别等被通报才动手:医院攻防演练备战实战清单

一、开篇:一张罚单,说清了攻击者的入口

护网2026 期间,河南网警公布了一起典型案例:平顶山某医疗机构因未履行网络安全保护义务被依法处罚。通报里的几个问题很典型——互联网资产底数不清、高危漏洞长期暴露、日志留存不足六个月、核心业务系统缺少防范攻击的技术措施。翻译成大白话就是:攻击者摸得到的门没关,进来了还没人看得见。

为什么医院总在演练里第一个被拿下?两个现实:一是暴露面最宽——成百上千台 CT/MRI、输液泵、叫号屏都是联网设备,背后还挂着 HIS/PACS 厂商的远程维护通道;二是防守最薄——有调研显示仅一成多医院安全团队满编。攻击者只要找到一个弱点就能换钱(患者信息在暗网售价是金融数据的十到五十倍,IBM 医疗连续多年是泄露成本最高的行业、单起近千万,美国 Change Healthcare 事件损失超十五亿美元),防守方却要处处设防。这种不对称,就是根因。

别等被通报才动手:医院攻防演练备战实战清单

二、先搞懂:攻击者是怎么打穿医院的

不先理解攻击路径,加固就是盲人摸象。医院最常见的 kill chain 分三段:

1. 入口(怎么进来)

  • 远程运维 / VPN 通道:HIS、PACS 厂商的维护通道常是弱口令或长期有效账号,这是最高频的入口。
  • 互联网资产未授权:小程序/公众号后端API越权、Redis/ES/MongoDB 未授权访问、MySQL 3306 暴露在公网。
  • 邮件钓鱼:打行政、财务、运维,拿到内网跳板。
  • 老旧漏洞:Log4j 类(CVE-2021-44228)、未修补的边界设备漏洞。

2. 立足与横向(进来后干啥)

口令复用 / 弱口令暴破(RDP 3389)→ 拿下域控或统一认证 → 横移到 HIS/PACS 服务器。

3. 收割(目标)

拖库(患者身份、病历、医保结算)、勒索加密、篡改检验结果。一条真实链路示例:钓鱼邮件拿下行政 PC → 内网发现 Redis 未授权 → 写计划任务反弹 shell → 横移 PACS 服务器 → 借 HIS 厂商维护通道直连数据库 → 拖走患者表。每一步,都有对应的防线可以拦。

三、备战清单:每一道防线对着攻击路径补

1. 暴露面收敛:先看见,再收敛

方法:主动扫描(masscan / nmap 探端口)+ 被动流量资产发现 + 证书透明度(CT logs)查子域 + 云上资产盘点,拉出”互联网资产全量清单”。重点盯三类:厂商远程维护通道、医疗设备管理口(CT/MRI 的网管地址)、已下线未关的服务。处置原则:非必要不暴露、暴露必鉴权、高危端口(22 / 3389 / 3306 / 6379 / 9200)一律不出公网。验收:未知资产清零。

2. 漏洞扫描 + 深度测试:扫是底线,测才见真章

  • 资产分级:HIS/PACS/EMR/互联网医院/支付/挂号列为核心(P0),每周漏扫。
  • 深度测试覆盖:OWASP Top10、业务逻辑漏洞、API 安全(越权 IDOR、未授权、限流绕过)、供应链 / 固件(医疗 IoT)、已知高危 CVE(Log4j 类)复测。
  • 漏扫扫不出越权与逻辑漏洞,必须人测。建议演练前至少一轮第三方黑盒 + 白盒穿透测试。
  • 修复 SLA:P0(可远程打穿)24h 临时处置、7d 根本修复;P1 十五日内修复。

3. 设备策略调优:买是入场券,联动才兜底

常见误区:买了 WAF / EDR 就安全。真正起作用的是策略与联动。一条攻击如何被多层兜底:钓鱼邮件(邮件网关拦截)→ 即使落地,EDR 拦恶意行为并自动隔离 → SOC 关联告警研判 → 防火墙封源 IP → 数据库审计拦批量导出。任何单层失效,下一层接住。

防护域必做调优动作
边界WAF 开虚拟补丁 + 注入 / 跨站拦截;高危端口封禁
终端EDR 开勒索防护,告警接 SOC,恶意行为自动隔离
运维堡垒机收敛直连、运维全审计、测试账户关停
数据数据库审计监控敏感表、批量导出实时告警
监测日志审计 / SIEM 日志留存≥6 个月、关键告警 7×24
接口API 网关鉴权 + 越权检测 + 限流

4. 口令与权限:最便宜也最该先做的

清零弱口令、核心系统双因素(尤其 VPN / 堡垒机 / 远程维护)、特权账号走 PAM 集中管理、第三方维保账号设时效 + 审批、过期 / 测试账户清理。口令复用是横向移动的命门,必须破。

5. 值守与应急:有人盯,出事有流程

建作战室(war room),7×24 排班 + 联络人 + 上报链路(卫健委 / 网信 / 公安,关键基础设施单位有时限要求)。处置剧本模板:发现 → 隔离 → 取证 → 上报 → 恢复,明确每步责任人与动作。提前跑一次桌面推演,别等事发翻电话本。

四、服务侧保护:设备解决”有没有”,服务解决”行不行”

医院普遍缺人,光堆设备半夜告警没人看等于没建。七类服务补齐”人”的缺口:

1安全运营 MSS:7×24 SOC 监测、研判、响应。

2重保驻场:演练期专家驻场 / 远程重保。

3红队 / 紫队:第三方以攻击视角打自己,紫队闭环整改复测。

4应急响应 IR:失陷后快速止损、取证、恢复。

5合规支撑:等保 2.0 三级、关基、数安法 / 个保法落地与上报口径。

6人员演练:钓鱼邮件演练、运维培训、桌面推演。

7网络安全保险:转移残余风险,看清承保与除外条款。

选服务商看三点:实战战绩(红队能不能真打穿)、联动能力(能不能接你的 SOC / 设备)、SLA 可考核

五、用指标定义”备战完成”

别用”做了没有”自欺,用指标验收:

维度验收指标(参考)
暴露面未知资产清零,非必要端口零公网暴露
漏洞核心系统深度测试 100% 覆盖;P0 修复 SLA 达标
设备策略调优清单 100% 完成,联动路径跑通
监测MTTD(检出)< 1h、MTTR(处置)< 4h
值守7×24 + 剧本推演通过
服务MSS SLA 达标、红队复测无高危

攻防演练不是一次考试,而是把平时欠的账一次性算清。设备、策略、服务、人,四样都到位,才算真正”备战”。

-END-


医疗数据资产盘点:不要只数系统,要追数据流

分级保护解决方案及配套安全产品

等级保护解决方案及配套安全产品

数据安全解决方案及配套安全产品

国产信创解决方案及配套信创产品

扫码加小助理 免费试用
👇👇👇

360 数据安全监督检查工具系统
公安/铁路专用U盘发布

原创文章,作者:lishengli,如若转载,请注明出处:https://www.lishengli.com/lee/6090.html

(0)
lishengli的头像lishengli
上一篇 2小时前
下一篇 1小时前

相关推荐

发表回复

登录后才能评论