經(jīng)常是在很短時(shí)間內(nèi)就進(jìn)行病毒版本的更新,比如短短兩個(gè)月就更新了4個(gè)版本,導(dǎo)致安全軟件無法及時(shí)報(bào)毒;另一方面,在互聯(lián)網(wǎng)時(shí)代,隨著移動(dòng)醫(yī)療、AI醫(yī)療、電子病歷等數(shù)字化應(yīng)用的普及,給這些病毒打開了方便之門。


換位思考:從攻擊者視角看


要解決網(wǎng)絡(luò)安全問題,首先應(yīng)該換個(gè)角度。從攻擊者視角看,黑客攻擊醫(yī)院一般有兩種方式:一是社工,黑客到醫(yī)院里面來;二是互聯(lián)網(wǎng)模式。

趙韡談道,互聯(lián)網(wǎng)模式最常見的攻擊路徑是:首先尋找攻擊入口,主要是尋找漏洞、系統(tǒng)薄弱環(huán)節(jié),通過植入木馬等手段進(jìn)行突破。一切存在弱點(diǎn)的信息系統(tǒng)都是突破點(diǎn)。

第二,突破之后會(huì)向醫(yī)院互聯(lián)網(wǎng)業(yè)務(wù)進(jìn)行橫向滲透,控制主機(jī)、系統(tǒng),獲取信息,控制薄弱點(diǎn)。

第三,進(jìn)行縱向突破,突破到醫(yī)院內(nèi)網(wǎng)核心業(yè)務(wù)系統(tǒng),造成業(yè)務(wù)中斷,甚至獲取核心數(shù)據(jù)。

當(dāng)然,上述這些步驟是醫(yī)院進(jìn)行了一定的防范后的,如果沒有防范,黑客就直接到最后一步了。然后要考慮,醫(yī)院系統(tǒng)在面臨這樣的攻擊時(shí),最容易產(chǎn)生問題的環(huán)節(jié)有哪些,趙韡談到了如下這些信息安全薄弱點(diǎn),如:弱口令攻擊、互聯(lián)網(wǎng)上泄露敏感信息被利用、專網(wǎng)非法外聯(lián)通道攻擊,比如某醫(yī)生有個(gè)科研課題或合作,把自己的筆記本接入醫(yī)院網(wǎng)絡(luò)。

四是老舊資產(chǎn)跳板攻擊,比如員工退休了,他以前管的項(xiàng)目就沒人管了,變成僵尸系統(tǒng),沒人維護(hù)也沒人使用,但它是一個(gè)很重要的跳板,而且這樣的系統(tǒng)往往有很多漏洞。

類似的信息安全弱點(diǎn)還有很多,如:未修復(fù)漏洞攻擊、郵箱敏感文件攻擊、服務(wù)器普遍零防御攻擊、網(wǎng)絡(luò)缺乏細(xì)粒度隔離措施、供應(yīng)鏈攻擊、互聯(lián)網(wǎng)VPN接入暴露、手機(jī)App攻擊等。

安全防護(hù)第一步:知己


所謂“知己知彼,百戰(zhàn)不殆”。趙韡強(qiáng)調(diào),關(guān)鍵是“知己”,要了解自己的情況。

從安全防護(hù)的角度來看,第一步要做的就是查清信息資產(chǎn):有什么樣的信息系統(tǒng),是否都在用?有多少服務(wù)器,都開放了什么端口?服務(wù)器上安裝了什么軟件,都是什么版本?信息系統(tǒng)開發(fā)用的什么開發(fā)框架?后臺(tái)如何登錄?是否存在弱口令?有沒有和其他機(jī)構(gòu)存在網(wǎng)絡(luò)連接?信息系統(tǒng)都是哪家開發(fā)的?什么時(shí)候投入使用的?有沒有維護(hù)服務(wù)?有沒有僵尸系統(tǒng)存在?有沒有遠(yuǎn)程維護(hù)方式?等等。這些都是從服務(wù)層這個(gè)角度去看的。

