近兩年來,醫(yī)院、醫(yī)療機(jī)構(gòu)發(fā)生重大安全事件,醫(yī)療行業(yè)的一些特征讓它們成了黑客眼中誘人的果實,醫(yī)療機(jī)構(gòu)在社會民生中的重要性也成為黑客盯上它們的重要因素,最具代表的就是遭遇勒索軟件攻擊,由于人命關(guān)天,在遭遇勒索軟件攻擊時,醫(yī)療機(jī)構(gòu)也更傾向于支付贖金。廣州天暢上期公眾號文章,從等保實施體現(xiàn)的七個方面,提出醫(yī)療系統(tǒng)信息安全建設(shè)的一些建議《抵御勒索從等保合規(guī)出發(fā),建設(shè)醫(yī)療系統(tǒng)安全網(wǎng)絡(luò)世界》。今天,廣州天暢資深服務(wù)專家針對勒索病毒在醫(yī)院網(wǎng)絡(luò)安全的攻守方面給出了一套解決方案。
安全背景
2017 年 5 月,一種名為 WannaCry 的勒索病毒肆虐席卷全球,造成 100 多個國家和地區(qū)超過 10 萬臺電腦遭到了勒索病毒攻擊、感染。據(jù)統(tǒng)計,5 月份爆發(fā)的 WannaCry“蠕蟲式”勒索病毒在席卷全球僅僅一天的時間就有 242.3萬個 IP 地址遭受該病毒攻擊,近 3.5 萬個 IP 地址被該勒索軟件感染,其中我國境內(nèi)受影響 IP 約 1.8 萬個。高校、醫(yī)院、政府、企業(yè)等單位為主的網(wǎng)絡(luò)大范圍癱瘓,浙江、上海、江蘇等地成為受災(zāi)重區(qū),各地隨后開展了一系列勒索病毒治理。
圖 1:WannaCry 勒索病毒
圖 2:醫(yī)院勒索病毒原因分析
導(dǎo)致病毒發(fā)生主要有以下幾點原因,詳見圖2所示:
✍醫(yī)院配置了等保三級安全設(shè)備,但傳統(tǒng)安全設(shè)備規(guī)則庫機(jī)制無法防御未知新型網(wǎng)絡(luò)攻擊及病毒,醫(yī)院網(wǎng)絡(luò)邊界缺少未知攻擊防御措施
✍醫(yī)院內(nèi)外網(wǎng)屬于隔離狀態(tài),外網(wǎng)病毒通過U盤等外設(shè)介質(zhì)進(jìn)入內(nèi)網(wǎng),醫(yī)院終端設(shè)備缺少終端管控及行為感知措施
✍醫(yī)院服務(wù)器缺少系統(tǒng)加固措施,病毒入侵即可搶占系統(tǒng)權(quán)限
✍醫(yī)院重視傳統(tǒng)邊界防護(hù),忽略了數(shù)據(jù)庫邊界防護(hù),導(dǎo)致數(shù)據(jù)庫遭受攻擊后權(quán)限失控
✍醫(yī)院從業(yè)人員缺少安全意識,惡意鏈接、惡意郵件無法判斷,內(nèi)外網(wǎng)移動存儲介質(zhì)混用等一系列問題
醫(yī)院信息資產(chǎn)眾多,日常運(yùn)維乏力,風(fēng)險點處理緩慢。此時,傳統(tǒng)的解決方案或單薄的安全設(shè)備已經(jīng)無法解決勒索病毒的入侵,且傳統(tǒng)采購設(shè)備的方式既增加醫(yī)院負(fù)擔(dān)又增加運(yùn)維難度,所以醫(yī)院急需一種既會主動檢測又會被動防御的解決方案——醫(yī)院網(wǎng)絡(luò)安全攻守道服務(wù)解決方案。
攻:主動檢測安全服務(wù)方案
(一)主動檢查:醫(yī)院信息安全檢查服務(wù)
醫(yī)院信息安全檢查服務(wù)可提供:
✍由專業(yè)安全服務(wù)工程師針對醫(yī)院 HIS、LIS、EMR 等關(guān)鍵業(yè)務(wù)系統(tǒng)、核心信息資產(chǎn)、核心數(shù)據(jù)庫提供漏洞掃描服務(wù)
