環境資訊中心特約記者 李育琴 高雄報導本站聲明:網站內容來源https://e-info.org.tw/,如有侵權請聯繫我們,我們將及時處理【材料包裝相關資訊】
※真空包裝機該不該買?試用心得分享
※各大品牌家用真空包裝機評比與推薦
※想知道各種商用真空包裝機之規格與用途?
※想真空食材,哪一款真空封口機符合是食品專用規格?
※玩烘焙快入手!如何將真空保鮮包裝機成為廚房必備用品?
摘錄自2019年4月27日香港01報導
澳洲政府展開計劃,準備大量屠殺野貓,矢言在2020年前撲殺200萬隻。專家估計澳洲有多達200萬至600萬隻野貓。
該國部分地區做法更進取。東北部昆士蘭省(Queensland)一個議會甚至就每個貓頭懸賞7美元。澳洲善待動物組織(PETA Australia)抨擊這政策「殘忍」。
保育研究員John Woinarski接受《紐約時報》訪問時說,澳洲近期的絕種率是前所未見,「這是災難性的」。
澳洲國家瀕危動物專員安德魯斯(Gregory Andrews)解釋說:「我們不是為了殺貓而殺貓,我們也不是因為討厭貓而這麼做,但我們必須為拯救我們喜愛的動物而做出選擇,而牠們能將我們定義為一個國家。」
本站聲明:網站內容來源https://e-info.org.tw/,如有侵權請聯繫我們,我們將及時處理【美妝保養品代工推薦】
※化妝品oem是什麼? 與odm有何區別?
※想知道哪一家的化妝品odm,受到各大保養品牌推薦?
※自創保溼美白產品,尋求保養品odm代工廠?
※想知道化妝品製造商如何從開發、設計、代工、包裝、銷售,一條龍作業流程?
※保養品製造商需取得國際級哪些認証?
摘錄自2019年4月27日中央社報導
國著名科學雜誌Science刊登一份由600多名科學家共同簽署的宣言,要求歐洲聯盟與巴西進行貿易談判時,應將環境的可持續性作為談判條件。
這份宣言歷時一個半月完成,一開始就說:「巴西擁有地球上最後幾片大森林之一,目前正在與其第二大貿易夥伴歐盟進行談判。我們敦促歐洲經濟體抓住這一機會,確保巴西保護人權和環境。」
科學家們認為,巴西的森林、沼澤和熱帶草原對地球的氣候和自然至關重要。他們希望歐盟尊重三個條件,包括保護原住民權利、減少毀林和地方社區參與貿易協定。
芮斯說,歐洲的消費規則也應該和生產規則一樣嚴苛,因為這種消費已經對社區環境造成破壞和侵犯行為。
不過,巴西環境部發布聲明回應,「世界上沒有一個國家的農民比巴西農民更保護環境,而簽署宣言的科學家在看其他國家的作為之前,應該先看看自己的國家。」
本站聲明:網站內容來源https://e-info.org.tw/,如有侵權請聯繫我們,我們將及時處理
【生活常識】
飲用桶裝水到底安不安全? 破解錯誤迷思!
選用哪種桶裝水,外宿露營超方便?
摘錄自2019年4月27日中央社報導
2011年311大地震東京電力公司福島第一核電廠發生核災後,正在進行廢爐作業。今天(27日)傳出,可開啟這座核電廠內有核爐的建築物門扉一個掛鎖的鑰匙,竟被複製多達約9000支。
日本朝日新聞報導,原子能規制委員會表示,去年11月底,東京電力公司(東電)福島第一核電廠正在進行廢爐作業的東電員工,拿出可通往1號機核物質防護區雙扇門的鑰匙,把這支鑰匙放在普通塑膠袋,拿著走。這員工要離開廠房前,換下防護衣時,別的員工誤拿了裝有鑰匙的塑膠袋丟進垃圾桶。
時隔一週之後,員工才發現鑰匙遺失,但鑰匙已被焚化。
另外,原子能規制委員會在調查時也發現,同樣一座核爐建築物的另一雙扇門,去年年底在廠房內的事務所等放著掛鎖的複製鑰匙多達約9000支。從2012年5月起,這情況一直存在。
日本放送協會(NHK)報導,原子能規制委員會認為東電違反確保核物質不被奪取的規定,缺乏核物質保安的意識,已發文對東電提出嚴重警告。
本站聲明:網站內容來源https://e-info.org.tw/,如有侵權請聯繫我們,我們將及時處理
【重型機械設備租售推薦】
重型機械證照中,CASE鏟裝機與一般裝載機有何不同?
