由舒马赫医疗数据外泄引发的思考

医疗健康 来源:HC3i中国数字医疗网
2014
07/16
10:11
HC3i中国数字医疗网 医疗健康

信息化带来的不只是高效便捷,还有随之而来的安全隐患。不久前舒马赫的医疗数据在黑市叫卖,我们发现,医疗数据安保工作似乎尚不尽如人意。那么,到底是哪个环节出了问题呢?日前,记者偶遇东软集团网络安全事业部副总经理张泉先生,他帮我们做了一次“摸底排查”。

为了提升医疗机构运作效率,我们抛弃了传统手写处方,抛弃了胶片,抛弃了手写收据。在焕然一新的数字化医院里,数据可以自由交互,可以被采集存储并挖掘出更高的价值;患者减少跑动,管理者对院内状况一目了然,监管部门也有据可查……看上去,一切是那么的井然有序。然而,信息化带来的不只是高效便捷,还有随之而来的安全隐患。不久前舒马赫的医疗数据在黑市叫卖,我们发现,医疗数据安保工作似乎尚不尽如人意。那么,到底是哪个环节出了问题呢?日前,记者偶遇东软集团网络安全事业部副总经理张泉先生,他帮我们做了一次“摸底排查”。

医疗数据危机重重

常见的数据安全威胁

首先,医疗数据安全的威胁主要来自两方面:一种是黑客攻击导致数据丢失或系统崩溃,传统上采用容灾备份的方式预防;另一种是数据泄露,造成数据泄露的可能是两类人,外来的黑客爆库或内部人员访问敏感数据都能造成数据泄露,比如常说的统方通常是“内鬼”所为。

医疗机构中潜伏的安全隐患

数据泄露方式可能会出现在医疗机构信息化流程中的各个环节,而无论是医改政策利导下的数据交互,还是ICT技术革新掀起的BYOD运动或者云应用浪潮,都使得医疗机构面临的数据泄露威胁日趋严峻,具体表现在以下3方面。

1. 联通信息孤岛,种下安全祸根。

信息孤岛制约着医疗数据的交互与上下流动,因此,近年来,消除信息孤岛是医疗信息化建设的重中之重。

纵向来看,一方面,政策推动医疗机构上传数据,方便医疗主管部门监管医院运营;另一方面,区域平台、医联体也需要借助网络实现医疗资源下沉,上至卫计委,下至县医院、村卫生院都分布着信息终端,每个终端都可能成为数据泄露的出口。

横向来看,医保系统一方面与医院系统对接,另一方面还要与各级主管部门以及定点药店对接,在数据与业务共享的前提下为参保人提供服务。当然,这一横向的网络上还点缀着银行、运营商等辅助机构,因此,安全威胁的来源也更加广泛,远远不局限于医疗机构内部。

除了纵横交错的外在交互,医疗机构自有的公共服务平台也存在安全隐患。比如医院官网,几乎所有三级以上医疗机构都有网站,任何人都可能通过网站对医院服务器发起进攻。

2. BYOD浪潮引发新漏洞。

无论是3G还是Wifi,都让非法用户可以更方便的入侵医院数据。

移动终端后门多,手机被植入木马后,通过Wifi、3G网络就能接入核心业务。如果用户使用的是iOS系统,由于iOS应用全部得到苹果公司的安全验证,安全系数较高;如果用户使用的Android系统情况就会比较糟糕。众所周知,Android系统缺乏合法验证机制,没有安全机制,缺乏有效的防护手段,一旦医生使用Android系统时从不安全的移动应用商店中下载APP就可能被植入木马,再将木马带入医院系统,进而威胁医院数据安全。

3. 云应用埋下隐患医疗机构也在尝试应用云来提升资源利用率。当用户通过云读取数据时,数据从数据中心机房通过云传到用户终端,然而中间的云安全保护机制是否完善呢?据调查医疗机构云服务安全保障还有待完善,医疗机构在构建云应用时一定要注意安全保护工作。

医疗机构如何化解?