然后進(jìn)行詳細(xì)的資產(chǎn)梳理,包括五個(gè)方面:一是云掃描,模擬攻擊者從互聯(lián)網(wǎng)上對(duì)自己進(jìn)行掃描,梳理互聯(lián)網(wǎng)暴露面;二是域名檢查,檢查自己醫(yī)院都注冊(cè)過什么域名,排查所有一、二級(jí)域名;三是內(nèi)部掃描,假設(shè)攻擊者已進(jìn)入內(nèi)部網(wǎng)絡(luò),從內(nèi)部進(jìn)行掃描;四是漏洞掃描,明確所有系統(tǒng)的版本號(hào),是否存在較嚴(yán)重的漏洞;五是滲透測(cè)試,模擬攻擊,檢查信息系統(tǒng)的漏洞。

趙韡建議:“如果有條件,大家最好每年都做一做模擬攻擊,你找的人水平越高,攻進(jìn)來的可能性越高。我們進(jìn)行信息安全防范,防的是整個(gè)面,但黑客只要攻擊一個(gè)點(diǎn)就好了,所以我們還是要經(jīng)常性地做一下滲透測(cè)試。”

部署和建立防御體系


“縱深防御來源于戰(zhàn)爭(zhēng),比如中華門-甕城,有第一道、第二道、第三道防御門,還有最后的防御防線?!壁w韡表示,可以基于這樣的思路,建立網(wǎng)絡(luò)安全的縱深防御體系,針對(duì)不同位置的安全域防護(hù)特點(diǎn)采用不同的安全防護(hù)手段,實(shí)現(xiàn)縱深防御。建好防御體系后,還要做一些其他技術(shù)性處理。


1.蜜罐系統(tǒng)。中國古代戰(zhàn)爭(zhēng)有“圍城必闕”的理論,圍城如果全部包圍的話,里面的人必定輸死反抗,所以圍城要圍三面、留一面,讓其逃跑,跑出來之后在遠(yuǎn)處進(jìn)行狙擊。對(duì)應(yīng)在網(wǎng)絡(luò)安全方面,就是要建立“蜜罐系統(tǒng)”:建立各種各樣的假目標(biāo),主動(dòng)暴露弱點(diǎn),誘使攻擊方實(shí)施攻擊,從而可以對(duì)攻擊行為進(jìn)行捕獲和分析,了解攻擊方所使用的工具與方法,推測(cè)攻擊意圖和動(dòng)機(jī),能夠讓防御方清晰地了解他們所面對(duì)的安全威脅,并通過技術(shù)和管理手段增強(qiáng)實(shí)際系統(tǒng)的安全防護(hù)能力。


2.態(tài)勢(shì)感知。通過態(tài)勢(shì)感知的一些工具,利用大數(shù)據(jù)技術(shù)實(shí)時(shí)分析網(wǎng)絡(luò)流量,可以從大量數(shù)據(jù)中尋找蛛絲馬跡,找到攻擊行為,及時(shí)發(fā)現(xiàn)報(bào)警。“現(xiàn)階段黑客與以前不一樣了,以前的黑客是炫技,證明他水平高;現(xiàn)在是來偷東西的,悄無聲息地在后臺(tái)放一個(gè)小程序,把數(shù)據(jù)拿走,你還不知道。所以需要利用感知設(shè)備。”趙韡說。


3.安全加固。包括:安全設(shè)備登錄控制、最小授權(quán)原則、弱口令檢查和漏洞修復(fù)等。


4.系統(tǒng)滲透測(cè)試。前提條件是你已經(jīng)建立起了防御體系,之后進(jìn)行滲透測(cè)試。趙韡談到了馬奇諾防線,二戰(zhàn)時(shí)法國為了防止德國的進(jìn)攻,花巨資建立了非常完善的馬奇諾防線,結(jié)果德軍沒打這個(gè)防線,從阿爾卑斯山繞道過來,法國一下子就被打敗了?!霸俣嗟姆雷o(hù)設(shè)備也有可能因百密一疏而被繞過,一定要請(qǐng)專業(yè)黑客攻擊一下試試,看是否有小道可以包抄?!壁w韡認(rèn)為,“滲透測(cè)試可以最大程度模擬攻擊思路,尋找程序漏洞?!?/span>