找尋桃園地區鏟裝機廠商,專業租賃鏟裝機出租、桃園怪手出租、中古挖土機出租!
更多重型機器設備-小型挖土機、迷你挖土機,專業機械拍賣詢價平台!
全省代理CASE,IHI,BCS等專業機具設備維修保養工廠一覽表
摘錄自2019年4月26日自由時報報導
為釐清高雄大林蒲地區環境及健康風險問題,環保署自前年9月起針對對沿海6里居民之飲用水、飲食、土壤、空氣等進行四季採樣,並將相關數據委由國家衛生研究院分析,調查結果發現造成健康風險污染來源除工業外,汽機車及船舶等交通污染也是重要來源。
報告指出,大林蒲地區主要的健康危害物包括苯、1,3-丁二烯、氯乙烯、1,2-二氯乙烷、丙烯腈及丙烯醛。其中苯的來源部分,交通及船舶佔三成三、其他工業佔三成、石化工業佔一成九、油氣揮發佔1成;1,3-丁二烯在交通及船舶部分就佔了7成9;氯乙烯在石化業就佔了八成二;丙烯腈在石化業也佔了七成一,可見除了工業外,交通也是污染大宗來源。而非致癌風險則僅丙烯醛的危害性較高,這部分屬於居家污染,如油煙及吸菸等。
報告也提到,總體來說老人致癌風險較高,平均致癌風險則介於1.5×10-6至5.5×10-4。而致癌風險較高的苯、氯乙烯、1,2-二氯乙烷,有逐年下降趨勢,主要是減量措施包括高雄市設備元件加嚴標準、勤查重罰、專加減量輔導等奏效,不過與國際資料比較,濃度仍相對偏高,建議後續透過增修訂法規、強化既有制度及配套工具降低污染物及影響。
(環保署提供)
本站聲明:網站內容來源https://e-info.org.tw/,如有侵權請聯繫我們,我們將及時處理
【其他文章推薦】
※好的產品,需要精緻包裝才吸引人購買!!
※好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!
※商品包裝做的好 產品不大賣也難!
摘錄自2019年4月26日聯合報報導
農委會今天(26日)依照「文化資產保存法」公告廢止台灣油杉為「自然紀念物-珍貴稀有植物」之指定。
除了依法劃設的自然保護(留)區等受保護區域,以及依據「森林法」或其他法規公告保護的植株外,未來台灣油杉在園藝或學術上的培植、栽種,採集利用、標本交換等行為,均不再受文資法的嚴格管制。
台灣油杉廢止指定後,我國仍有台灣穗花杉、南湖柳葉菜、台灣水青岡及清水圓柏四種列名文資法的珍貴稀有植物。同時也修正台灣穗花杉及清水圓柏的說明內容,將台灣穗花杉之科名修正為紅豆杉科、清水圓柏之變種名修正為taiwanensis,與台灣生物多樣性入口網(TaiBIF)內容一致。
本站聲明:網站內容來源https://e-info.org.tw/,如有侵權請聯繫我們,我們將及時處理
【電腦軟硬體應用文章推薦】
※必看的水冷常識,電腦冷卻液有效降低電腦系統內的溫度
※Low conductivity coolant 低導電水冷液金屬腐蝕結果測試報告大公開
※DIY水冷式幫浦 Brushless dc pump 優劣比較
喜歡上一個不可能在一起的人,是什麼感覺?