前面描述了这么多,身处医疗行业你是否感觉危机重重?是时候关注医疗机构的数据安保工作了!然而,针对如此众多的漏洞,医疗机构又该如何防护呢?

政策利导。

由于医疗数据涉及民生,涉及社会安定,近年来主管部门对于医疗数据安全非常重视,除了逐年加强根据国家等级保护建设要求有规划、有目标的进行有的放矢的建设、整改工作之外,要求三级医院按照医院评测相关安全等级规范进行信息安全建设之外,据悉,卫生计生委还在探讨扩大信息安全保护的覆盖面,继续加强对各级医院的等级保护建设工作。

目前在医疗行业等级保护建设方面主要存在于应用安全、数据安全、安全管理3个维度建设比较薄弱现象。尤其在一些医疗行业IT建设方面,往往只关注局部安全,忽视整体安全,只关注安全产品的采购,忽视安全制度建设、安全服务、安全整体运维的建设工作。这也是为广大医疗行业用户提供产品和服务过程中,用户最为关注或者说最需要协助解决的问题,张总坦言道。

在如此严格的要求下,类似爆库之类的“地震级”安全问题基本不会出现在医疗行业,因为国家要求的三级医院等级评审中提出的医疗机构信息安全等级保护规范中有年度指标要求,只要达标就能屏蔽爆库威胁。针对至于内部数据泄露问题是东软建议除了部署相关安全设备之外,还要建立相应的信息安全规范管理体系,要明晰管理制度和安全意识以及安全职责,统筹规划才能解决根本问题。

BYOD安全。

对于移动终端设备安全,首先要对移动终端加强安全管控。通过MAC地址绑定实现终端安全管控,安装APP安全应用由专业的安全应用接管移动终端安保工作,确保后端安全平稳运行。其次,在终端定位方面启用身份令牌机制,实现3G网络下区域级访问权限控制。最后,再通过大数据进行用户日常行为分析,最终实现APP安全防护。此外,需要特别强调的是,新技术应用带来的安全威胁需要引起注意,需要构建更加完善的安全防护机制,用于防护高级持续威胁(即:APT攻击)。

全局安全分析。

通过安全沙箱的方式进行程序安全模拟测试的方式效率低,结合大数据技术,监测流量数据,分别建立黑名单和白名单,再将日常流量与名单比对可以轻松发现流量异常,从而快速排查安全隐患。

医疗数据安全不容小觑,市场井喷在即

伊朗核研究当年因为受到震网攻击推迟了3年,就是利用了0day漏洞。无独有偶,境外组织对华为公司的攻击也利用了0day漏洞。

医疗机构的活化数据都存在医院里,貌似攻击一个医院窃取老百姓的医疗数据并不值得黑客们劳师动众,然而随着相关行业数据交互持续深入,在商业利益的驱动下,医疗数据的价值也在不断提升。比如:药商希望得到统方数据从而更好的推销药品,保险机构希望得到用户的健康数据从而获得更加健康的用户,孕婴产业希望得到孕妇数据推销一系列产品等等。医疗机构数据价值还在不断升温,安全保护也正在提上日程。卫生计生委对各级医疗机构安全等级保护建设的要求逐年加强,无疑,医疗卫生行业安全市场将出现井喷。

IDC预测,2017年高级持续威胁推动的市场规模将达到8.1billion,复合增长率将江大12%。如此庞大的市场吸引着一波又一波国内外厂商纷纷涌入,但是鉴于医疗涉及国人私密个人数据,目前一些国内医疗越来越青睐国内知名安全品牌为其服务,确保网络安全供应商自身安全性的提高。张总表示,“医疗行业安全业务得以顺利开展还要归功于这么多年来东软集团在医疗行业上的持续投入和积累,医疗应用的长期开发帮助集团更加深入地了解医疗行业用户的业务系统的需求,再加上专业安全技术的融入,确保为医疗用户提供更好的业务服务,实现企业竞争力的不断提升。”安全持续关注医疗卫生的广阔市场,期待依托东软集团在医疗行业信息化建设多年的沉淀,加上东软在网络安全行业17年的积累,为医疗行业的信息安全工作保驾护航。“