5.源代碼泄露檢查。很多系統(tǒng)的源代碼被泄露,比如開發(fā)人員離職之后,把源代碼公布出去,這樣就把系統(tǒng)本身的一些問題暴露在互聯(lián)網(wǎng)下。要定期對(duì)所有外包開發(fā)公司、信息中心技術(shù)人員進(jìn)行安全意識(shí)培訓(xùn),定期檢查重點(diǎn)源代碼托管平臺(tái)代碼泄露情況。


6.安全意識(shí)培訓(xùn)。這是管理方面的,是對(duì)全員的。比如:不隨意打開陌生郵件及附件,不在郵箱或網(wǎng)盤中存儲(chǔ)敏感信息,不向不明身份人員提供系統(tǒng)賬號(hào)密碼,不允許無關(guān)人員進(jìn)入辦公場(chǎng)所等。這是物理安防,相關(guān)的安全意識(shí)需要進(jìn)行培訓(xùn)和培養(yǎng)。


7.現(xiàn)場(chǎng)布防。醫(yī)院是公共場(chǎng)所,任何人可隨意出入,現(xiàn)場(chǎng)防護(hù)難度很大。對(duì)黑客來講,社工是很容易的手段,如:接入WIFI、拔線直接進(jìn)內(nèi)網(wǎng)。所以,要對(duì)現(xiàn)場(chǎng)進(jìn)行布防,包括WIFI、暴露的網(wǎng)口,都是最容易攻擊的資源。


Wi–Fi防護(hù)手段包括:最小授權(quán)原則;使用強(qiáng)口令;綁定MAC、隱藏SSID;隨時(shí)維護(hù)無線AP安裝位置,發(fā)現(xiàn)異常立即定位。拔線防護(hù)手段包括:最小授權(quán)原則;自助機(jī)、導(dǎo)診屏等公共場(chǎng)所的設(shè)備要將網(wǎng)口遮蔽在設(shè)備箱體內(nèi),并及時(shí)上鎖;利用網(wǎng)絡(luò)準(zhǔn)入控制,防止非法接入;部署蜜罐網(wǎng)口,非法接入立即報(bào)警。


加強(qiáng)醫(yī)院所有員工的安全意識(shí),團(tuán)結(jié)一切可以團(tuán)結(jié)的力量,形成統(tǒng)一戰(zhàn)線。保安、保潔、護(hù)工、引導(dǎo)員、志愿者、護(hù)士、醫(yī)生都是安全監(jiān)督員,發(fā)現(xiàn)可疑人員立即上前盤查,并及時(shí)上報(bào)信息中心。


前一段時(shí)間,阜外醫(yī)院組織組織了重大的攻防項(xiàng)目,扛住了20多天的攻擊,取得了比較好的成績(jī)。趙韡說:“我們最害怕的是從社工進(jìn)來的,而不是從互聯(lián)網(wǎng)進(jìn)來的。當(dāng)前各醫(yī)院的漏洞非常多,專業(yè)的黑客半天就能攻到核心系統(tǒng)中,醫(yī)療行業(yè)信息安全的管理和技術(shù)水平在所有行業(yè)里面算是很低的?!?/span>


8.應(yīng)急處置。所有應(yīng)急的基礎(chǔ)是資產(chǎn)清單梳理,一旦發(fā)生問題,能夠精準(zhǔn)快速定位,判斷事態(tài)影響程度,及時(shí)向領(lǐng)導(dǎo)匯報(bào);找準(zhǔn)攻擊源,利用網(wǎng)絡(luò)阻斷器第一時(shí)間阻斷攻擊IP;快速導(dǎo)出系統(tǒng)日志,保存攻擊證據(jù);熟悉應(yīng)急預(yù)案,按照預(yù)案能準(zhǔn)確處置事件。