「沒看見他的時候 ,不斷提醒自己和他是不可能的,見到他後就什麼都忘了。」
「好像用了全力,卻又無能為力。」
「嘴上說了一萬次算了,心裡卻還是放不下。」
「在心裡和他過完了一生,見面卻只能說一聲,你好。」
「為了對他好,假裝對所有人都很好。想繼續對他好,卻又害怕是打擾。」
「明明一秒鐘都沒有擁有過你,卻好像已經失去了你一萬次。」
「終於買到了那雙喜愛的鞋,卻發現尺碼不對。」
「怕你知道,怕你不知道,怕你知道卻裝作不知道。」
「心裡在說想你,到了嘴邊卻只能祝你幸福。」
「就像在飛機場等待一艘船,永遠不可能等到」
「我差點就抱到她了」 「然後呢」 「我醒了」
大概每個人都會經歷一段這樣的感情,喜歡上了一個不可能在一起的人。
那份喜歡在來的時候擋也擋不住,風馳電掣般地席捲你的生活,讓你猝不及防,等到風平浪靜後,卻只剩下遍地狼藉。
太愛,卻不能溫綿,不能擁有,不能相伴,不能相互依賴,雖然近在咫尺,卻遙不可及,痛到無法呼吸。
想放放不下,想忘忘不掉,總是在腦海中揮之不去,這種痛,痛到讓人窒息。
愛上一個永遠都不能在一起的人,這種愛註定是一種錯,這個人註定要分離,但他卻永遠留在了另一個人的心裡。
有些感情註定只能埋在心底,等到耗盡的那一天,你才發現自己愛的是那麼蒼白無力,而又徒勞無功。
我只想和你在一起,卻又彷佛天涯海角的距離,真的是遙不可及,猶如機場等火車一樣,永遠也等不到結果。
想見,卻不能見,想聯繫,卻又不能打擾,只能一個人傻傻的發呆,默默的想念,每天獨自一個人自導自演,自娛自樂,自憐自哀,自作自受,自慪自改。
愛上一個永遠都不能在一起的人,不是她心有所屬,而是他毫不領情。
明明知道他不會向自己走來,自己還是走了99步。明明知道這結局會輸,可還是義無反顧的下了注。明明知道不能夠在一起,卻捨不得放手,明知道越久越痛苦,但是還是想在一起久一點……
愛一個永遠不能在一起的人,請放下自己的固執,留下自己的尊嚴,不要把自己當成傻子,也不要把自己當成瘋子,因為愛情是強求不來的,現實就是這樣,無論你為他做什麼,那怕你為他發瘋,為他抓狂,不愛你的人,永遠不會愛你。
一段愛情就算沒有結果,但只要真心愛過,在彼此的世界裡停留過,互相陪伴過,擁有過,快樂過,享受了過程中那些美好的風景,就值得,也沒有白愛一場。
雖然我們的愛沒有結果,但我還是要感謝你,是你讓我感到生命原來是那麼美好,是你讓我在平淡的生活中增添了激情燃燒的歲月,是你讓我在黑暗的時候還能想起黎明的曙光!謝謝你的陪伴,謝謝你的關愛,再見,再也不見!
參考來源:Toutiao
本站聲明:網站內容來源http://www.look543.com,如有侵權,請聯繫我們,我們將及時處理
2019-05-27 09:45 原創 作者: 柳遵梁 編輯:
美國電信巨頭 Verizon 每年都會發布年度數據泄露報告(DBIR)。Verizon 不僅綜合了多個合作夥伴的數據分析,而且還採用了嚴格的數據驅動方法來分析安全漏洞和事件。連續發布10年來,DBIR 報告已經成為安全行業的重量級調查報告,值得安全從業者仔細研讀。
一、醫療行業數據泄露排名持續上升,2017年度高居榜首
報告显示,醫療行業數據泄露威脅的行業排名持續上升,從2014年突飛猛進到行業第六,到2016年排名再次大幅提升,僅次於金融行業排名第二,佔比15%。到2017年更是高居榜首,遠遠甩開了第二名,佔比達到24%。這種火箭般的上升速度是極其明顯的,而醫療數據價值的廣泛認知和相對脆弱的防禦措施是造成這一現象的兩大要素
需要特別注意的是,這一結果還是在美國HIPAA(Health Insurance Portability and Accountability)和HITECH(Health Information Technolory for Ecnonmic and Clinical Health)兩大法規約束的情形下產生的。
二、醫療行業是唯一一個內部威脅遠大於外部威脅的行業
從這份報告可以看出,醫療行業是所有行業中唯一一個內部威脅大於外部威脅的行業。其中,內部威脅佔比60%,外部威脅佔比43%,這表現出很大的特殊性。作為一個參照,在行業平均攻擊類型中,70%為外部威脅,30%為內部威脅。醫療行業的這種特殊性,可以認為是由以下幾個方面引起的:
