Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

[信息图] 医疗行业的 IT 风险:期望 vs. 现实

[信息图] 医疗行业的 IT 风险:期望 vs. 现实

Aug 26, 2025

医疗机构面临严峻的 IT 风险,而往往期待与现实难以匹配。尽管 data breach 的情况是首要关注点,但多数事件都由人为错误和内部人员的滥用导致——从数据丢失到系统中断。现实案例表明,物理损坏、IP 盗窃、勒索软件以及合规失败会危及患者安全与信任。由于每条记录的泄露成本位居各行业之首,医疗行业必须优先实施身份优先(identity-first)安全,并主动进行风险检测。

Netwrix 开展了 2018 IT Risks Survey,以了解组织如何应对六类常见的 IT 风险:物理损坏、知识产权盗窃、数据丢失、数据泄露、系统中断以及合规处罚。我们从 140 家医疗机构分享的信息中提取了一些有趣的数据,以进一步了解该行业如何看待其威胁。主要关注点在于:这些风险相关的预期是否与现实一致——也就是说,组织最担心的事件是否与过去一年中实际经历的事件相同,以及他们害怕的威胁行为者是否实际上对真实事件负责。

为了说明这些 IT 风险对全球企业可能造成多么严重的危害,我们决定用基于现实的案例来支撑这项调查结果,展示它们如何影响医疗机构。

精心挑选的相关内容:

物理损坏

物理损坏是指对组织的硬件资产造成的任何损坏,例如其服务器、笔记本电脑以及 网络设备。导致物理损坏的威胁包括自然灾害、不当的存储环境、硬件维护不足或粗心操作、员工的失误,以及黑客的蓄意攻击。对医疗机构而言,物理损坏可能导致受保护的个人医疗信息(PHI)丢失、系统停机以及无法提供医疗服务。在某些情况下,物理损坏甚至是对患者生命和健康的直接威胁:如果关键设备出现故障,患者可能无法获得他们急需的护理水平。

调查显示,总体而言,在物理损坏方面,组织的预期与现实是相符的。医疗机构认为硬件故障是最危险的安全威胁,实际上它也是过去一年中组织经历最频繁的事故类型。然而,组织认为危险的威胁行为主体与真正负责造成事故的威胁行为主体之间存在差距。大多数(61%)的组织认为离职员工是最大的威胁,但现实中,造成最多事故的是普通用户(58%);心怀不满的前员工则明显落后,位居第三(23%)。

IT risks 2018 for the healthcare industry Physical damage

案例研究:起火的 Port Shepstone 医院

2017 年 5 月,南非发生了一起火灾,地点在 Port Shepstone Provincial Hospital 。火灾起火点在 IT 服务器机房,摧毁了电脑和其他设备。200 名患者不得不转到该地区其他医院,而一些医院服务(例如择期眼科手术)也暂时无法提供。市政部门发言人 Simon April 表示,医院的服务器中存储的数据也可能遭到丢失:“考虑到服务器机房是信息保存的中心点,如果他们没有某种备份系统,那么信息丢失的可能性是存在的。”

侵犯知识产权(智力产权)盗窃

知识产权(IP)包括受版权、商标或商业秘密法保护的极其敏感信息;当个人故意盗取或滥用这些资产时,这类情况被称为知识产权盗窃。对于参与新药研发的制药公司而言,IP 被盗窃的风险尤其令人担忧。由于这项研究价值极高,而制药公司之间的竞争十分激烈,我们经常看到有关黑客或内部人员为谋取经济利益或报复而偷走或试图偷走 IP 的新闻,这也就不足为奇了。

知识产权盗窃可能源于企业之间的竞争,也可能由黑客和恶意内部人员实施。无论哪种情况,医疗机构可能面临的潜在后果包括:竞争优势丧失、业务增长放缓,以及与药物研发相关的高度有价值计划的丢失。