✍由專業(yè)安全服務(wù)工程師針對醫(yī)院 HIS、LIS、EMR 等業(yè)務(wù)服務(wù)器、醫(yī)院 PC 終端提供病毒掃描服務(wù)
✍由專業(yè)安全服務(wù)工程師針對醫(yī)院 HIS、LIS、EMR 等業(yè)務(wù)系統(tǒng)提供代碼審計服務(wù),及時發(fā)現(xiàn)代碼漏洞
✍由專業(yè)安全服務(wù)工程師模擬黑客對醫(yī)院 B/S 架構(gòu)業(yè)務(wù)系統(tǒng)提供滲透測試服務(wù),及時發(fā)現(xiàn)未知漏洞
✍由專業(yè)安全服務(wù)工程師提供業(yè)務(wù)系統(tǒng)基礎(chǔ)安全服務(wù),定期提醒修補(bǔ)操作系統(tǒng)漏洞,設(shè)置系統(tǒng)最小化權(quán)限,設(shè)置最大化安全策略
通過主動的醫(yī)院信息安全檢查服務(wù)可以對清楚明晰醫(yī)院設(shè)備資產(chǎn),保障網(wǎng)絡(luò)運(yùn)行穩(wěn)定有序,提升系統(tǒng)配置合理性,做到服務(wù)管理有章可循,進(jìn)一步提升網(wǎng)絡(luò)支撐能力,提高網(wǎng)絡(luò)管理、安全管理和服務(wù)水平。
圖 3:醫(yī)院信息安全檢查服務(wù)
(二)主動探測:醫(yī)院外網(wǎng)威脅情報收集服務(wù)
威脅情報收集服務(wù)采用豐富的主動探測技術(shù)手段,在保證對目標(biāo)醫(yī)院網(wǎng)絡(luò)正常業(yè)務(wù)運(yùn)行最低限度影響前提下,完成對目標(biāo)醫(yī)院網(wǎng)絡(luò)全面而快速的探測。通過融合如 ICMP 探測、Telnet 探測、Http 探測以及網(wǎng)絡(luò)爬蟲等多種探測技術(shù)手段, 對設(shè)備信息、服務(wù)信息、漏洞信息等進(jìn)行全面收集,保證信息采集的全面性、實時性。威脅情報收集服務(wù)依托豐富的指紋庫、特征庫和 IP 地址信息庫,實現(xiàn)精準(zhǔn)識別目標(biāo)網(wǎng)絡(luò)節(jié)點詳細(xì)信息。同時,利用大數(shù)據(jù)分析技術(shù)對從個探測節(jié)點采集的海量數(shù)據(jù)進(jìn)行深度挖掘與分析,分析結(jié)果通過各種可視化方式進(jìn)行展示。
圖 4:威脅情報收集服務(wù)
(三)主動培訓(xùn):全員信息安全意識培訓(xùn)
定期為醫(yī)院從業(yè)人員開展信息安全意識培訓(xùn),介紹信息安全現(xiàn)狀、安全事件, 結(jié)合現(xiàn)場演示,并給出防范措施建議。解讀醫(yī)院從業(yè)人員缺乏信息安全基本常識、安全意識薄弱的危害和后果,使醫(yī)院從業(yè)人員對侵害個人和醫(yī)院信息的行為保持警惕性,將知錯犯錯的僥幸心理消滅在萌芽中,提高醫(yī)院從業(yè)人員信息安全意識。
圖 5:信息安全培訓(xùn)服務(wù)
守:被動防御安全服務(wù)方案(一)終端安全服務(wù)
圖 6:終端安全服務(wù)