1、醫療行業的數據單體價值特別高;
2、醫療行業的數據獲得性比較簡單;
3、醫療行業數據變現特別容易。
我們就數據泄露的幾個主要行業做個比較:醫療、金融、政府、信息服務、製造業、零售、酒店餐飲。如下圖所示:
由於缺乏醫療行業的獨立數據,我們以全行業來看威脅構成。從全行業來看,在外部人員導致的泄漏事件中,62%都來自有組織的犯罪團伙;在內部威脅中,25.9%都跟企業系統管理員有關,終端用戶佔22.3%、醫生或護士佔11.5%、開發人員佔5%。
三、醫療行業是勒索病毒威脅的主要目標
勒索病毒是近幾年網絡攻擊的主要手段之一,2017年更是在所有惡意軟件攻擊中佔到39%的比例,高居榜首。而醫療行業則是勒索病毒威脅的“重災區”,入侵醫療行業的惡意軟件高達85%,屬於惡意軟件攻擊。其中,數據庫服務器成為了勒索病毒的主要攻擊目標。下圖為全行業的勒索病毒發展趨勢圖,可以看出勒索病毒攻擊上升速度極為恐怖,已經成為網絡安全的主要威脅。
四、醫療行業入侵動機:財富追求是主要目標
財富追求是入侵醫療行業的主要動機,高達75%的入侵是為了獲得財富。動機分佈:75%獲得財富、13%是樂趣和好奇心、5%是為了便利、5%是間諜。有一個現象需要特別注意,有47%的內部數據泄露僅僅是因為好奇心,比如醫生看別人的病案。而這個好奇最終有超過40%會演化為獲得財富。
五、病案和藥物成為數據泄露的核心內容
不同於其他行業以PI(個人信息)和PFI(個人財務信息)為主體的信息泄露,醫療行業的數據泄露核心內容在PHI(個人健康信息),即病案和藥物信息。數據泄露構成佔比:病案和藥物79%、個人信息 37%、支付信息 4%。不同於其他大部分行業只有海量數據才具有價值,醫療行業的單體病案數據價值就非常昂貴。
六、社交工程攻擊
社交工程攻擊在所有攻擊中的佔比為17%,其中Email社交工程貢獻96%。同時,78%的人員會重複遭受社交工程攻擊。
政府、醫療、教育、專業服務和金融是社交工程攻擊的主要犧牲品。其中,59%的社交工程攻擊是為了獲得財富,38%是間諜行為,也就是社交工程是政府間諜和商業間諜的主要攻擊形式。
七、發現攻擊
執行攻擊只要幾分鐘,而發現有攻擊事件發生卻可能需要幾個月時間。當發現系統被入侵的時候,傷害已經造成。其中,68%的數據泄露需要花費幾個月甚至更長時間才能被人發現。
小 結
醫療行業數據泄漏事件、勒索病毒事件,幾乎每月、每周、每天都有發生,數據安全的重要性不言而喻。但是究竟如何體系化、系統化進行數據安全防護建設?這是每個醫療行業信息安全從業者都在思索和探究的問題。本篇作為醫療行業數據安全挑戰和對策系列文章的第一篇,從權威第三方Verizon數據泄露報告看醫療行業數據安全的現狀、威脅來源、攻擊目標、攻擊的手段。下一篇我們將對醫療數據安全的客觀現狀進行分析。
網站內容來源http://safe.it168.com/網站內容來源http://safe.it168.com/
【精選推薦文章】
自行創業 缺乏曝光? 下一步"網站設計"幫您第一時間規劃公司的門面形象
網頁設計一頭霧水??該從何著手呢? 找到專業技術的網頁設計公司,幫您輕鬆架站!
評比前十大台北網頁設計、台北網站設計公司知名案例作品心得分享
台北網頁設計公司這麼多,該如何挑選?? 網頁設計報價省錢懶人包"嚨底家"
2019-05-27 09:55 原創 作者: 柳遵梁 編輯:
在當今日益開放的網絡環境下,醫療行業的數據安全問題日益凸顯。本文將從數據價值、網絡環境、人的安全、數據流動和雲驅動等五個方面進行深入分析。
一、醫療數據的特殊價值
1.高度敏感的數據泄露帶來巨大的個人、家庭和社會影響
健康信息的全方位滲透決定了健康數據的利用範疇非常廣泛,使用不當會嚴重影響人們的生活、工作、家庭甚至社會和政治。其廣泛的社會影響性使得個人健康信息(PHI)成為人們最為核心的隱私內容。PHI泄露具有兩大典型特徵:單體病案對於個人及家庭的巨大影響和海量信息的巨大社會影響,而且極易轉變為巨大的財富。那麼,有哪些高度敏感的數據泄露場景呢?
