医疗行业持续面临供应链安全与身份管理挑战
网络安全公司Fortified Health Security发布年中报告指出,医疗行业正被日益增长的网络威胁压垮,2026年上半年风险修复率从上年同期的23%骤降至6%,供应链安全与身份管理成为两大顽疾。

核心摘要
- 网络安全威胁的节奏正压垮医疗机构,使其尤其易受供应链攻击影响——安全公司Fortified Health Security在最新年中报告中指出。
- 医院及其他医疗服务机构在2026年上半年仅修复了6%的风险,较2025年同期的23%大幅下滑。
- Fortified的新报告聚焦医疗服务机构面临的最大痛点,强调事前准备的必要性,并梳理了美国卫生与公众服务部更新版《健康保险携带和责任法案》(HIPAA)安全规则中的新要求。
深入分析
医疗机构承受着关键基础设施领域中规模最大的网络攻击之一,而这些入侵也可能成为代价最高的安全事件。Fortified的新数据描绘出一个正艰难对抗勒索软件及其他安全入侵的医疗行业。
报告显示,2026年上半年,平均每家医疗机构遇到的严重程度为“高危”或“严重”的漏洞数量比2025年同期增加了60%。机构发现的问题远超其修复能力。研究人员写道:“这不是单一灾难性泄露的故事,而是可见性超越处理能力的故事。”
网络安全中两个领域持续困扰医疗机构:供应链风险管理,以及身份管理与访问控制。
Fortified称,2026年上半年机构识别的供应链风险数量是2025年同期的六倍,其中近三分之二属于高危或严重漏洞。医院及其他医疗设施依赖数十家技术供应商,从硬件制造商到软件开发商,而Change Healthcare事件已证明,任何一家供应商遭遇入侵都可能在整个行业引发连锁反应。报告称:“评估正暴露出许多医疗机构目前没有任何应对计划的第三方风险缺口,且一旦发现,它们也难以修复。”
保护用户账户免遭入侵和滥用,对医疗机构而言同样是令人焦虑的挑战。许多机构缺乏足够的安全人员来仔细跟踪员工入职和离职,并相应开通或停用其账户。流动护士和合同制医生在许多医疗机构中的存在,使访问控制难题更加棘手,对小型机构尤甚。
根据Fortified的报告,2026年前六个月医疗机构识别的身份与访问控制相关漏洞数量是2025年同期的四倍。
研究人员写道:“我们看到身份与访问管理(IAM)的组织流程有了实际改进,但底层工作——对用户、服务和硬件进行身份验证,以及保护、传递和验证身份断言——仍在持续挑战团队。”
Fortified指出,2026年上半年,92%的医疗网络域中至少有一个管理员账户的密码超过三年未更新。
虽然新报告讨论了诸多安全挑战,但特别强调了身份管理的重要性。
Fortified表示:“身份维护永远不会成为网络安全中最激动人心的部分,但它是其中极其关键的一环:它关闭了大多数攻击者进入的大门。”
报告还涵盖了对遗留医疗设备的安全缓解措施。对于MRI机等生命周期已尽的设备,Fortified建议:“隔离那些无法替换的设备”,敦促机构将这些设备置于严格防火墙之后,并“绝对不要”在域管理员账户上运行过时设备。“一个被遗忘的、权限过高的系统,就足以让攻击者横向移动至所有其他系统。”
另一项重点建议涉及事件响应准备。
医疗机构习惯于应对危机,但响应网络安全事件需要演练。Fortified表示,机构必须在漏洞发生前建立“操作肌肉记忆”,以便能够有效、协调地应对。
Fortified称,医生、护士及其团队应像消防员一样进行网络攻击演练。即使是很少处理重大火灾的乡村消防部门,也会维持应对更大危机所需的设备、人员和训练标准。医疗机构也应采取同样的做法。
研究人员写道:“应急响应人员深知一个极其重要的道理:概率不会改变责任。最终,严重事件总会发生。唯一的问题是,当它发生时,机构是否已做好操作层面的准备。”