在一些大型醫(yī)院,列一張所有資產(chǎn)的清單都非常棘手。資產(chǎn)區(qū)分的關(guān)鍵環(huán)節(jié)是確定關(guān)鍵資產(chǎn),按照資產(chǎn)的屬性做不同力度的安全防護(hù),重點保護(hù)關(guān)鍵資產(chǎn),減少終端運(yùn)維成本,同時資產(chǎn)安全也能等到保障。針對資產(chǎn)區(qū)分的難點問題,可以采用終端安全服務(wù),為管理人員提供資產(chǎn)信息化管理功能,實現(xiàn)資產(chǎn)創(chuàng)建、出庫、領(lǐng)用、調(diào)撥、借出、維修、退庫、報廢等全生命周期化管理,從而實現(xiàn)關(guān)鍵資產(chǎn)區(qū)分,并對于不同過程節(jié)點進(jìn)行操作維護(hù)。
終端行為識別前提是識別終端的設(shè)備類型、操作系統(tǒng)類型和制造商信息。每一種終端設(shè)備都具備自己獨特的特性,就像人的指紋一樣。而這些獨特的特性,會在終端設(shè)備同外界通訊的行為中體現(xiàn)出來。通過終端安全服務(wù)跟蹤終端通信行為,分析其特性,實時記錄終端行為數(shù)據(jù)、靜態(tài)樣本、軟硬件資產(chǎn)等信息(例如:網(wǎng)絡(luò)活動、磁盤和內(nèi)存訪問、注冊表信息等),進(jìn)行集中化存儲,便于實時的檢測和安全評估。對終端的相關(guān)行為操作進(jìn)行實時動態(tài)監(jiān)測、分析,對于每一個終端操作行為的真實情況進(jìn)行檢測,以確定它是否為惡意行為。自動處置高級威脅在殺傷鏈中不同階段需要做出的對應(yīng)的響應(yīng)動作。
完成終端資產(chǎn)區(qū)分跟終端行為識別后,我們可以關(guān)聯(lián)損害這些資產(chǎn)的行為、漏洞、威脅,完成終端風(fēng)險評估。工程師會進(jìn)行終端風(fēng)險評估,定期在客戶現(xiàn)場工作,熟悉客戶的內(nèi)部流程和需求,熟悉客戶的終端設(shè)備狀況;定期針對用戶終端設(shè)備進(jìn)行配置檢查,分析配置合理性,并給出詳細(xì)的檢查報告;定期針對終端設(shè)備進(jìn)行漏洞、病毒、木馬進(jìn)行檢測,分析和指出終端設(shè)備的安全漏洞及薄弱環(huán)節(jié),給出詳細(xì)的檢測報告;每周提供信息安全通告及不定期重要信息安全通告,重大事件發(fā)布特別通告。
針對與終端設(shè)備信息安全風(fēng)險(移動介質(zhì)管理、漏洞、第三方軟件、外設(shè)、端口、敏感文件、終端準(zhǔn)入、非法外聯(lián)、異常操作行為)、資源管理風(fēng)險(資源占用、資產(chǎn)眾多、遠(yuǎn)程協(xié)助)、行為審計風(fēng)險(事件追溯、敏感文件操作記錄、事件審計記錄)等終端風(fēng)險,終端安全服務(wù)可解決上述問題,緩解終端風(fēng)險。
(二)服務(wù)器系統(tǒng)免疫服務(wù)
服務(wù)器安全加固服務(wù)基于可信計算技術(shù),利用內(nèi)核級系統(tǒng)監(jiān)控技術(shù)、文件可信校驗技術(shù)、動態(tài)度量技術(shù)、可信網(wǎng)絡(luò)連接技術(shù)、可信審計技術(shù)等,讓操作系統(tǒng)具備了人類一樣的自免疫能力,讓計算機(jī)有了自己的免疫“白細(xì)胞”?!鞍准?xì)胞”操作系統(tǒng)免疫平臺實現(xiàn)了主動防御,有效解決了系統(tǒng)被未知漏洞、未知病毒、未知木馬攻擊而造成的風(fēng)險。
圖 7:服務(wù)器系統(tǒng)免疫服務(wù)