(1)惡性腫瘤、尿毒症、糖尿病等慢性病
這類患者在未來的支付能力往往很可能會急劇惡化,信用水平會快速降低。因此,保險、銀行及所有金融機構都為了提高風控水平而對這類信息趨之若鶩。
而且,由於相關疾病的震懾作用會給相應的保險銷售帶來很大的說服力及便利性。部分醫院、藥店、藥廠、保健機構不斷瞄準這些患者以獲得最大收益,彷彿是“移動的印鈔機”。同時,這類病人也是各種詐騙機構的主要目標,假藥、假保健品不斷地輸送給這類患者。處於絕望中的惡行腫瘤患者,只要前方給予了一絲希望就會毫不猶豫地抓住,結果是賠錢又賠人。即使不需要金融服務,也沒有被詐騙,也會給生活和工作帶來極大不便,社會交往受阻。
(2)ED、性冷淡、大小便失禁、吸毒等涉及個人尊嚴的疾病
此類疾病讓人喪失了一些基本能力,無疑讓人自卑。這些隱私信息的泄露會極大地影響個人工作和生活。所以,出於身心的打擊,使得這類人群特別容易受到各路騙子的誘惑。
(3)性病、艾滋病等傳染病
此類疾病屬於絕對隱私。除了病急亂投醫造成的巨大財產損失和身體損失之外,家庭和社交關係被破壞等幾乎無一倖免。另外由於這種疾病的絕對隱私性,導致患者極易被勒索。
(4)傳染病、中毒、血鉛等社會性疾病
此類區域性疾病或者突發性衛生事件,配合社會謠言很容易引起社會混亂。特別是處於保密期的重大衛生事件的一旦泄露,會讓有關政府機構極為被動。
(5)老人、孕產婦、嬰幼兒、兒童等弱勢群體
此類群體由於相對脆弱的心理和防範,非常容易受到誘惑。保險及各種金融機構,以及各種保健機構和詐騙機構也會不斷地誘惑和欺騙他們,並給造成極大傷害。
(6)社會重要人士和公眾人物的病案
比如,“希拉里事件”精確地演示了患者疾病如何影響政治生態。國家主要領導的病案屬於國家安全範疇,一旦泄露顯然會影響政治生態,甚至直接終結政治生涯。公眾人物在某種程度也類似,不當的健康隱私泄露可能會直接終止公眾人物的職業生涯。
(7)有待推敲的治療方案和居高不下的誤診率
醫學診斷本質上屬於經驗科學,缺乏精確性,存在大量的謬誤。無論是美國還是中國,誤診率始終居高不下。甚至很少有治療方案可以經受得起嚴密的推敲,治療方案只有合理性說法而沒有正確性說法。倘若治療方案泄露且被別有用心的人利用,勢必會造成大量的醫患糾紛,最終導致醫院遭受巨大損失。
(8)具有很高精確度的個人信息
醫療機構個人信息擁有極高的精確度和社交關係屬性。例如:姓名、身份證、社保卡、電話號碼、住址、職業以及親屬關係等。出於患者對於醫療機構的期待,個人信息往往比任何其他機構具有更高的精確性。醫療個人信息即使是普通信息在黑市的價格也居高不下,是普通信用卡信息價格的10倍以上。更不用說精確的職業信息了,它可以使個人信息的價值成倍上升。
(9)醫囑、處方和檢查結果的巨大價值
醫院持續運營的核心成果除了醫生水平的不斷成長之外,就是醫囑和處方等病例信息的不斷積累。一家大型醫院多年積累的主要病種的病案醫囑和處方內容的價值往往以百萬價值計算。除了巨大的學習和成長價值之外,藥品供應商對這些數據更是趨之若鶩,完成真實案例之上的臨床試驗。
(10)處方葯和受管制的藥品
處方葯,特別是受到管制的藥品,比如麻醉葯,市民必須持有處方才可進行購買。任何具有許可的物品和服務都會在市場上具有很大的價值,而入侵者通過盜取這些處方,從市場上“合法”地購買處方藥品,然後出售以獲利,擾亂了藥品管控市場。
(11)數據統方
數據統方是醫療回扣腐敗案件的核心環節之一,是實現醫療回扣的關鍵媒介和憑證。醫療腐敗關係到每一位百姓生活,具有廣泛的社會影響力。
2.高度精確性要求已上升到生命安全的級別
