打開手機掃描二維碼
即可在手機端查看
2024年,美國醫(yī)療行業(yè)成為網(wǎng)絡攻擊重災區(qū),全年共報告720起醫(yī)療數(shù)據(jù)泄露事件,約1.86億條用戶記錄受影響。涉及醫(yī)療服務提供者、業(yè)務伙伴和健康計劃機構,泄露信息種類繁多。其中,ChangeHealthcare遭受勒索軟件攻擊最為嚴重,約1億人信息被盜。
從影響范圍來看,受影響人數(shù)眾多,雖實際人數(shù)可能略低,但波及范圍廣泛。醫(yī)療服務供應商、業(yè)務合作商和健康計劃機構均有大量事件發(fā)生。
攻擊方式主要為黑客/IT事件,近600起以勒索軟件攻擊為主;還有未經(jīng)授權的訪問或披露,約400起涉及網(wǎng)絡服務器,160起涉及電子郵件,通過釣魚和惡意軟件傳播。
當下醫(yī)療行業(yè)存在諸多安全隱患,醫(yī)療業(yè)務伙伴與健康計劃機構防御薄弱,成為易被攻擊的風險點;不少醫(yī)療機構仍在使用WindowsXP這類缺乏安全更新的過時系統(tǒng),為黑客創(chuàng)造了入侵條件;醫(yī)療機構與第三方供應商數(shù)據(jù)共享監(jiān)管缺失,供應鏈透明度不足,攻擊者能夠借此滲透核心系統(tǒng)。
01. 事件概述 2024年,美國醫(yī)療行業(yè)成為網(wǎng)絡攻擊的重災區(qū),全年共報告了720起醫(yī)療數(shù)據(jù)泄露事件,影響約1.86億條用戶記錄。這些事件主要涉及醫(yī)療服務提供者、醫(yī)療業(yè)務伙伴和健康計劃機構,泄露的信息包括姓名、聯(lián)系方式、出生日期、社會安全號碼、保險信息、醫(yī)療記錄甚至財務信息。 其中,最嚴重的事件是ChangeHealthcare遭受的勒索軟件攻擊,導致約1億人的信息被盜。其他受影響的大型機構包括KaiserPermanente(1340萬)、AscensionHealth(550萬)和HealthEquity(430萬)等。 黑客/IT事件:近600起,以勒索軟件攻擊為主。 未經(jīng)授權的訪問或披露:約400起事件涉及網(wǎng)絡服務器,160起涉及電子郵件,攻擊者常利用電子郵件進行釣魚攻擊和惡意軟件傳播。 02. 影響范圍 受影響人數(shù):約1.86億條用戶記錄被泄露,實際受影響人數(shù)可能略低,因部分用戶可能在多起事件中重復泄露。 受影響機構類型: 醫(yī)療服務供應商:520起事件。 醫(yī)療業(yè)務合作商:120起事件。 健康計劃機構:近100起事件。 地域分布:得克薩斯州和加利福尼亞州的事件數(shù)量最多,各有約60起,其次是紐約、伊利諾伊州和佛羅里達州。 03. 公安部一所深圳服務中心觀點 加大對第三方風險管理的投入,建立嚴格準入與定期審查制度,借助第三方風險評估工具實時監(jiān)控,與專業(yè)網(wǎng)絡安全公司合作開展供應鏈安全審計;加速老舊系統(tǒng)升級,制定 IT 系統(tǒng)升級計劃,淘汰過時系統(tǒng),采用現(xiàn)代化操作系統(tǒng),加大網(wǎng)絡安全軟硬件投入,通過政府補貼等助力中小型醫(yī)療機構升級,鼓勵采用云計算和虛擬化技術;提升供應鏈透明度,建立透明數(shù)據(jù)共享機制,利用區(qū)塊鏈技術實現(xiàn)數(shù)據(jù)可追溯和不可篡改,推動行業(yè)標準制定,要求供應商提供安全合規(guī)報告,建立應急響應機制;加強人員培訓,定期開展網(wǎng)絡安全培訓,引入模擬攻擊演練和競賽,建立內部舉報機制;推動政策支持與行業(yè)協(xié)作,呼吁政府加大政策支持和資金投入,建立醫(yī)療行業(yè)網(wǎng)絡安全聯(lián)盟,鼓勵醫(yī)療機構與相關企業(yè)、機構合作開發(fā)安全解決方案。 