2019健康医疗行业移动App安全观测报告.pdf
《2019健康医疗行业移动App安全观测报告.pdf》由会员分享,可在线阅读,更多相关《2019健康医疗行业移动App安全观测报告.pdf(29页珍藏版)》请在咨信网上搜索。
1、 前前 言言 坚持以习近平新时代中国特色社会主义思想为指导,全面贯彻党的十九大会议精神,为促进“互联网+医疗健康”安全发展,支撑健康医疗大数据的服务安全管理,根据 中华人民共和国网络安全法 全国人民代表大会常务委员会关于加强网络信息保护的决定 等法律法规和健康中国行动(2019-2030 年)国务院办公厅关于促进“互联网+医疗健康”发展的意见国务院办公厅关于促进和规范健康医疗大数据发展行动纲要 国务院办公厅关于促进和规范健康医疗大数据应用发展的指导意见信息安全技术 个人信息安全规范国家健康医疗大数据标准、安全和服务管理办法(试行)等标准规范与文件精神,中国信息通信研究院(以下简称:中国信通院)
2、在有关领导部门的指导下,联合卫生信息安全与新技术应用专业委员会(以下简称:专委会)和中国医院协会信息管理专业委员会(以下简称:CHIMA)等相关单位,聚焦于健康医疗行业 App,梳理健康医疗行业 App 的安全现状,探究健康医疗行业 App 的网络安全问题,总结形成本观测报告。本次观测行动集中观测了健康医疗行业中基于安卓系统的移动应用,共涉及 106 个安卓应用市场的 8350 个 App。经过持续数月的观测,本报告研究团队综合运用大数据、漏洞扫描、病毒检测、抽样研究等技术和研究手段,全方位、多维度地梳理了健康医疗行业 App的网络安全现状。研究发现,健康医疗行业 App 安全风险的集中体现在
3、以下四个方面,一是一是安全漏洞风险居高,二是二是恶意程序危害严重,三是三是第三方 SDK 引入风险,四是四是安全加固比例偏低。本报告旨在通过对健康医疗行业的移动 App 的网络安全现状进行观测与风险分析,提出健康医疗行业移动 App 安全工作的思路与建议,通过与各单位的协同联动,促进健康医疗行业 App 的网络安全生态体系建立,支撑保障互联网医疗的安全发展。限于时间和能力所限,内容疏漏在所难免,烦请各界不吝指正。目目 录录 一、健康医疗行业一、健康医疗行业 AppApp 观测背景观测背景 .1 1 (一)移动应用安全的政策背景.1(二)健康医疗行业 App 的安全现状.2 二、健康医疗行业二、
4、健康医疗行业 AppApp 观测结果观测结果 .4 4 (一)观测对象分布情况.4(二)观测对象风险集中表现.5 三、健康医疗行业三、健康医疗行业 AppApp 的安全风险分析的安全风险分析 .7 7 (一)安全漏洞风险居高.7(二)恶意程序危害严重.8(三)第三方 SDK 引入风险.11(四)安全加固比例偏低.14 四、健康医疗行业四、健康医疗行业 AppApp 的安全工作思路的安全工作思路 .1616 附录附录 A A 健康医疗行业健康医疗行业 AppApp 地域分布表地域分布表 .1818 附录附录 B B 存在恶意程序的存在恶意程序的 AppApp 详情详情 .1919 附录附录 C
5、AppC App 恶意程序类型解释恶意程序类型解释 .2424 1 一、健康医疗行业 App 观测背景(一)移动应用安全的政策背景(一)移动应用安全的政策背景 自十八大以来,党中央和国务院高度重视网络安全。习近平总书记指出,没有网络安全就没有国家安全,将网络安全提升到国家战略高度。随着移动互联网的快速发展,移动互联网安全在整体网络安全中的重要性愈加突出,而移动互联网安全的重中之重就是移动 App 的网络安全。2019 年 1 月 25 日,中央网信办、工业和信息化部、公安部、市场监督总局四部门联合发布关于开展 App 违法违规收集使用个人信息专项治理的公告,成立 App 专项治理工作组在全国范
6、围内组织开展 App 违法违规收集使用个人信息专项治理行动。3 月 1 日,App专项治理工作组发布了 App 违法违规收集使用个人信息自评估指南(以下简称:自评估指南),指导各相关单位进行自查整改。3 月15 日市场监管总局、中央网信办正式对外发布公告,将依据移动互联网应用程序(App)安全认证实施规则开展 App 安全认证工作。5 月 5 日,App 专项治理工作组起草了App 违法违规收集使用个人信息行为认定方法(征求意见稿)(以下简称认定方法),并在其官网和公众号公开,向社会各界公开征求意见,认定方法明确界定了 App 收集使用个人信息方面的违法违规行为,为 App 运营者自查自纠提供