醫院的醫囑、處方、醫療器械都把人作為處理對象。醫療數據的不當更新可能會危害患者的生命安全,而生命安全則是生活中的最高安全級別。
(1)醫囑和處方數據的變更
醫囑和處方是醫生按照積累的知識和經驗作出的最佳判斷,總是在療效和危害之間進行平衡。由於絕大部分藥品的副作用以及部分藥品的禁忌性,醫囑和處方便成為某些別有用心的人“借刀殺人”的最佳利器。電影作品乃至現實生活中都存在眾多案例提示我們這種危險的存在。而不斷演示的黑客遠程操控醫療器械則更加活生生地提示着生命安全的脆弱性。無論是何種傷害,本質上只需要修改數據而已,在程序上與交通違章消分沒有任何區別。
(2)歸檔病案的變更
當一樁醫療糾紛案如果出現了歸檔病案的變更,則意味着醫院無法自證清白,在醫療糾紛中會先天處於不利位置。
(3)管製藥品的購買
麻醉品、鴉片、大麻等各種具有高度危險性的藥品只有在醫院可以合法購買,以至於在市場上自由流通具有很高的價值。當然也會對社會造成巨大影響,入侵者可以通過處方修改來獲得其合法購買管製藥品的權利。
(4)出生醫學證明
出生醫學證明是黑戶洗白的關鍵憑證。內外勾結或者盜取出生憑證是出生醫學證明地下黑產鏈的關鍵環節。
(5)勒索威脅
勒索病毒是醫療行業最為嚴重的外部威脅之一,在已知的外部威脅中高達85%是由勒索病毒引起的。開放的網絡環境和相對脆弱的安全措施是勒索病毒持續發作的溫床。
二、不夠安全的網絡環境
1.開放或半開放的網絡環境
開放或半開放的網絡環境是醫療行業的典型特徵,很少有行業像醫療行業一樣是一個非安全的開放環境。開放的網絡環境使入侵者可以輕易地進入醫院網絡,輕易地進行物理攻擊。
(1)開放的醫生工作環境
無論是門診醫生還是住院醫生的工作電腦,幾乎都處於人人可以接觸的開放環境。入侵者較易合法地進入醫生的工作場所、親切地和醫生進行溝通、接近醫生和醫生工作終端,甚至可以很容易假冒醫院IT工作者對醫院電腦進行全權操作。
(2)大量不安全的自助服務設備
自助服務設備是醫院服務患者的主要工具之一。大量的自助設備在給患者帶來便利性的同時,也給入侵者有機可乘。他們可以很容易接觸醫院網絡,也可以假借維修名義對自助服務終端進行任何操作。
(3)廣泛使用的無線網絡
移動終端的廣泛使用是醫院信息化發展的主要方向。當無線網絡缺乏嚴格的安全管控時,意味着入侵者隨時可以進入醫院網絡。
2.相對混亂的互聯網接入服務
除了自助服務終端之外,互聯網接入是當前醫院的主要努力方向。為了趕上互聯網醫療的快車,只有極少部分醫院獨立建設互聯網醫院,更多醫院採用外部服務接入的方式來連接互聯網。事實上,在接入互聯網服務時,大部分醫院就已經把主動權交付至互聯網服務提供商,缺乏統一的業務和安全規劃。
(1)互聯網服務授權過大
大部分醫院在互聯網服務建設過程中,由互聯網服務提供商來整理醫療數據,自主獲取服務需要的數據。醫院缺乏統一的互聯網服務網關,讓醫療數據處於極度危險的境地。
(2)數據安全考慮相對缺乏
互聯網服務的焦點目標是提供相應的服務,並不會過多考慮數據安全性。由於缺乏有效的驗證和隔離措施,入侵者很容易通過互聯網服務網絡進入醫療網絡。
三、人的安全無處不在
由於醫院患者單體數據的巨大價值,使人的安全成為醫院安全的最大問題所在。Verizon 報告揭示醫療行業是唯一一個內部威脅遠大於外部威脅的行業,內部威脅高達60%,外部威脅只有40%。
1、單體數據的巨大價值使醫生和護士每天都受到誘惑
除了情報之外,很少有數據會像醫院一樣,單體數據具有巨大的價值,形成了醫療數據的黑市,明碼標標價。這使醫務人員並不需要太高深的技術就可獲得巨大的收益機會,必然會受到誘惑。
2、好奇、虛榮心和可以任意查詢的醫療數據