1. 加大投入,強化第三方風險管理 建議措施:醫(yī)療機構應加大對第三方合作伙伴的網(wǎng)絡安全評估和監(jiān)管投入,建立嚴格的準入機制和定期審查制度。通過引入第三方風險評估工具和平臺,實時監(jiān)控合作伙伴的安全狀況,確保其符合行業(yè)標準和法規(guī)要求。 實施路徑:與專業(yè)網(wǎng)絡安全公司合作,開展供應鏈安全審計,明確數(shù)據(jù)共享邊界和責任劃分,確保第三方合作伙伴的安全防護能力與核心系統(tǒng)相匹配。 2. 加速老舊系統(tǒng)升級,構建現(xiàn)代化IT基礎設施 建議措施:醫(yī)療機構應制定明確的IT系統(tǒng)升級計劃,逐步淘汰Windows XP等過時系統(tǒng),采用支持持續(xù)安全更新的現(xiàn)代化操作系統(tǒng)。同時,加大對網(wǎng)絡安全硬件和軟件的投入,部署實時威脅檢測系統(tǒng)、端點保護代理和高級防火墻等防護措施。 實施路徑:通過政府補貼或專項基金支持,幫助中小型醫(yī)療機構完成系統(tǒng)升級。鼓勵醫(yī)療機構采用云計算和虛擬化技術,提升系統(tǒng)的靈活性和安全性。 3. 提升供應鏈透明度,建立全鏈條安全監(jiān)管機制 建議措施:醫(yī)療機構應與第三方供應商建立透明的數(shù)據(jù)共享機制,明確數(shù)據(jù)流向和使用權限。通過區(qū)塊鏈等技術手段,實現(xiàn)數(shù)據(jù)共享的可追溯性和不可篡改性,確保供應鏈各環(huán)節(jié)的安全可控。 實施路徑:推動行業(yè)標準的制定和實施,要求供應商提供詳細的安全合規(guī)報告。建立供應鏈安全事件應急響應機制,確保在發(fā)生安全事件時能夠快速定位問題并采取補救措施。 4. 加強人員培訓與意識提升 建議措施:定期開展網(wǎng)絡安全培訓,提高醫(yī)療機構員工和第三方合作伙伴的安全意識,特別是針對釣魚攻擊、勒索軟件等常見威脅的識別和應對能力。 實施路徑:引入模擬攻擊演練和網(wǎng)絡安全競賽,增強實戰(zhàn)能力。建立內部舉報機制,鼓勵員工發(fā)現(xiàn)并報告潛在的安全隱患。 5. 推動政策支持與行業(yè)協(xié)作 建議措施:呼吁政府加大對醫(yī)療行業(yè)網(wǎng)絡安全的政策支持和資金投入,推動行業(yè)內的信息共享和協(xié)作。建立醫(yī)療行業(yè)網(wǎng)絡安全聯(lián)盟,共同應對跨機構、跨區(qū)域的安全威脅。 實施路徑:明確醫(yī)療機構的網(wǎng)絡安全責任,對未能履行安全義務的機構進行處罰。鼓勵醫(yī)療機構與網(wǎng)絡安全企業(yè)、研究機構合作,開發(fā)針對性的安全解決方案。 建立應急響應計劃:制定并演練數(shù)據(jù)泄露應急響應計劃,確保在事件發(fā)生時能夠快速反應,減少損失。 04. 重大泄露事件 1. BayMark數(shù)據(jù)泄露事件 事件概述:北美最大的藥物濫用治療和康復服務提供商BayMarkHealthServices在2024年9月遭遇勒索軟件攻擊,導致患者數(shù)據(jù)泄露。