2021年医疗物联网行业安全研究报告.pdf
《2021年医疗物联网行业安全研究报告.pdf》由会员分享,可在线阅读,更多相关《2021年医疗物联网行业安全研究报告.pdf(23页珍藏版)》请在咨信网上搜索。
1、医疗物联网安全研究报告医疗物联网安全研究报告(2021 年)年)中国信息通信研究院安全研究所中国信息通信研究院安全研究所深信服科技股份有限公司深信服科技股份有限公司20212021 年年 7 7 月月qRnOsRmPoNrOmPoNoPmQqQbR9RaQsQrRmOrQfQoOtMeRsQzR9PrQtOvPqMqOMYtRyQ前言前言医疗物联网(IoMT,Internet of Medical Things)是物联网在医疗行业的重要应用。随着物联网、大数据、区块链、人工智能等先进技术的广泛应用,医疗物联网对加快“健康中国”建设和“智慧医院”“智慧诊疗”等推动医疗健康产业智慧化转型起到重要的
2、支撑作用。近年来,由于 IoMT 设备的激增,多类型、多型号的设备分布在多科室,且设备厂商的远程运维方式多样,导致风险暴露面积增加,原有安全防护手段难以应对,由此引发的医疗网络安全风险和挑战与日俱增。黑客越来越多地将目标对准我国的公共医疗机构,整体来看我国医疗机构的网络安全形势不容乐观。尤其在 2020 年新冠肺炎疫情期间,医疗机构的网络攻击和数据窃取事件激增,不仅造成了经济损失,也给患者的生命健康带来了威胁。为促进医疗物联网及其生态系统的健康发展,厘清医疗物联网目前面临的安全风险,中国信通院安全研究所联合深信服科技股份有限公司共同研究编制了医疗物联网安全研究报告(2021)(以下简称:报告)
3、。报告对后疫情时代 IoMT 设备可能面临的安全风险进行了分析,构建了医疗物联网安全防护策略框架,并提出了医疗物联网安全发展方向和建议,为医疗机构 IoMT 设备相关的安全规划提供参考。目录目录一、医疗物联网概述.1(一)医疗物联网的定义.1(二)医疗物联网的业务场景.1(三)医疗物联网产业的发展态势和预测.3二、当前 IoMT 设备普遍存在的安全隐患.6(一)远程运维带来数据泄漏和入侵的安全风险.6(二)IoMT 设备无安全防护能力被仿冒接入.7(三)内网互联互通导致安全风险不可控.8(四)缺乏全面的资产台账导致安全风险黑盒化.9(五)利用通信协议漏洞中断诊疗业务.9(六)医疗机构工作人员自
4、身安全意识薄弱.10三、IoMT 设备安全防御有效方法.11(一)IoMT 设备出厂前应具备安全基因.11(二)入网时确保具备可信认证校验和威胁防护机制.12(三)对远程运维数据进行审计和外发管控.13(四)IoMT 设备应重点强化开发安全.14(五)应建立针对 IoMT 设备安全运营体系.14四、对 IoMT 设备安全的发展建议与展望.16(一)重视体系建设,完善 IoMT 安全防护体系.16(二)产业深度协同,打造 IoMT 设备安全生态.16(三)面向能力建设,助力 IoMT 安全自主可控.17(四)灯塔效应指引,消除 IoMT 安全落地障碍.18图 目 录图 目 录图 1 医疗设备直连
5、互联网.7图 2 终端安全芯片认证接入流程.12图 3 医疗物联网安全运营框架.15表 目 录表 目 录表 1 医院联网设备连接方式.8医疗物联网安全研究报告(2021 年)1一、医疗物联网概述(一)医疗物联网的定义(一)医疗物联网的定义物联网(IoT,Internet of Things)技术,是指通过感知设备,按照约定协议,连接物、人、系统和信息资源,实现对物理和虚拟世界的信息进行处理并作出反应的智能服务系统1。随着互联医疗设备数量的增加,支持医疗级别数据的采集和传输、互联技术、服务系统及软件的进步,医疗物联网(IoMT,Internet of Medical Things)由此诞生。(二
6、)医疗物联网的业务场景(二)医疗物联网的业务场景医疗物联网综合了远程医疗、互联网、物联网、自动控制、人工智能等技术,是面向医疗机构全方位的运营和管理,致力于提高医疗品质,降低医疗差错,提升患者服务水平,提高整体运营效率的综合系统。典型的医疗物联网业务场景如下:1.面向医务人员的智慧临床场景智慧临床主要面向护士群体,移动智能终端结合无线通信技术的应用,让护士在病房服务中实现对患者入院信息、体征信息、手术资料、检查信息等数据实时准确的掌握,提高查房效率和质量。智能输液场景中每个患者输液位的状态通过无线传输实时传送到护士工作站的显示屏幕,护士在服务台就能实时监控患者输液进度。当液位较低临近更换输液瓶
