医疗行业网络安全告急:385M患者记录泄露,专家呼吁强化防御
医疗行业因电子记录和数字服务普及而面临更多网络攻击风险。联邦数据显示,2010至2022年已有3.85亿份患者记录暴露。专家呼吁企业强化安全,并敦促监管者提高标准。

医疗企业正越来越多地使用电子记录和数字服务,这为网络犯罪分子创造了更多机会——他们已暴露了数百万患者的私人医疗信息——专家表示,这更凸显了行业将安全列为第一要务的必要性。
联邦记录显示,2010年至2022年间,医疗行业数据泄露已暴露3.85亿份患者记录,但个别患者记录可能被重复计算。
过去五年,医疗企业的黑客事件(一种泄露类型)激增,网络犯罪分子通过勒索赎金来换取恢复敏感医疗数据的访问权限。
黑客或IT事件是最常见的泄露类型
其他类型包括未经授权的访问/披露、盗窃、丢失、不当披露等。专家告诉Healthcare Dive,鉴于泄露和网络攻击的增加,医疗企业必须改善网络安全,同时监管机构也需要提高网络安全标准。
“这些组织能否做得更好?绝对可以。”吉姆·特雷纳(Jim Trainor)表示。他曾任联邦调查局网络部门助理主任,现任全球专业服务公司Aon Cyber Solutions的高级副总裁。
扰乱美国16个关键基础设施部门中的任何一个(包括医疗行业)都会构成国家安全威胁。根据美国网络安全和基础设施安全局(CISA)的说法,这些部门对数百万美国人的日常生活至关重要,使其瘫痪将对“社会产生削弱性影响”。
扰乱医院运营的网络攻击会使患者生命处于危险之中。联邦调查局表示,与其他关键基础设施相比,医疗行业在2021年遭受的勒索软件攻击最为严重。而威胁来袭之际,医院正面临因新冠疫情加剧的人员短缺和财务压力。
去年,在针对美国最大医院运营商之一的勒索软件攻击发生后,Healthcare Dive分析了过去13年向HHS民权办公室报告的5000多起泄露事件。该机构负责执行医疗行业的隐私和安全法律。
泄露是一个广义术语,指可识别患者的受保护健康信息被不当披露或使用。根据HHS的说法,黑客或IT事件是一种涉及技术入侵的泄露类型,只是该机构追踪的泄露类型之一。
自2009年开始报告以来,泄露数量几乎逐年增加。Healthcare Dive的分析仅限于每次影响超过500人的泄露事件。
- 每年报告的泄露数量从2010年(数据可用的第一个完整年份)的近200起增加到2022年的700多起,增长了两倍多。
- 2022年,超过5200万人*的私人健康信息在700多起泄露中暴露,而2010年约为600万人。*如果一个人在多起泄露中被暴露,可能会被重复计算。
- 如果排除2015年的Anthem泄露事件,上升趋势更为明显。
- 自2018年以来,每次泄露的规模(即每次事件受影响人数的中位数)也大幅上升。中位数是最大和最小泄露之间的中点,受异常值影响较小。
- 去年,中位数泄露影响了超过6200人,是2018年中位数泄露规模的两倍多。
泄露事件在受影响人数上可能差异巨大。
绝大多数报告的泄露影响少于6.5万人。自2009年底开始报告以来披露的第二大泄露事件影响了1150万人。最大规模的泄露发生在2015年,通过针对美国最大保险公司之一Anthem的网络攻击,暴露了近7900万人的私人健康信息。监管机构调查发现,Anthem(现名为Elevance)没有足够的保护措施来抵御网络攻击。Anthem后来同意与HHS OCR达成1600万美元的和解。
网络攻击者通过发送给Anthem子公司的鱼叉式网络钓鱼电子邮件渗透了其IT系统。根据HHS OCR的说法,攻击者窃取了患者信息,包括全名、社会安全号码、地址、出生日期、电子邮件和就业信息。
健康保险公司、提供商、票据交换所和业务伙伴在发生泄露时必须通知HHS OCR。如果泄露影响超过500人的私人健康信息,覆盖实体有60天时间通知监管机构。
泄露事件的增加恰逢医疗企业过去十年越来越多地采用数字服务,更加依赖健康信息技术。尤其是医院对电子健康记录(EHR)的使用自2010年以来激增,当时提供商开始利用联邦激励计划,为选择使用EHR的机构提供数十亿美元资金。
然而,这种连接性可能导致网络漏洞,并为访问受保护数据创造途径,专家表示。
在一次护理过程中,多个实体可能访问患者信息,包括医生、医院、X光设施和保险公司,Aon Cyber Solutions的特雷纳说。“促进这些事件的网络复杂性令人难以置信,”特雷纳说。
远程办公的兴起为攻击者提供了更多入口
疫情期间,医院部门变得更加脆弱,这大大加速了网络和互联网连接设备的使用,美国医院协会网络安全顾问约翰·里吉(John Riggi)表示。随着非临床员工转向在家工作,医院增加了对第三方和云服务的依赖。
这导致了“数字攻击面扩大”,里吉说,他曾担任FBI负责网络问题的部门主管。医院对第三方技术的依赖也使它们更容易受到攻击,因为它们无法完全控制第三方工具的安全性。因此,医院必须等待供应商为连接的医疗设备发送补丁,并且不能自行修补问题。