攻擊者在2024年9月24日至10月14日期間訪問了BayMark的系統(tǒng),竊取了包含患者姓名、社會安全號碼、駕照號碼、出生日期、保險信息、治療記錄等敏感信息的文件。 影響范圍:泄露數(shù)據(jù)量達1.5TB,具體受影響人數(shù)未公布,但BayMark每天為超過7.5萬名患者提供服務,覆蓋美國35個州和加拿大3個省的400多個服務點。 應對措施:BayMark為可能泄露社會安全號碼或駕照號碼的患者提供為期一年的免費Equifax身份監(jiān)控服務。 攻擊者:勒索軟件團伙RansomHub聲稱對此次攻擊負責,并威脅公開竊取的數(shù)據(jù)。 2. Medusind數(shù)據(jù)泄露事件 事件概述:醫(yī)療賬單公司Medusind在2023年12月發(fā)現(xiàn)數(shù)據(jù)泄露,影響了超過36萬人的個人健康信息。泄露的信息包括姓名、出生日期、電子郵件、地址、電話號碼、健康保險信息、支付信息、社會安全號碼等。 影響范圍:泄露事件影響了360,934人,主要為Medusind服務的醫(yī)療機構客戶。 應對措施:Medusind提供了兩年的免費身份監(jiān)控服務,包括信用監(jiān)測和身份盜竊恢復。Medusind在發(fā)現(xiàn)泄露后花費了一年多時間才完成調查并通知受影響者,導致網(wǎng)絡犯罪分子有充足時間濫用泄露信息。 3. ExcelsiorOrthopaedics數(shù)據(jù)泄露事件 事件概述:2024年6月23日,紐約骨科醫(yī)療服務提供商ExcelsiorOrthopaedics遭遇數(shù)據(jù)泄露,影響了約35.7萬名患者和員工。泄露的信息包括個人身份信息、醫(yī)療記錄和財務數(shù)據(jù)。 影響范圍:泄露事件波及全美多個州,包括緬因州和得克薩斯州。 應對措施:ExcelsiorOrthopaedics采取了多項措施,包括斷開外部網(wǎng)絡訪問、更改系統(tǒng)憑證、聘請第三方網(wǎng)絡安全公司進行調查,并為受影響者提供12個月的免費信用監(jiān)控和身份盜竊恢復服務。 4. ChangeHealthcare勒索軟件攻擊事件 事件概述:2024年2月,美國聯(lián)合健康集團旗下的醫(yī)療保健服務商ChangeHealthcare遭遇勒索軟件攻擊,導致超過1億人的個人信息和醫(yī)療數(shù)據(jù)被盜。這是近年來最大規(guī)模的醫(yī)療數(shù)據(jù)泄露事件。 影響范圍:泄露的信息包括健康保險信息、醫(yī)療記錄、賬單和支付信息、社會安全號碼等。 攻擊者:BlackCat勒索軟件團伙(又名ALPHV)聲稱對此次攻擊負責,竊取了6TB數(shù)據(jù)并加密了系統(tǒng)。聯(lián)合健康集團支付了2200萬美元贖金,但攻擊者內部出現(xiàn)內訌,部分數(shù)據(jù)被泄露。 應對措施:ChangeHealthcare向受影響者發(fā)出通知,并提供信用監(jiān)控服務。
特別聲明:智慧醫(yī)療網(wǎng)轉載其他網(wǎng)站內容,出于傳遞更多信息而非盈利之目的,同時并不代表贊成其觀點或證實其描述,內容僅供參考。版權歸原作者所有,若有侵權,請聯(lián)系我們刪除。
凡來源注明智慧醫(yī)療網(wǎng)的內容為智慧醫(yī)療網(wǎng)原創(chuàng),轉載需獲授權。
智慧醫(yī)療網(wǎng) ? 2022 版權所有 ICP備案號:滬ICP備17004559號-5