调查显示,医疗机构并不总是能够清楚理解哪些活动会对其知识产权构成威胁。总体而言,70% 的公司表示他们害怕网络勒索,但实际上,上年度影响医疗机构知识产权的多数事件都源于人为错误;网络勒索在排名中下滑至第四位。尽管知识产权盗窃多与恶意意图相关,但人为失误更可能导致宝贵的商业秘密、专利以及其他敏感数据丢失。例如,疏忽的 IT 团队成员可能会向那些暗中准备离职、心怀不满的员工授予过高的访问权限,而普通用户也可能会犯下诸如点击钓鱼链接从而下载恶意软件之类的错误,进而使知识产权面临风险。

在威胁主体方面,预期与现实是吻合的。结果显示,医疗机构已经完全理解对他们而言谁最危险——实际上,最容易造成麻烦的是那些即将离职的员工,也是组织所担心的对象。

IT risks 2018 for the healthcare industry Intellectual property theft

案例研究:前 GlaxoSmithKline 员工窃取商业秘密

2016 年,有五人被起诉,其中包括制药巨头 GlaxoSmithKline(GSK)的两名前研究科学家,他们在美国被指控密谋盗取商业秘密并将其在中国出售。据检方称,两名科学家通过电子邮件向其同伙发送了关于十几种或更多 GSK 产品的机密数据;这些同伙计划通过他们在中国设立的一家公司来推向市场销售这些商业秘密,并与 GSK 直接展开竞争。被盗数据涉及多种生物制药产品的研发信息,以及关于 GSK 在生物制药产品方面的研究、开发和制造的信息。2018 年,两名科学家均对实施知识产权盗窃认罪,但目前尚未计算出准确的经济损失金额。

数据丢失

数据丢失通常发生在信息在存储、处理或传输过程中因故障而被破坏时。数据丢失可能是刻意造成的(例如:删除、会话劫持、恶意软件渗透以及物联网漏洞利用),也可能是人为错误的结果。另一种情况是能够访问敏感数据的便携设备丢失或被盗。此类事件对医疗机构的后果可能非常严重。如果包含客户与员工极其敏感的数据(包括个人信息、财务数据以及临床检查结果)落入不当之手,可能会被用于钓鱼攻击、勒索或欺诈。即使患者数据是丢失而非被盗,关键的医疗流程也可能被延误,而重要决策可能无法基于充分信息做出。无论哪种情况,公司都可能遭受客户忠诚度下降、业务推进速度降低,甚至面临破产。

其他类型数据的丢失同样是医疗机构非常关注的问题。例如,如果一家制药公司丢失了有关临床试验的信息,那么它可能不得不从头开始整个研发流程,从而无法在竞争对手之前推出新产品。最终,公司不仅要付出重复获取这些数据所需的时间和金钱,还可能失去竞争优势和市场份额。

医疗行业中,大多数数据丢失(54%)是由普通用户造成的

Image

调查结果表明,大多数医疗机构担心的是“刻意删除”,但实际上它们需要更加关注“人为错误”——这才是与数据丢失相关事故的真正第一大原因。刻意删除甚至没有进入前五名;只有 11% 的受访者提到了刻意删除,而这一比例远低于其他数据丢失原因(例如:硬件故障以及丢失/被盗的设备)。

从威胁主体(threat actors)的角度来看,我们再次看到:组织并没有真正弄清楚自己需要担心的到底是谁。它们最害怕离职员工(63%),而实际上,造成大多数数据丢失的是普通业务用户。再一次,离职员工可能看起来很危险,但在其他威胁主体中并非处于领先位置——只有 21% 的受访者表示离职员工参与了真实事件。

IT risks 2018 for the healthcare industry Data loss

案例研究:德克萨斯州的一家癌症中心丢失了大量敏感数据

2018年,美国卫生与公众服务部(U.S. Department of Health and Human Services)民权办公室(Office for Civil Rights)宣布了其第四大 HIPAA 违规处罚,处罚对象是 University of Texas MD Anderson Cancer Center。 该案源于 2012 年和 2013 年发生的三起事件:一名员工的笔记本电脑被盗,另外两支拇指驱动器(thumb drives)丢失;所有设备都存储了 MD Anderson 患者的电子受保护健康信息(ePHI)。