7、指引,为 App 评估和处置提供参考。7 月 1 日,工业和信息化部印发 电信和互联网行业提升网络数据安全保护能力专项行动方案,强调为深化 App 违法违规专项治理,将持续推进 App 违 2 法违规采集使用个人信息专项治理行动。8 月 8 日,为落实中华人民共和国网络安全法(以下简称网络安全法)对个人信息保护的相关要求的同时,加快相应标准化工作,全国信息安全标准化技术委员会秘书处颁布信息安全技术 移动互联网应用(App)收集个人信息基本规范(草案),向社会公开征求意见。App 相关法律法规的密集颁布和出台,体现了政府对于保障 App网络安全的重视和治理 App 网络安全的决心,也反映出当前移
8、动 App安全面临着严峻的形势。(二)(二)健康医疗行业健康医疗行业 AppApp 的安全现状的安全现状 近年来,随着智能手机和移动互联网的快速发展,移动 App 已经深入应用到大众生活的方方面面。随着“互联网+医疗健康”工作深入推进,越来越多的行业主管部门、健康医疗机构、医疗服务提供商和行业从业者通过移动 App 提供服务。然而,移动 App 在给大众生活带来巨大便利的同时,也给大众带来了相应的安全隐患。移动 App网络安全相关的法律法规和标准规范体系不完善,给不法分子带来可乘之机;安卓第三方应用商店繁多,App 上线审核不规范,管理不严格情况时有发生;健康医疗 App 开发者安全意识薄弱,
9、技术手段落后,开发流程不规范,更新修复不及时等问题严重;App 的用户缺乏安全意识,不良的 App 使用习惯带来安全隐患。据2018 年中国互联网网络安全报告显示,2013-2018 年,移动互联网恶意程序样本数量持续高速增长,仅 2018 年由国家互联网应急中心捕获及通过厂商交换获得的移动互联网恶意程序样本数量已达到 282.97 万个,同 3 比增长 11.7%。由此可见,健康医疗行业 App 面临的网络安全形势日趋严峻,App 网络安全管理亟待加强。为了进一步贯彻落实习近平总书记网络强国战略思想,促进“互联网+医疗健康”安全发展,为健康医疗相关行业主管部门、行业从业者和信息安全厂商提供决
10、策依据,由中国信通院安全研究所牵头,专委会、CHIMA 等相关单位参与,对基于安卓系统的健康医疗行业 App的网络安全现状进行观测,形成本观测报告。4 二、健康医疗行业 App 观测结果(一)观测对象分布情况(一)观测对象分布情况 截止 2019 年 10 月 1 日,报告团队从 106 个安卓应用市场共收录了 8350 款健康医疗类 App 作为观测对象。从观测对象的地域分布来看,有 8181 款 App 能明确归属省份,覆盖了全国除港、澳以外所有的 32 个省级行政区(健康医疗行业 App地域分布参加附录 A),平均每个省级行政区生成健康医疗行业 App约 255.7 款。健康医疗行业 A
11、pp 生成地域分布不均,如图 1 所示,北京、广东的产量破千,而西藏、青海等省份产量仅为个位数。图 1 健康医疗行业 App 地域分布情况 同时,研究团队将本次观测的健康医疗行业 App 进行了分类,主要包含互联网医疗类、医疗机构类、健康管理类、运动健身类、医美 5 类、药品器械类、母婴类等类别。互联网医疗类:主要是互联网公司与传统医疗信息服务融合的App,提供各类线上医疗服务,如平安好医生等。医疗机构类:主要是各类医院的官方 App,提供医院信息展示和各类便民服务,如北京协和医院官方 App 等。健康管理类:主要是健康管理相关信息、工具、服务平台,如大姨妈等。从观测对象的类型分布来看,互联网
12、医疗类 App 以 30.38%的高占比排名第一。其次是医疗机构类 App,占比 24.44%。排名第三的是健康管理类 App,占比 17.10%。其他 App 集中在健康医疗行业核心的几个垂直子行业,包括运动健身类、医美类、药品器械类和母婴类等 App 总占比约为 30%。具体数据如图 2 所示。图 2 健康医疗行业 App 分类分布情况(二)观测对象风险集中表现(二)观测对象风险集中表现 1以仿冒 App 为代表的高危漏洞风险 在本次观测中,发现有 88.83%的健康医疗行业 App 存在高危漏互联网医疗,2537,30.38%医疗机构,2041,24.44%健康管理,1428,17.10
13、%运动健身,710,8.50%医美,645,7.72%药品器械,557,6.67%母婴,432,5.17%6 洞,攻击者可利用这些漏洞进行 App 仿冒、植入恶意程序、窃取用户敏感信息、攻击服务等,对 App 安全具有严重威胁。其中存在被仿冒安全风险的 App 占比最高,约为 72.91%。2以流氓行为代表的恶意程序感染风险 本次观测发现,共有 72 款健康医疗行业 App 被检测出恶意程序,感染率为 0.86%,主要涉及的恶意行为包括流氓行为、资费消耗、信息窃取、远程控制、恶意扣费等多种恶意行为,给 App 用户的个人隐私及财产安全带来危害。其中受到流氓行为恶意程序感染的 App 占比最多,