由於好奇產生的越權操作問題在醫院是廣泛存在的客觀現實。譬如醫生會因為對某種疾病感興趣,進而查詢和閱讀非授權病歷,DBA會因為礙於情面幫助朋友查詢他人隱私數據。
3、外部資源依賴
近幾年醫療業務發展極為迅速,各種新業務形態不斷湧現。為了支持快速業務迭代,醫院對於開發商等外部資源的依賴性非常高。這種高依賴性和高昂的數據價值帶來了巨大的數據安全風險。
4、相對頻繁的手工操作
由於業務軟件系統無法跟上醫療業務的快速發展,很多時候相關人員需要直接數據庫操作來完成相關業務,存在潛在的誤操作和越權訪問風險。
5、部分醫院甚至受到開發商要挾
許多開發商把醫院數據當作自己的私有財富,甚至醫院要使用數據需要獲得開發商的許可。顯然,這種生態下是很難做到患者數據安全。
6、DBA和開發商的超級訪問權
DBA(數據庫管理員)和開發商的超級訪問權限普遍存在於各行業中。但是由於醫療數據較高的單體價值,DBA 和開發商會接收到來自各方面的數據獲取訴求,更容易受到更多的誘惑,導致其犯錯概率大幅增加。
7、患者隱私數據的不當泄露
很多醫院為了降低成本,會重複利用檢查指引、處方單等紙質媒介。這種紙質媒介的重用顯然會泄露患者隱私。檢查報告的隨意處置,讓有心人更容易獲得相關數據。
8、入侵者的樂園
開放的網絡環境和相對脆弱的安全防禦,使醫療機構成為了入侵者的樂園。入侵者可以輕易進入醫院網絡,盜取訪問憑證,訪問和破壞敏感數據並施加勒索。
四、敏感數據的流動剛需
1.眾多的數據交換業務和急劇上升的互聯互通需求
醫院作為一個受到嚴格管制的行業,需要和眾多機構進行數據交換和彙報。
(1)醫保機構
醫院和醫保機構的數據交換是醫院核心業務之一。由於歷史原因,醫保數據交換可能會出現不必要的敏感數據交換,使敏感數據失控。
(2)衛健委和疾控
醫院作為一個受監管機構,需要向衛健委、疾控等相關部門彙報相關數據。由於歷史原因,相關數據上報可能會存在一些失控的敏感信息。
(3)心衰中心等
醫院還需將特殊病種相關數據上報到心衰中心等機構。由於歷史原因,相關上報數據可能存在着不必要出現的敏感數據。
(4)遠程醫療的興起
遠程醫療作為一種醫療資源下層的主要手段,正受到醫療主管部門和各大醫院的青睞。在遠程醫療過程中如何保證患者隱私數據的安全成為其中的一個關鍵環節。
(5)病歷攜帶
病歷攜帶是患者的核心訴求之一。雖然目前基本沒有實現,但是在患者服務不斷加強的今天,病歷攜帶必然會成為醫療機構之間的核心交換科目。
(6)病案交換
一家醫療機構的醫療水平提高,很大程度上依賴於歷史病案的積累和質量。醫療機構為了豐富自己的病案庫,有足夠的動力和同等水平的醫療機構進行病案交換。而衛生主管機構為了提高所有醫療機構的醫療水平,也有足夠動力讓所有醫療機構共享這些高質量的醫療病案。
2.測試、培訓以及臨床數據中心
嚴格來講,醫生只可以查看自己處理的病歷,其他患者隱私數據只有患者授權才可被訪問。但是這種原則性安全在實踐中很難被貫徹。
(1)測試和開發環境
IT系統幾乎每天都在日新月異的醫療業務發展中變更。為了軟件順利上線,需要使用生產數據進行測試以提供更好的兼容性。顯然,測試開發系統中的生產數據是完全失控的,這是一個最好的數據泄露源頭。還有更糟糕的情況,部分醫院沒有充足的設備來提供開發和測試,軟件開發商會把數據帶離醫院進行測試。
(2)培訓和教育環境
可以認為,醫院的核心產品和服務是高水平的醫生。醫生和護士是一個高技術職業,需要不斷通過學習和培訓以提高技術水平。多數情況下,醫療培訓和教育會建立在犧牲患者隱私的基礎上。另外,培訓和教育環境的安全措施不完善使入侵者更易獲取醫療隱私數據。
(3)CDR(臨床數據中心)
