面向医疗与健康科技的攻击性安全。
病历、检查结果与既往病史,属于世上最敏感也最招人惦记的数据之一。我们带着这份分量去测试医院、支付方、检验机构与健康科技企业。
医疗行业为何成了首要目标
健康数据不会过期。银行卡号几分钟内就能挂失,泄露的病史却能被利用几十年——用于敲诈、保险欺诈或歧视。再加上这个行业无法承受停摆:让医院系统停下来,立刻就有临床后果,这让相关环境成了勒索者眼中的好目标。
- 临床数据是永久性的,泄露之后无法重新签发。
- 对持续可用性的要求,压缩了打补丁与升级的窗口。
- 联网医疗设备常常跑在厂商已不再支持的老旧系统上。
- 支付方、检验机构与医疗机构之间的对接,在彼此分离的网络之间制造了隐性信任。
我们在医疗环境中测试什么
我们梳理临床数据在哪里产生、如何流转、谁能接触到——包括那些谁也没有刻意设计出来的路径。
基于角色的访问控制、科室之间的隔离,以及对象级授权:如果某个用户能读到不属于他的病历,会在这里暴露出来。
注册、密码找回、预约与查看结果——账户被盗通常正是发生在这些环节。
问诊房间、录像、电子处方与签名:我们核实第三方能否加入、能否取走内容、能否伪造文书。
与支付方、检验机构及公共系统的数据交换,包括临床互操作接口与服务间认证。
行政网络、临床网络与联网设备之间的隔离,以及从各自出发的初始立足点能触达什么。
合作诊所、结算公司与拥有远程接入权限的供应商——本行业事故中反复出现的入口。
与行业义务对齐的证据
报告是写给数据保护负责人、合规与审计看的,无需再做技术转译。
- 特殊类别数据
- 健康数据属于特殊类别,可用的法律依据受限。我们记录在每个被利用的场景中,哪些数据主体与哪些依据会受到影响。
- 适用时的 HIPAA
- 对于处理美国受保护健康信息的机构,我们把发现对应到评估时会被检视的保护措施上。
- 关键实体义务
- 医疗机构常被列为关键实体,负有风险管理与事件处置义务。本报告可作为定期测试的书面证据。
- 泄露通报
- 当对个人存在实质风险时,通报义务即启动。我们的证据有助于衡量真实暴露程度,而这会改变是否通报的判断。
我们在临床环境中如何开展
不带临床风险的范围划定
我们把临床环境与行政环境分开。任何可能影响患者诊疗的系统,没有副本环境和书面授权,就不做主动测试。
只用必需的最少数据
我们以尽可能小的真实数据量来证明影响,并在证据中对患者标识做脱敏处理,只要它对举证不是必需的。
利用与串联
我们要找的是完整路径:从初始接入一直到临床病历。孤立的一个漏洞说明不了什么;通向病历的那条链,说明一切。
修复与复测
我们按数据主体暴露程度排序,跟进修复并复测。最终报告记录闭环完成的状态。
您会拿到什么
- 关于数据主体风险的管理层报告
- 可复现的技术报告
- 敏感数据暴露图谱
- 附理由的 CVSS 评分
- 标识已脱敏的证据
- 按临床影响排序的优先级
- 已修复项的复测
- 供审计使用的结项函
本行业常见问题
测试会不会让诊疗中在用的系统停摆?
+
不会,这一点在开始前就定死。临床环境只有在具备副本环境或取得专门书面授权时才做主动测试。其余部分,我们在约定窗口内工作,设有流量上限,全程保持沟通渠道畅通,任何动作都能在数秒内叫停。
测试期间会接触真实的患者病历吗?
+
只有在这是证明影响的唯一方式时才会,并且始终把数据量压到最小。我们优先用测试病历来演示。若真实数据不可避免,证据将以脱敏标识形式出具,材料在周期结束并经正式确认后销毁。
联网医疗设备在范围内吗?
+
在,但处理方式不同。其中不少跑在已无支持的老旧软件上,主动测试风险较高。这种情况下,我们评估其暴露面、隔离状况,以及攻击者从该设备能触达什么,而不对它做激进操作。
报告对回应监管机构有帮助吗?
+
有助于界定暴露范围。文件会说明哪些类别的数据可被触达、经由哪条路径、需要多大代价。这支撑起对个人风险的评估,而这正是通报义务启动时的核心判断标准。