最终,共有 34,883 名患者的受保护健康信息(PHI)丢失,并可能已暴露给未授权人员。分析显示,包含 ePHI 的便携式设备未进行加密,这属于对 HIPAA 的直接违规。由于未能落实 HIPAA 要求的安全控制措施,MD Anderson 被责令支付 4,348,000 美元的罚金。

数据泄露

不幸的是,医疗行业并不陌生于数据泄露。近期引发广泛关注的泄露事件包括 Premera Blue Cross 和 Anthem 的两起事故,均发生在 2015 年。数据泄露是指:敏感、受保护或机密数据被未授权人员复制、传输、查看、窃取或使用的、已得到确认的安全事件。在医疗行业中,数据泄露通常涉及 PHI 的泄露或被破坏,但部分案例还包括其他类型的数据,例如支付信息或个人可识别信息(PII)。

根据 Verizon 2018 DBIR,医疗行业中与数据泄露相关的最常见威胁模式是各类杂项错误,主要表现为错送(misdelivery)和非预期披露(unintended disclosure)。数据泄露的后果包括极其敏感数据的大规模外泄,这些数据可能被轻易转售到黑市,或被用于敲诈勒索与诈骗;同时还可能引发愤怒客户提起的诉讼、巨额合规罚款以及声誉受损。

68% 的医疗机构将数据泄露列为 IT 风险中的首要优先事项

Image

大多数受访者(68%)将数据泄露列为 IT 风险中的首要优先事项。大多数医疗机构(79%)则将“共享密码”认定为最危险的威胁模式。但实际上,绝大多数泄露事件都由人为错误(24%)造成,例如意外披露或点击钓鱼链接。然而,在威胁主体方面,预期与现实是吻合的:普通用户被视为主要威胁主体,而现实中也确实如此。

T risks 2018 for the healthcare industry Data breach

案例研究:Premera Blue Cross 成为数据泄露丑闻的焦点

2015 年,医疗保险巨头 Premera Blue Cross 披露称:在 2014 年 5 月发生的一次数据泄露事件中,一份包含 1100 多万客户信息的数据库遭到入侵。该保险公司的一名员工成为网络钓鱼攻击的受害者,从而使黑客能够在该保险公司的网络上安装恶意软件。在一份公开声明中,Premera 表示,攻击者可能已获得对客户临床信息、银行账户号码、社会安全号码、出生日期等更多信息的访问权限。

2014年4月,美国人事管理局(OPM)警告 Premera 称,在事件被披露前仅一个月,“在对 Premera 系统进行例行审计时发现了大量安全漏洞”。因此,Premera Blue Cross 面临一项规模可观的集体诉讼,原告认为 Premera 未能充分保护其客户的个人信息,并未能及时通知数据泄露事件。此外,据2018年披露的法院文件显示,Premera 现被指控在集体诉讼提起之后,故意销毁可能提供证据的计算机与软件日志,以证明黑客在此案立案后从其系统中窃取了数据。

系统中断

系统中断(或服务中断)是指某些系统在一段时间内无法提供或执行其主要功能。常见原因包括系统故障(包括停电)、自然灾害、由外部人员和内部人员共同使用的恶意技术(例如 DDoS 攻击、破坏行为和勒索软件),以及人为错误。对医疗机构而言,非计划停机意味着其无法有效运作,因为中断可能影响其运营的方方面面,从患者护理到入院流程,再到供应链等。举例来说,系统中断可能会阻止依赖电子健康记录(EHR)系统的组织进行患者登记、安排预约以及访问检测结果。系统中断也会给利用 IT(远程医疗)远距离为患者提供临床医疗服务的组织带来问题;同时,制药公司也可能无法继续研究,从而失去宝贵的时间和资金。

再一次,期望与现实在这里并不相符。尽管人为错误(72%)被认为是系统中断的首要原因,但大多数事件实际上是由停电造成的(48%);人为错误则位居第二(45%)。而尽管医疗机构将大部分系统中断归咎于黑客,他们也表示,真正造成大多数实际事件的责任人是 IT 团队成员(36%);黑客则排在第六位,仅有 29% 的受访者点名。