7、时,显示屏幕会语音提醒护士前去更换或终止输液,1GB/T 33745-2017 物联网术语 2.1.1医疗物联网安全研究报告(2021 年)2同时提醒可以同步传输到移动 PDA2上,实现护理人员对病人输液状态及呼叫状态的实时掌控。智慧临床是医疗机构迈向智慧化转型的重要一步,也是医院等级评审复审的加分项目。2.面向患者的智慧患者服务智慧患者服务主要面向院内特殊或重症患者,服务包含院内导航、人员定位和报警求助等。通过智能穿戴手环、RFID3标签等手段,可以通过智能监控系统实时查看患者的行走路线和实时位置,一旦患者走出限定区域可产生告警,届时医护人员将及时协助患者返回安全区域,防止发生意外。此外,当
8、患者发生身体不适急需求助时,可以通过智能穿戴设备实现一键报警,医护人员可以快速响应,保障患者的生命安全。3.面向医疗机构管理的智慧管理现代医院的院区规模呈现出快速扩张的趋势,而对应的医院所管理的资产数量和种类也呈现爆发式增长,传统的资产管理手段已远远不能满足医院管理需求。而基于物联网技术的智慧管理模式可以极大提高医院资产管理水平。利用 RFID 技术可以在购入设备资产时进行入账登记生成资产台账,由 WiFi 网络传递给资产综合管理平台,在资产分配使用、变更、回收、清点、报废等全生命周期中都可以实现跟踪管理,实现资产管理的精细化、规范化和专业化,满足医院业务快速增长的管理需要。2PDA 是 Pe
9、rsonal Digital Assistant 的缩写。3射频识别(RFID)是 Radio Frequency Identification 的缩写。医疗物联网安全研究报告(2021 年)34.面向社区的远程健康管理在公共卫生服务开展的过程中,由于医疗机构服务覆盖人群增多、地区医疗资源不平衡等因素,导致健康筛查无法及时覆盖到所有区域。利用 5G 技术传输的社区自助终端可以在家门口实现健康筛查,将身高体重、脂肪率、水份比、血氧、血压、心电等健康参数检测数据通过 5G 网络传输给医疗机构的后台分析系统,在中心端统一对检查的结果进行评估、分析和建议,可以让基层医疗人员工作更加轻松高效,让老百姓更
10、加便捷的享受到我国公共卫生服务普惠政策。远程健康管理是“互联网医院”建设的重要环节,通过物联网和 5G 技术,把基层乡村医生和大三甲医院的门诊专家连接为一体,实现医疗资源全民共享,实现现代化技术造福于民。由此可见,医疗物联网的应用遍布医疗行业的各个环节,国内大多数医院利用医院信息管理系统 HIS 具备了一定的信息化基础,但是也存在医疗信息无法及时同步录入,各科室之间信息交互相对独立的问题。而智慧医院的建设,让联网医疗设备、移动客户端设备、远程护理系统、互联临床信息系统、安防监控系统、医疗研究数据等海量数据融合交互,物联网技术可以打破各科室的信息孤岛,让医院能够进行综合数据采集,利用大数据分析提
11、升整个医疗机构的效能和精细化运营管理,从而提高整体的信息化水平和诊疗服务能力。(三)医疗物联网产业的发展态势和预测(三)医疗物联网产业的发展态势和预测1.医疗物联网产业发展态势2019 年 3 月,国家卫生健康委办公厅关于印发医院智慧服务分医疗物联网安全研究报告(2021 年)4级评估标准体系(试行)的通知,提出建立 0-5 级医疗机构智慧服务分级评估体系,指导智慧医疗的落地和发展。我国医疗资源存在供需不平衡的突出问题,而智慧医疗的远程诊疗、简化沟通、自动化运营等优势对解决各地区医疗资源不平衡有重要作用。2020 年物联网医疗市场的规模为 725 亿美元。预计到 2025 年,这一数字将增至
12、1882 亿美元。全球物联网医疗市场将迎来一个充满希望的激增,从 2020 年到 2025 年,复合年增长率(CAGR)接近 39%4。在我国物联网应用领域,医疗物联网将成为仅次于工业物联网的第二大物联网市场应用领域。2.医疗物联网产业趋势预测IoMT 设备厂商产品技术能力不断升级,医疗机构的业务智慧化转型加速。随着物联网通信技术和大数据技术在医疗行业应用愈发成熟,越来越多的信息和联网设备会在诊疗业务中为患者提供服务。如植入患者体内的单个智能设备,联网胰岛素泵和智能输液泵等,IoMT设备在感知层的应用在医疗行业未来 5 年会保持高速增长。医疗机构和 IoMT 设备厂商将深度协同。未来 IoMT