来源:HC3i中国数字医疗网

标签

为你推荐

瞳沐医疗完成数千万元 Pre-A 轮融资,加速眼科智能手术系统临床落地资讯

瞳沐医疗完成数千万元 Pre-A 轮融资,加速眼科智能手术系统临床落地

本轮融资由爱博弘盛、启航创投联合领投,明恒美康跟投,丰和资本担任独家财务顾问。

2026-04-22 10:32

指南更新,巨星发声:医疗创新与公众教育双轮驱动OSA诊疗革新资讯

指南更新,巨星发声:医疗创新与公众教育双轮驱动OSA诊疗革新

日前,中国《成人阻塞性睡眠呼吸暂停诊治指南(2025)》发布,首次系统性引入药物治疗——GIP GLP-1双受体激动剂替尔泊肽获最高级别推荐,用于合并肥胖症的中至重度阻塞性睡眠...

2026-04-22 10:04

第104批仿制药参比制剂目录资讯

第104批仿制药参比制剂目录

经国家药品监督管理局仿制药质量和疗效一致性评价专家委员会审核确定,现发布仿制药参比制剂目录(第一百零四批)。

2026-04-22 09:26

江苏2025年癌症发病情况资讯

江苏2025年癌症发病情况

近日,江苏省发布2025年癌症发病情况数据。据2025年最新肿瘤监测数据显示,江苏省癌症发病率为392 84 10万,较2024年(380 50 10万)增长3 24%。同期江苏全省癌症死亡率为2...

2026-04-21 16:39

中国生物制药发布了其PD-1/VEGF双抗的初步临床试验数据资讯

中国生物制药发布了其PD-1/VEGF双抗的初步临床试验数据

4月19日,中国生物制药发布了其PD-1 VEGF双抗(药物研发代号为MK-2010 LM-299)的初步临床试验数据。

2026-04-21 13:25

天境生物将菲泽妥单抗大中华区权益转售给渤健资讯

天境生物将菲泽妥单抗大中华区权益转售给渤健

4月20日,天境生物(TJ Biopharma)与渤健(Biogen,纳斯达克代码:BIIB)共同宣布,双方已达成一项最终协议,渤健将从天境生物获得菲泽妥单抗的大中华区(包括中国大陆、香港...

2026-04-21 11:00

云顶新耀发布EVM16个性化肿瘤治疗性疫苗首次人体临床试验数据资讯

云顶新耀发布EVM16个性化肿瘤治疗性疫苗首次人体临床试验数据

4月20日,云顶新耀在2026年美国癌症研究协会(AACR)年会上公布了其自主研发的mRNA个性化肿瘤治疗性疫苗EVM16单药治疗及联合PD-1抑制剂(替雷利珠单抗 百济神州)治疗晚期实体...

2026-04-21 09:15

剂泰科技通过港交所聆讯,携全球首个 AI 纳米递送平台冲刺 资讯

剂泰科技通过港交所聆讯,携全球首个 AI 纳米递送平台冲刺 "AI 药物递送第一股"