14、约为 79.17%。3使用第三方 SDK 引入安全风险 本次观测发现,共有 25.58%的健康医疗行业 App 被嵌入了第三方 SDK,嵌入的 SDK 数量共计高达 5282 个。在嵌入 SDK 的健康医疗行业 App 中,有 40%的 App 嵌入了 5 个及以上的 SDK。由于第三方 SDK 存在用户信息隐蔽收集、自身安全漏洞易被不法分子利用等安全风险,使得健康医疗行业 App 也面临一定的安全隐患。4安全加固不足暴露安全风险 本次观测发现,仅有 24.83%的健康医疗行业 App 进行了安全加固,超过四分之三的健康医疗行业 App 在应用市场“裸奔”,未进行任何的安全加固。然而,基于 J
15、ava 语言编写的安卓应用程序如不进行加固,则其打包的 APK 文件很容易被反编译工具进行逆向分析,进而暴露风险。7 三、健康医疗行业 App 的安全风险分析(一)(一)安全漏洞风险居高安全漏洞风险居高 报告团队对 8350 款健康医疗行业 App 进行扫描,共计检测出160761 条漏洞记录,涉及 56 种漏洞类型,其中有 19 种为高危漏洞。健康医疗行业 App 中,91.19%存在不同程度的安全漏洞,88.83%存在高危漏洞。平均每款健康医疗行业 App 存在 19.2 个安全漏洞,其中 6.8 个为高危漏洞。具体数据如图 3 所示。图 3 健康医疗行业 App 各等级漏洞情况 从 Ap
16、p 分类角度来看,医疗机构类 App 的高危漏洞问题最为突出,比例达到 92.50%。药品器械类和医美类两类 App 高危漏洞比例也超过行业平均水平。具体数据如图 4 所示。低危漏洞,91.14%中危漏洞,91.16%高危漏洞,88.83%8 图 4 健康医疗行业各分类 App 高危漏洞情况 横向对比整个 App 市场,健康医疗行业 App 漏洞安全问题较为严重。对各行业存在漏洞的 App 进行占比分析发现,健康医疗行业高居首位,存在漏洞 App 占比 91.19%。各行业存在漏洞 App 在该行业App 中的占比情况如图 5 所示。图 5 全国各行业存在漏洞 App 在该行业 App 占比分
17、布(二)恶意程序(二)恶意程序危害严重危害严重 经报告团队使用的恶意程序检测系统检测发现,共有 72 款健康医疗行业 App 被检测出含有恶意程序(感染恶意程序的 App 详情参86.91%92.50%88.17%86.76%89.30%90.31%85.65%0500100015002000250082.00%84.00%86.00%88.00%90.00%92.00%94.00%互联网医疗 医疗机构健康管理运动健身医美药品器械母婴高危漏洞比例高危漏洞App数量71.84%72.18%73.42%74.34%74.66%75.31%75.51%75.83%76.03%76.07%80.09%
18、91.19%60.00%65.00%70.00%75.00%80.00%85.00%90.00%95.00%文化传媒其他社交通讯金融网络视听教育旅游交通生活服务工具软件办公商务游戏健康医疗 9 见附录 B),恶意程序感染率为 0.86%。主要涉及移动用户的隐私数据收集、恶意扣费、流量资源消耗、广告推送等多种恶意行为,对移动用户的个人信息及财产安全带来巨大威胁。从恶意程序类型来看(恶意程序类型及说明参加附录 C),有79.17%的 App 已经受到具有流氓行为的恶意程序感染,这类恶意程序会在用户未授权的情况下,弹出广告窗口等,不仅影响用户使用体验,而且如用户误触点击可能带来进一步隐私风险和安全问
19、题;43.06%的 App 受到具有资费消耗行为的恶意程序感染,这类恶意程序会在用户不知情或未授权情况下,通过频繁连接网络等方式导致用户资费损失;11.11%的 App 受到具有信息窃取行为的恶意程序感染,这类恶意程序会窃取用户短信、通讯录、通话记录、位置等敏感信息,导致用户信息泄露;11.11%的 App 受到具有远程控制行为的恶意程序感染,不法分子可利用此类恶意程序远程控制用户的设备,进而造成用户信息泄露和经济损失;1.39%的 App 受到具有恶意扣费行为的恶意程序感染,通过欺骗用户点击等间接手段,订购各类收费业务或使用终端支付,直接导致用户经济损失。具体数据如图 6 所示。图 6 Ap