平常多流汗,戰(zhàn)時(shí)少流血。趙韡強(qiáng)調(diào),“要定期查看預(yù)案的可操作性,是否與當(dāng)時(shí)情況符合,現(xiàn)在變化非常快,最好一季度檢查一次,半年做一次調(diào)整,每年兩次應(yīng)急演練,而且應(yīng)急預(yù)案絕不能是手工的?!?/span>


四個(gè)結(jié)合


最后,趙韡提綱挈領(lǐng),將醫(yī)院互聯(lián)網(wǎng)信息安全防護(hù)總結(jié)為“四個(gè)結(jié)合”。

一是平時(shí)和戰(zhàn)時(shí)相結(jié)合。以隨時(shí)接受網(wǎng)絡(luò)安全嚴(yán)峻挑戰(zhàn)為目標(biāo),高質(zhì)量地做好日常的網(wǎng)絡(luò)安全保障工作,一定要在平時(shí)注意各方面的防控。

二是業(yè)務(wù)與安全相結(jié)合不能光顧著往前跑,還要把衣服穿好。

三是技術(shù)與管理相結(jié)合。“很多人認(rèn)為,應(yīng)用了技術(shù)手段網(wǎng)絡(luò)就安全了。其實(shí)不然,應(yīng)用技術(shù)手段后更不安全了。”趙韡解釋說:“因?yàn)椴粦?yīng)用技術(shù)手段時(shí)出了問題是能力不行,而應(yīng)用技術(shù)手段后再出問題則是玩忽職守。”所以,趙韡強(qiáng)烈建議,技術(shù)手段一定要與管理同時(shí)抓。

四是服務(wù)與保障相結(jié)合網(wǎng)絡(luò)安全、數(shù)據(jù)安全和隱私保護(hù)是智慧服務(wù)的基礎(chǔ)保障,一切患者服務(wù)都應(yīng)建立在安全保障的基礎(chǔ)上。



本文轉(zhuǎn)載自HIT專家網(wǎng),南湖論壇演講內(nèi)容。


更多醫(yī)療信息相關(guān)書籍請(qǐng)點(diǎn)擊此處查看



主站蜘蛛池模板: 9国产露脸精品国产麻豆| 亚洲中文高清无码大全| 日韩毛片在线免费播放| 熟妇人妻无乱码中文字幕麻豆| 午夜福利伦伦电影理论片在线观看| 亚洲国产成人精品久久久久av无码综合色 | 少妇人妻无码| 亚洲不卡无码av中文字幕| 亚洲国产日韩精品欧美影院| 中文字幕人妻丝袜成熟乱九区| 亚洲国模精品一区| 台湾无码av一区二区三区| 久久精品中文字幕| 国产精品无码一本二本三本色| 国产成人精品无码一区国产免| 91超级碰久久久久香蕉人人| 国产成人aⅴ片在线观看免费| 欧美三级欧美做a爱| 性色a∨人人爽网站hdkp885| 在线欧美精品一区二区三区| 亚洲精品国产精品乱码视色 | 精品国产v无码大片在线看| 国产精品久久久久久久久久 | 全色黄大色黄大片爽一次| 国产成人久久精品区一区| 久久久99精品免费观看| 无码不卡av五月天| 亚洲伊人久久精品影院观看无码| 亚洲精品中文字幕午夜| 无码av天天看天天做| 欧美丰满熟妇性xxxx| 国产午夜鲁丝无码拍拍| 成人欧美一区二区三区| 国产精品日韩电影制服丝袜| 欧美日韩乱国产| 综合免费乱伦亚洲| 亚洲国产精品久久久久秋霞影院| 麻豆国产人妻欲求不满谁演的| 国产蝌蚪视频在线观看| 福利视频一区二区三区| 日韩精品中文字幕视频一区|