剂泰科技成立于 2020 年,由美国工程院院士陈红敏博士以及 MIT 科学家赖才达博士、王文首博士联合创立,是一家专注于 AI 驱动纳米材料创新的高科技企业。

2026-04-20 17:25

飞眸医疗完成近亿元天使轮融资,加速打造国际领先个性化全飞秒屈光系统平台资讯

飞眸医疗完成近亿元天使轮融资,加速打造国际领先个性化全飞秒屈光系统平台

近日,深圳市飞眸医疗器械技术有限公司(以下简称 "飞眸医疗")正式宣布完成近亿元天使轮融资,本轮融资由元生创投领投,清科控股、清科大

2026-04-20 17:18

倍乐锐(注射用玛贝兰妥单抗)获批用于治疗二线及以上多发性骨髓瘤成年患者资讯

倍乐锐(注射用玛贝兰妥单抗)获批用于治疗二线及以上多发性骨髓瘤成年患者

与达雷妥尤单抗的三联疗法相比,倍乐锐®联合治疗方案可降低死亡风险42%,并延长中位无进展生存期近三倍。

2026-04-20 16:58

礼来计划24亿美元收购体内CAR-T公司资讯

礼来计划24亿美元收购体内CAR-T公司

据国外媒体消息,礼来公司正筹划收购Kelonia Therapeutics公司。交易金额月24亿美元。

2026-04-20 10:51

818政策落地细则,如何临床转化应用细则征求意见稿发布资讯

818政策落地细则,如何临床转化应用细则征求意见稿发布

4月19日,备受业内关注的“818政策”终于迎来了第一份实施细则。国家卫健委正式对外发布《生物医学新技术临床转化应用审批工作规范(征求意见稿)》。

2026-04-19 23:51

破解艾滋病早筛难题,总核酸即时检测方案赋能HIV早发现早诊断资讯

破解艾滋病早筛难题,总核酸即时检测方案赋能HIV早发现早诊断

2026年4月19日,第十一届全国艾滋病学术大会在重庆举办,艾滋病检测与诊断分会同期召开。

2026-04-19 21:21

长春高新口服小分子生长激素再获新适应症IND资讯

长春高新口服小分子生长激素再获新适应症IND

近日,长春高新发布公告,子公司长春金赛收到国家药品监督管理局核准签发的《药物临床试验批准通知书》,金赛药业GS3-007a干混悬剂境内生产药品注册临床试验申请获得批准。受理...

2026-04-19 16:02

礼来安妥来利和安妥来(米吉珠单抗)在华正式上市资讯

礼来安妥来利和安妥来(米吉珠单抗)在华正式上市

开启炎症性肠病精准靶向治疗新篇章

2026-04-18 19:26

CDE:药物临床试验申请临床评价技术指导原则资讯

CDE:药物临床试验申请临床评价技术指导原则

本指导原则适用于化学药品和治疗用生物制品临床试验申请的评价。

2026-04-18 11:01

最新发布,医院中药饮片管理规范(2026版)资讯

最新发布,医院中药饮片管理规范(2026版)

本规范自发布之日起施行,2007年8月1日国家中医药局和原卫生部发布的《医院中药饮片管理规范》同时废止。

2026-04-18 10:12

OpenAI 发布首款药物研发专用 AI 模型 GPT-Rosalind资讯

OpenAI 发布首款药物研发专用 AI 模型 GPT-Rosalind

不同于通用大模型,GPT-Rosalind 是 OpenAI 首个针对单一行业构建的前沿推理模型

2026-04-17 15:33

创新泡沫剂型银屑病药物恩适达(卡泊三醇倍他米松泡沫剂)在华获批资讯

创新泡沫剂型银屑病药物恩适达(卡泊三醇倍他米松泡沫剂)在华获批

是中国首个且目前唯一用于成人斑块状银屑病外用治疗的泡沫剂,专利的起泡装置可帮助患者轻松将药物均匀涂抹于皮肤,包括有毛发的部位。

2026-04-17 15:17

安诺优达三闯港交所:NIPT 龙头转型 IVD 聚焦临床,亏损收窄仍承压资讯

安诺优达三闯港交所:NIPT 龙头转型 IVD 聚焦临床,亏损收窄仍承压

从强调 "一体化生命科学测序解决方案 ",转向 "聚焦临床 IVD、以营销拉动增长 ",并已开始剥离低毛利的检测服务业务,集中资源发展高附加值的 IVD 产品业务。

2026-04-17 12:43