13、 设备供应商将深入医疗机构的诊疗业务,双方不仅仅是强化固有的设备能力,还能够基于医疗机构已开展的各类智慧化诊疗数据和业务场景,共同开发形成新的医疗物联网产品。让医疗设备更加智能化,提升整个医疗系统的设备使用效率,为患者、护士、医生等相关群体提供更加深度且有价值的医疗物联网解决方案。4ResearchAndMarkets.IoT in Healthcare Market by Component.2020.07医疗物联网安全研究报告(2021 年)5医疗数据隐私保护会成为IoMT设备厂商的首要考虑。由于IoMT设备智慧化业务能力的持续提升,覆盖的地点和范围更加广泛且呈现出无线化通信和维护的特点,
14、导致感知层的设备数据会变得十分复杂,为此设备厂商需要一套完善的医疗数据隐私保护体系来保障医疗数据安全。相对应的,未来两年国内外会持续加强相关的法律法规体系建设,医疗卫生主管部门也会出台更多的监管要求来保障医疗物联网的数据安全和网络安全。医疗物联网安全研究报告(2021 年)6二、当前 IoMT 设备普遍存在的安全隐患物联网技术的应用驱动万物互联时代到来。但同时物联网设备不同于传统的办公网络,其分布广、厂商杂、难管理的特性也带来了更多风险和新的潜在暴露点,物联网的设备、网络、应用将面临安全挑战。尤其在医疗物联网领域,网络安全更是需要重点考虑的头等大事。然而我国大多数医疗机构对新时代背景下物联网安
15、全的复杂性认识仍有待提高。医疗物联网感知层由医疗设备和 IoT 设备组成,医疗设备包含 X线机、大型医疗器械等;IoT 设备包含传感器、摄像头、RFID 和网关等,主要功能是实现对信息的采集、识别和控制。无论是医疗设备还是 IoT 设备,由于投入使用周期较长,加上建设时坚持业务先行的原则,导致设备面临操作系统老旧、分布区域广泛、长期无人关注等安全问题,因此很容易受到恶意攻击进而导致医疗机构业务终端和数据泄露。医疗物联网感知层安全风险主要面临以下问题。(一)远程运维带来数据泄漏和入侵的安全风险(一)远程运维带来数据泄漏和入侵的安全风险IoMT 设备供应商主动提供全球运维服务,典型的有西门子、GE
16、、飞利浦、迈瑞生物等。大型医疗设备配备外网通信组件通过远程连接到云端,通常情况下医院一般需要提供 3 个内网 IP 给到 IoMT 设备厂商,理论上通过外网可以和内网所有网络通信。如图 1 所示。境外运维厂商的运维云平台可能遭受外部攻击或内部泄密,或者由于运维厂商自身弱密码认证等原因,均有可能被入侵导致患者敏感数据泄露。医疗物联网安全研究报告(2021 年)7来源:中国信息通信研究院图 1 医疗设备直连互联网(二)(二)IoMT 设备无安全防护能力被仿冒接入设备无安全防护能力被仿冒接入感知层医疗设备操作系统版本多种多样,包括安卓、linux、嵌入式 Windows 等,由于设备供应商重功能、轻
17、安全的商业理念导致医疗设备无法拥有完备的安全防护能力,使得医疗设备易遭到攻击,其次许多 IoMT 设备由于未进行更新补丁和漏洞修复,甚至为了便利的操作直接使用弱密码,导致被入侵和仿冒接入。如门诊楼的自助挂号机承载了挂号、缴费等核心业务,但是往往插拔网线就能实现患者个人信息和缴费信息窃取。真实攻击案例表明,攻击者在门诊楼内利用自助挂号机网线插入随身携带的笔记本电脑就可以在内网访问大量敏感数据,而目前医疗机构还未采取有效的管控手段。医疗物联网安全研究报告(2021 年)8(三)内网互联互通导致安全风险不可控(三)内网互联互通导致安全风险不可控医疗机构的网络建设往往缺乏顶层设计,大量的办公终端、物联
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2021 医疗 联网 行业 安全 研究 报告
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【宇***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【宇***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。