(三)數(shù)據(jù)庫邊界安全服務(wù)
數(shù)據(jù)庫邊界安全服務(wù)基于網(wǎng)絡(luò)和數(shù)據(jù)庫協(xié)議分析與控制技術(shù)的主動防御機(jī)制,可以實現(xiàn)數(shù)據(jù)庫的訪問行為權(quán)限控制、惡意及危險操作阻斷式防范。通過協(xié)議分析,根據(jù)預(yù)定的白名單策略讓合法的數(shù)據(jù)庫操作通過執(zhí)行,通過黑名單策略讓可疑的非法違規(guī)操作禁止,從而形成一個數(shù)據(jù)庫的外圍防御圈,做到數(shù)據(jù)庫危險操作的主動預(yù)防、實時審計。
圖 8:數(shù)據(jù)庫邊界安全服務(wù)
✍主動定期為醫(yī)院全體醫(yī)護(hù)人員提升信息安全意識,減低勒索病毒等未知攻擊通過人為進(jìn)入醫(yī)院網(wǎng)絡(luò);
✍通過醫(yī)院終端資產(chǎn)區(qū)分、終端行為識別、終端風(fēng)險評估、終端風(fēng)險緩解等一系列終端安全服務(wù),降低終端感染勒索病毒等未知攻擊概率
✍通過服務(wù)器系統(tǒng)免疫服務(wù),設(shè)置應(yīng)用白名單,在系統(tǒng)層有效規(guī)避勒索病毒等未知攻擊
✍通過數(shù)據(jù)庫邊界安全服務(wù),通過自學(xué)習(xí)策略配置,防止勒索病毒等未知攻擊篡改數(shù)據(jù)庫權(quán)限
✍幫助用戶建立攻守兼?zhèn)涞木W(wǎng)絡(luò)安全體系,涵蓋主動檢測與被動防御,全面提升安全防護(hù)水平
✍由專業(yè)安全工程師提供針對核心業(yè)務(wù)系統(tǒng)的漏掃、病毒掃描、權(quán)限修改、策略配置等醫(yī)院信息安全檢查服務(wù),保障業(yè)務(wù)系統(tǒng)穩(wěn)定運(yùn)行
方案清單
序號 |
服務(wù)名稱 | 服務(wù)內(nèi)容 |
1 | 攻:主動檢測安全服務(wù)包 |
威脅情報安全服務(wù)、信息安全意識培訓(xùn)、醫(yī)院 信息安全檢查服務(wù) |
2 |
守:被動防御安全服務(wù)包 |
終端安全服務(wù)、服務(wù)器系統(tǒng)免疫服務(wù)、數(shù)據(jù)庫 邊界安全服務(wù) |
在現(xiàn)代化醫(yī)療服務(wù)流程中,先進(jìn)科技帶來應(yīng)有優(yōu)勢的同時,也增添了網(wǎng)絡(luò)安全隱患。隨著數(shù)字化和互聯(lián)醫(yī)療的普及應(yīng)用,網(wǎng)絡(luò)化、信息化帶來了巨大創(chuàng)新優(yōu)勢的同時,也揭示了與創(chuàng)新技術(shù)并存的網(wǎng)絡(luò)安全風(fēng)險?!爱?dāng)今復(fù)雜的醫(yī)療環(huán)境中,網(wǎng)絡(luò)安全所面臨的挑戰(zhàn)是一個洋蔥問題:你解決了一個層面,然后會發(fā)現(xiàn)它下面還有更多的挑戰(zhàn)“。網(wǎng)絡(luò)安全問題不僅僅是制造商應(yīng)當(dāng)承擔(dān)的責(zé)任和義務(wù),同時也是使用者,包括醫(yī)療機(jī)構(gòu)、醫(yī)生和技術(shù)人員、甚至患者本人應(yīng)當(dāng)引起重視和共同努力的事情。建設(shè)醫(yī)療系統(tǒng)安全網(wǎng)絡(luò)世界,我們?nèi)沃囟肋h(yuǎn)。