20、p 恶意程序类型分布情况(一款 App 可能存在多种恶意程序)79.17%43.06%11.11%11.11%1.39%0.00%10.00%20.00%30.00%40.00%50.00%60.00%70.00%80.00%0102030405060流氓行为资费消耗信息窃取远程控制恶意扣费 10 从地域分布来看,除 3 款归属省份不明的 App 之外,其余 69 款受到恶意程序感染的 App 分布在全国 18 个省份。其中,北京受到恶意程序感染的 App 数量最多,占全部受到恶意程序感染的 App 总数的 15.28%;山东其次,有 13.89%的受到恶意程序感染的 App。受到恶意程序感染
21、的 App 的地域分布情况如图 7 所示。图 7 受到恶意程序感染的 App 地域分布 从 App 的分类角度来看,受到恶意程序感染的 App 数量前三的类别分别为健康管理类、医疗机构类、互联网医疗类 App,分别有 23款、13 款、12 款应用已经受到恶意程序感染。而从各个分类受到恶意程序感染的 App 比例来看,母婴类和健康管理类 App 受到恶意程序感染比例较高,风险相对突出。具体数据如图 8 所示。11 图 8 受到恶意程序感染的 App 在各分类的占比及具体数量(三)(三)第三方第三方 SDKSDK 引入风险引入风险 SDK 是 Software Development Kit 的
22、缩写,即“软件开发工具包”,它是辅助开发某一类应用软件的相关文档、范例和工具的集合。随着移动互联网的快速迭代发展,越来越多的服务提供商选择将其服务封装成 SDK 供开发者使用。而开发者为了提升效率、降低成本,往往会在开发过程中嵌入第三方 SDK。但是,第三方 SDK 常存在安全漏洞、恶意程序、隐蔽收集个人信息等安全问题,进而给嵌入 SDK 的App 带来相应的安全隐患。据爱加密发布的全国移动应用 SDK 市场占有率分析报告统计,有超过 60%的 SDK 含有多种漏洞,且由于 SDK 被广泛使用到大量 App 中,漏洞造成的影响范围极广。不法分子可以通过制作、发布、吸引 App 开发者嵌入含有恶
23、意代码的 SDK,造成短时间、大范围的恶意程序传播和感染,且此类恶意程序具有很强的隐蔽性和对抗0.47%0.64%1.61%0.70%0.78%0.90%2.08%121323555905101520250.00%0.50%1.00%1.50%2.00%2.50%互联网医疗医疗机构健康管理运动健身医美药品器械母婴感染病毒比例感染病毒App数量 12 杀毒软件的能力。SDK 作为独立的软件开发工具包,具有收集个人信息的能力,但 SDK 收集哪些个人信息,用户往往难以感知,甚至 App开发者也未必知晓,给用户个人信息安全带来严重威胁。报告团队监测发现,有 2136 款健康医疗行业 App 嵌入了第
24、三方SDK,占全部健康医疗行业 App 的 25.58%。这些 App 共嵌入 5282 个第三方 SDK,平均每款 App 嵌入 2.5 个。健康医疗行业 App 第三方SDK 使用情况如图 9 所示。图 9 健康医疗行业 App 第三方 SDK 使用情况 全行业平均有 19.92%的 App 嵌入第三方 SDK,而健康医疗行业App 嵌入第三方 SDK 比例为 25.58%,高于全行业平均水平,在 12 个行业中排行第 5 名。具体数据如图 10 所示。未嵌入SDK74.42%嵌入1-4个SDK21.58%嵌入5-9个SDK嵌入10个及以上SDK 13 图 10 各行业 SDK 嵌入情况
25、从 App 使用的 SDK 类型来看,健康医疗与全行业在 SDK 使用类型上有较大差异。健康医疗行业 App 使用推送类和支付类 SDK 较多,占比分别为 47.75%和 19.75%;全行业 App 使用框架类和广告类SDK 较多,占比分别为 42.98%和 12.86%。而框架类和广告类 SDK在健康医疗 SDK 使用占比仅有 1.86%和 0.57%。具体数据如图 11 所示。基于以上研究,健康医疗行业 App 的第三方 SDK 安全风险要高于行业平均水平,且推送和支付两类 SDK 在医疗 App 中使用较为广泛,安全风险问题需要重点关注。金融,35.00%办公商务,33.09%生活服务
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2019 健康 医疗 行业 移动 App 安全 观测 报告
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【宇***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【宇***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。