案例研究:NHS 遭遇史上最大规模的勒索软件攻击

尽管勒索软件并不是造成真实系统中断的首要原因,但有一个广为人知的案例,恰好能说明医疗行业中系统中断带来的后果——这起事件与勒索软件有关。由于它一次性影响了多家医院,引发了巨大的公众抗议。你猜到了——它就是英国的 WannaCry NHS 案例。

当 2017 年 WannaCry 网络攻击席卷全球时,British NHS 是受灾最严重的地区。英格兰和苏格兰的医院以及全科诊所,都是至少 16 家遭受此次勒索软件攻击的卫生服务机构之一。该攻击使用名为 Wanna Decryptor 的恶意软件对数据进行加密。要求支付 300 至 600 美元以恢复访问,这还算是问题里最不严重的部分——攻击造成了英国医疗机构在手术安排上的重大中断。由于攻击影响了包括电话在内的关键系统,医护人员被迫改回用纸笔记录,并使用自己的手机开展日常工作。他们还不得不拒绝接诊、取消预约;患者被建议仅在紧急情况下寻求医疗救治。

合规处罚

合规处罚严格来说不算是 IT 风险,但却是医疗机构的一项重大担忧。合规标准不断变得更严格,并且会定期出现新的要求,因此要遵守所有规定的难度也在日益增加。医疗机构不仅需要遵守本行业特有的标准(例如 HIPAA 和《HITECH 法案》),如果他们接受信用卡支付,还必须遵守类似 PCI DSS 的标准。不合规的最直接后果就是巨额罚款:例如,HIPAA 违规的罚款可高达 50,000 美元,重复违规的最高罚款可达 150 万美元。

合规标准要求组织证明:在任何时候都能对 PHI 以及患者和员工的其他个人数据进行充分保护。我们的调查发现,医疗机构认为自己在面对突发的合规检查时有 74% 的准备程度。约三分之一(31%)的组织表示,他们计划在某个时间点增加负责合规工作的员工人数;然而,另有 24% 的组织表示,未来不打算为合规任务招聘额外人员。

IT risks 2018 for the healthcare industry Compliance penalties

案例研究:Anthem 同意支付历史上最大规模的 HIPAA 数据泄露和解金

2014 年 12 月,黑客入侵了 Anthem 拥有的数据库——该公司是美国第二大健康保险商。此次入侵直到 2015 年 1 月 27 日才被发现:数据库管理员在发现自己的凭据被用来运行可疑查询后才意识到问题。在此期间,黑客窃取了 7800 万名计划成员的数据,其中包括姓名、地址、出生日期、医疗识别号码、就业信息、电子邮件地址以及社会安全号码。

2018 年,Anthem 同意为 2015 年的数据泄露支付 1600 万美元罚款,并实施一项强有力的纠正行动计划,以解决调查期间由民权办公室(Office of Civil Rights,OCR)发现的合规问题。这一罚款金额超过此前最高纪录的 555 万美元 HIPAA 数据泄露和解金的三倍;该和解金于 2016 年对 Advocate Health Care 处以。

总结与未来计划

调查结果表明,医疗机构的期望未必与现实相符。事实上,由业务用户的人为错误或恶意行为通常造成的损害,比恶意软件入侵和其他黑客活动更大。

数据泄露位居影响行业最大的 IT 风险之首,这并不令人意外。考虑到一旦发生数据泄露,组织必须面对的严峻后果就可见一斑。这些后果可能包括诉讼、声誉受损、客户忠诚度丧失、许可证被暂停或失去,以及当然还有财务损失——2018 Ponemon Cost of Data Breach Study 指出:医疗保健行业的按人均计算的数据泄露成本在所有行业中最高(每丢失或被盗的一条记录约 408 美元)。

医疗机构认真对待这些风险。它们计划在未来将安全投资增加 141%,并认为对安全事件的检测是提升网络安全的关键途径。

在这里查看面向医疗行业的 2018 年 IT 风险调查结果完整信息图:

Image

常见问题

如何防止医疗行业的数据泄露?