向數據索取價值、以數據驅動醫療是所有醫院的努力方向。臨床數據中心需要為臨床提供服務,就需要為所有醫生提供訪問病例的能力。但如果患者數據沒有進行脫敏處理,這種任意訪問病例的權利顯然會為患者的隱私帶來巨大風險。另外由於臨床數據中心的靈活使用特徵,安全措施難以落實到位,自然就會成為入侵者的寶地。
3.終端、人的眼睛和拍照
在傳統業務之中,敏感信息會不斷通過運維和業務程序流動到桌面和人的眼睛,給敏感數據的安全帶來巨大挑戰。
(1)運維訪問攜帶大量的敏感數據
運維賬戶具有很高的訪問權限,如特權賬戶可進行一系列的越權訪問:訪問不該訪問的數據和訪問過多的數據。
(2)運維訪問下載敏感數據
運維訪問獲得海量數據並下載到客戶端,無論是惡意的還是業務需要,都會給敏感數據流動帶來風險。
(3)業務訪問返回敏感數據
隱私和敏感數據的價值在這幾年才得以被重視,需要被嚴格保護。但歷史性的業務應用程序往往沒有隱私和敏感的概念,很容易泄露敏感數據,甚至被記錄、截屏或者拍照。
(4)業務系統缺陷導致非預期大量數據返回
任何業務系統都存在缺陷,缺陷容易被利用,使敏感數據大批量地從安全數據中心流動到缺乏安全性控制的個人終端。
(5)業務系統漏洞導致非預期數據獲得
醫療各類業務程序的 SQL 注入漏洞易被利用拖庫。
五、雲端業務不分內外
當前國家鼓勵“互聯網+醫療健康”發展,一方面推動着醫療業務不斷互聯網化和雲化,另一方面也會給雲端業務帶來特殊的數據安全挑戰。
1.雲環境的非受控性和上帝之手
(1)用戶沒有設備採購和部署權利
在雲環境中,用戶只能租賃雲服務公司的設備,無法改變雲環境的網絡結構,也無法在雲環境中部署硬件設備。這種方式帶來了幾個困難:
(2)雲環境是一個不受信任的非安全環境
不同於線下數據中心較為完整的安全措施,雲環境具有以下非安全特徵:用戶在雲上擁有最為重要的業務和數據,但機房場地、安保不屬於用戶,場地、設備和環境運維都不受控制,基礎平台也不受控制。本質上說,用戶需要把極為重要的數據存儲在不受信任的環境之中。
(3)上帝之手的挑戰和制約
雖然在線下數據中心也存在着具有無限權力的 DBA。但是在線下,DBA 被醫院管理和教育,無限的技術權力在現實中會受到制約。但是在雲環境中,雲服務商和雲服務商的運維員工則完全遊離在醫院管理之外,是真正意義上的上帝之手。
2.雲環境的開放性和權力等同性
(1)網絡安全措施的不同
線下環境中的網絡安全機制與雲環境不盡相同。譬如部署在線下的防火牆設備可實現惡意入侵檢測功能,並可根據需求啟用白名單配置功能以完成MAC地址綁定等准入機制,即防火牆還可完成部分內控功能。但是在雲環境中,內控機制面臨更多挑戰,網絡安全設備只能完成惡意入侵檢測。
(2)網絡開放度的不同
線下環境中,網絡僅向部分人員開放。即使存在互聯網接口,也存在受限制的通道。但在雲環境中,網絡向所有人開放,包括員工、合作夥伴、黑客以及各種不法分子。所有人都可以無限制接觸雲環境的開放服務。例如:在線下環境中,數據庫會放置在網絡核心深處,只有少數人可以接觸。但是在雲環境中,全世界所有人都可以到達你的數據庫。
(3)用戶權力的不同
在雲計算環境中,無論是是員工還是入侵者,所有用戶的權力是等同的。也就是說,雲環境中的人已經沒有內外之分。
網站內容來源http://safe.it168.com/網站內容來源http://safe.it168.com/
【精選推薦文章】
智慧手機時代的來臨,RWD網頁設計已成為網頁設計推薦首選
想知道網站建置、網站改版該如何進行嗎?將由專業工程師為您規劃客製化網頁設計及後台網頁設計
廣告預算用在刀口上,網站設計公司幫您達到更多曝光效益