“链条的强度取决于其最薄弱的环节,而薄弱环节太多了。”——以色列·巴拉克(Israel Barak),Cybereason首席信息安全官
“关键是我们在受到外国对手的攻击。绝大多数被泄露的记录来自敌对行为,即连FBI都无法触及的外国对手,”里吉说。“在疫情期间,在这种加强攻击下保护这个扩大的攻击面变得非常非常困难,”里吉补充道。
总部位于波士顿的网络安全公司Cybereason的首席信息安全官以色列·巴拉克补充说,许多医疗企业缺乏强大的网络安全计划。“链条的强度取决于其最薄弱的环节,而薄弱环节太多了,”巴拉克说。这使得医疗行业成为网络攻击者容易且有利可图的目标,他补充道。
当泄露发生时,“由于信息共享,爆炸半径更大,”West Monroe合伙人克里斯蒂娜·鲍尔斯(Christina Powers)表示,她领导该公司的私募股权网络安全咨询项目。这或许可以解释为什么近年来平均泄露规模激增,鲍尔斯补充道。
当然,并非所有泄露都是网络攻击的结果。联邦政府追踪几种泄露类型:黑客/IT事件(可能包括网络攻击)、不当处置、丢失、盗窃以及未经授权的访问/披露。近年来第二常见的泄露类型是未经授权的访问或披露,可能发生在员工在其工作职责之外访问记录时。它也可能包括通过错误方向的通信暴露患者信息。其他类型包括丢失或盗窃,例如笔记本电脑或U盘被留在公共场所或被盗。
数据丰富,目标有利可图
勒索软件攻击是行业面临的首要威胁,因为医疗组织是有利可图的目标,安全专家表示。在勒索软件攻击中,黑客将医疗机构的文件和关键信息锁定并扣为人质,同时要求支付赎金以换取解锁文件的解密密钥。
网络犯罪分子知道医疗组织会感到压力,需要迅速恢复对救生系统和技术的访问。当破坏威胁到患者护理时,例如急诊室关闭或设施被迫转移患者,提供商更有可能支付赎金,Aon Cyber Solutions的特雷纳说。FBI警告说,这些攻击可能通过延迟获得护理和重要信息而使患者面临风险。
据《华尔街日报》报道,一名新生儿据称因勒索软件攻击而死亡,该攻击使阿拉巴马州一家医院每层楼的计算机瘫痪并耗尽了资源。报道称,Teiranni Kidd的女儿在脐带绕颈分娩后数月死亡。
2021年一项对近600名提供商组织的IT和健康主管的调查显示,勒索软件攻击对患者护理产生了重大影响。在遭受勒索软件攻击的机构中,大多数报告住院时间延长、程序和测试延迟以及转诊。超过三分之一的受访者提到并发症增加,近四分之一的人指出死亡率上升。
对勒索软件犯罪分子来说,“一切都关乎投资回报率”
研究人员发现,自2016年以来,针对医疗组织的勒索软件攻击在频率和严重程度上都有所增加,并通过数据库THREAT(追踪医疗勒索软件事件和特征)进行追踪。“对这些犯罪分子来说,一切都关乎投资回报率,”特雷纳说。
此外,很难威慑不良行为者,他们可以从其他国家发起攻击,通常超出美国执法部门的管辖范围,安全专家表示。9月,三名伊朗人被指控试图对波士顿儿童医院(该国最大的儿科医疗中心之一)发起网络攻击。FBI局长克里斯托弗·雷后来将这次未遂事件描述为“我见过的最卑鄙的网络攻击之一”。
虽然FBI在攻击实施前进行了干预,但该事件引发了对美国医疗运营商遭受国家支持攻击的担忧。“我确实认为我们需要为民族国家可能对医疗行业发起的破坏性或毁灭性攻击做好准备,”总部位于弗吉尼亚州麦克莱恩的网络安全公司IronNet的威胁情报分析师摩根·登博斯基(Morgan Demboski)表示。攻击也可能出于网络间谍目的,登博斯基补充道。一些国家旨在窃取与新冠病毒相关的疫苗信息和医学研究,以促进自己的商业部门,登博斯基说。
在这种威胁环境下,医疗企业应升级其网络准备,并可能需要联邦监管机构的推动,安全专家表示。
“……整个行业的安全水平还不足以保护患者的医疗信息。”——吉姆·特雷纳,Aon Cyber Solutions高级副总裁
3月1日,美国总统乔·拜登公布了一项全面的国家网络安全战略,旨在改善国家的网络防御。该政策目标呼吁在关键基础设施(包括医疗行业)中建立最低网络安全标准。该政策计划虽然不是行政命令,但将作为联邦机构和立法者制定网络要求的指南。
提高网络安全标准对医疗企业至关重要,安全专家表示。“我认为我们需要为医疗组织设定更高的监管标准,”Cybereason的巴拉克说。当然,提高标准可能会给医院带来财务后果,并可能提高医疗价格,特雷纳说。尽管如此,特雷纳补充说,“整个行业的安全水平还不足以保护患者的医疗信息。”
方法论
Healthcare Dive于2023年3月2日从HHS(存档 -> 研究报告)下载了健康泄露数据集。该数据作为活文档,OCR可能在每次调查后更新。覆盖实体有60天时间向OCR报告影响超过500人的泄露。涉及少于500人的泄露可能每年报告一次,不包含在可下载数据中。图表中提到的泄露日期指提交泄露报告的日期。
新闻图形开发人员Julia Himmel和视觉编辑Shaun Lucas也为本文做出了贡献。