防止医疗数据泄露需要从身份安全开始的纵深防御(defense-in-depth)方法。最有效的策略是将访问控制、持续监控和事件响应计划结合起来。实施 least privilege access 原则——医疗工作者应仅能访问其特定岗位所必需的患者数据。部署能够识别异常访问模式的实时监控系统,例如某位护士突然在其科室之外访问数百份患者记录。定期的安全意识培训至关重要,因为人为错误是大多数医疗泄露事件的主要原因之一。别忘了基础措施:补丁管理、对静态数据和传输中数据进行加密,以及安全的备份流程。大多数医疗机构忽视的关键洞察是:防止泄露并不在于追求“完美安全”,而在于让你的组织比竞争对手更难被攻破。

HIPAA 合规是什么?为什么它很重要?

HIPAA compliance 是医疗行业为保护患者隐私并确保受保护健康信息(Protected Health Information, PHI)安全所制定的框架。之所以重要,是因为合规不仅仅是避免罚款(罚款金额可能高达数百万美元)。HIPAA 合规有助于建立患者信任、降低法律责任,并在整个组织中营造以安全为意识的文化。该法规主要涵盖三个方面:隐私规则(谁可以访问 PHI)、安全规则(如何保护电子 PHI)以及泄露通知规则(出现问题时应采取的措施)。前瞻性的医疗机构将 HIPAA 视为竞争优势而非负担——患者越来越倾向于选择他们信任、并愿意将最敏感的信息交给其管理的服务提供方。

为什么医疗行业的网络安全如此重要?

医疗行业的网络安全至关重要,因为患者安全与 data privacy 在现代医学中密不可分。当网络攻击扰乱医院系统时,它们不仅仅是破坏数据——还可能延误关键治疗、取消手术,并迫使急诊科改道接收患者。医疗机构在暗网中可能存放着一些最有价值的数据:完整病史、社会保障号码(Social Security numbers)、保险信息以及财务数据全部集中在一个地方。与可以迅速取消的信用卡号不同,医疗身份盗窃往往需要数年才能解决;如果被篡改的医疗记录导致错误治疗,后果甚至可能危及生命。随着联网医疗设备和远程医疗(telemedicine)的兴起,攻击面已被指数级地扩大。因此,健全的网络安全不仅仅“重要”,更是患者护理与组织生存的必需条件。

医疗行业最大的 IT 风险是什么?

医疗行业最大的 IT 风险,是传统网络威胁与行业特定漏洞的叠加。 内部威胁 位居首位——具备合法访问权限的医护人员,无论是故意还是意外地滥用患者数据,构成了大多数事件。针对医疗系统的勒索软件攻击增长迅猛,攻击者之所以有恃无恐,是因为医院无法承受长期停机。随着更多设备在缺乏足够安全控制的情况下接入医院网络,医疗设备漏洞也成为新兴威胁。通过第三方供应商实施的供应链攻击,为攻击者提供了进入医疗网络的后门。不要忽视人的因素:诱骗员工提供凭据或下载恶意软件的网络钓鱼攻击依然极其有效。最危险的风险是组织层面的麻痹大意——仅凭良好意图与监管合规就足以阻止复杂且有动力的攻击者的想法。

如何落实医疗领域的网络安全最佳实践?

落实医疗领域网络安全最佳实践,需要在安全性与患者护理的实际运营需求之间取得平衡。首先从 Identity and access management 开始——确保每个用户都有唯一的凭据,并在所有系统中实施多因素认证。部署网络分段(segmentation),将关键医疗设备和患者数据系统与通用 IT 基础设施隔离开来。建立持续监测机制,能够在不让已经十分忙碌的 IT 团队产生告警疲劳的情况下识别异常。为医疗场景制定专门的事件响应计划:当系统停机会直接影响患者安全时,响应策略必须与之匹配。定期开展漏洞评估与渗透测试,重点应涵盖 IT 系统和医疗设备。最重要的是,通过持续培训培养安全意识文化,帮助员工理解网络安全与患者护理质量和安全之间存在直接关联。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。