一、开篇:一张罚单,说清了攻击者的入口
护网2026 期间,河南网警公布了一起典型案例:平顶山某医疗机构因未履行网络安全保护义务被依法处罚。通报里的几个问题很典型——互联网资产底数不清、高危漏洞长期暴露、日志留存不足六个月、核心业务系统缺少防范攻击的技术措施。翻译成大白话就是:攻击者摸得到的门没关,进来了还没人看得见。
为什么医院总在演练里第一个被拿下?两个现实:一是暴露面最宽——成百上千台 CT/MRI、输液泵、叫号屏都是联网设备,背后还挂着 HIS/PACS 厂商的远程维护通道;二是防守最薄——有调研显示仅一成多医院安全团队满编。攻击者只要找到一个弱点就能换钱(患者信息在暗网售价是金融数据的十到五十倍,IBM 医疗连续多年是泄露成本最高的行业、单起近千万,美国 Change Healthcare 事件损失超十五亿美元),防守方却要处处设防。这种不对称,就是根因。

二、先搞懂:攻击者是怎么打穿医院的
不先理解攻击路径,加固就是盲人摸象。医院最常见的 kill chain 分三段:
1. 入口(怎么进来)
- 远程运维 / VPN 通道:HIS、PACS 厂商的维护通道常是弱口令或长期有效账号,这是最高频的入口。
- 互联网资产未授权:小程序/公众号后端API越权、Redis/ES/MongoDB 未授权访问、MySQL 3306 暴露在公网。
- 邮件钓鱼:打行政、财务、运维,拿到内网跳板。
- 老旧漏洞:Log4j 类(CVE-2021-44228)、未修补的边界设备漏洞。
2. 立足与横向(进来后干啥)
口令复用 / 弱口令暴破(RDP 3389)→ 拿下域控或统一认证 → 横移到 HIS/PACS 服务器。
3. 收割(目标)
拖库(患者身份、病历、医保结算)、勒索加密、篡改检验结果。一条真实链路示例:钓鱼邮件拿下行政 PC → 内网发现 Redis 未授权 → 写计划任务反弹 shell → 横移 PACS 服务器 → 借 HIS 厂商维护通道直连数据库 → 拖走患者表。每一步,都有对应的防线可以拦。
三、备战清单:每一道防线对着攻击路径补
1. 暴露面收敛:先看见,再收敛
方法:主动扫描(masscan / nmap 探端口)+ 被动流量资产发现 + 证书透明度(CT logs)查子域 + 云上资产盘点,拉出”互联网资产全量清单”。重点盯三类:厂商远程维护通道、医疗设备管理口(CT/MRI 的网管地址)、已下线未关的服务。处置原则:非必要不暴露、暴露必鉴权、高危端口(22 / 3389 / 3306 / 6379 / 9200)一律不出公网。验收:未知资产清零。
2. 漏洞扫描 + 深度测试:扫是底线,测才见真章
- 资产分级:HIS/PACS/EMR/互联网医院/支付/挂号列为核心(P0),每周漏扫。
- 深度测试覆盖:OWASP Top10、业务逻辑漏洞、API 安全(越权 IDOR、未授权、限流绕过)、供应链 / 固件(医疗 IoT)、已知高危 CVE(Log4j 类)复测。
- 漏扫扫不出越权与逻辑漏洞,必须人测。建议演练前至少一轮第三方黑盒 + 白盒穿透测试。
- 修复 SLA:P0(可远程打穿)24h 临时处置、7d 根本修复;P1 十五日内修复。
3. 设备策略调优:买是入场券,联动才兜底
常见误区:买了 WAF / EDR 就安全。真正起作用的是策略与联动。一条攻击如何被多层兜底:钓鱼邮件(邮件网关拦截)→ 即使落地,EDR 拦恶意行为并自动隔离 → SOC 关联告警研判 → 防火墙封源 IP → 数据库审计拦批量导出。任何单层失效,下一层接住。
| 防护域 | 必做调优动作 |
|---|---|
| 边界 | WAF 开虚拟补丁 + 注入 / 跨站拦截;高危端口封禁 |
| 终端 | EDR 开勒索防护,告警接 SOC,恶意行为自动隔离 |
| 运维 | 堡垒机收敛直连、运维全审计、测试账户关停 |
| 数据 | 数据库审计监控敏感表、批量导出实时告警 |
| 监测 | 日志审计 / SIEM 日志留存≥6 个月、关键告警 7×24 |
| 接口 | API 网关鉴权 + 越权检测 + 限流 |
4. 口令与权限:最便宜也最该先做的
清零弱口令、核心系统双因素(尤其 VPN / 堡垒机 / 远程维护)、特权账号走 PAM 集中管理、第三方维保账号设时效 + 审批、过期 / 测试账户清理。口令复用是横向移动的命门,必须破。
5. 值守与应急:有人盯,出事有流程
建作战室(war room),7×24 排班 + 联络人 + 上报链路(卫健委 / 网信 / 公安,关键基础设施单位有时限要求)。处置剧本模板:发现 → 隔离 → 取证 → 上报 → 恢复,明确每步责任人与动作。提前跑一次桌面推演,别等事发翻电话本。
四、服务侧保护:设备解决”有没有”,服务解决”行不行”
医院普遍缺人,光堆设备半夜告警没人看等于没建。七类服务补齐”人”的缺口:
1安全运营 MSS:7×24 SOC 监测、研判、响应。
2重保驻场:演练期专家驻场 / 远程重保。
3红队 / 紫队:第三方以攻击视角打自己,紫队闭环整改复测。
4应急响应 IR:失陷后快速止损、取证、恢复。
5合规支撑:等保 2.0 三级、关基、数安法 / 个保法落地与上报口径。
6人员演练:钓鱼邮件演练、运维培训、桌面推演。
7网络安全保险:转移残余风险,看清承保与除外条款。
选服务商看三点:实战战绩(红队能不能真打穿)、联动能力(能不能接你的 SOC / 设备)、SLA 可考核。
五、用指标定义”备战完成”
别用”做了没有”自欺,用指标验收:
| 维度 | 验收指标(参考) |
|---|---|
| 暴露面 | 未知资产清零,非必要端口零公网暴露 |
| 漏洞 | 核心系统深度测试 100% 覆盖;P0 修复 SLA 达标 |
| 设备 | 策略调优清单 100% 完成,联动路径跑通 |
| 监测 | MTTD(检出)< 1h、MTTR(处置)< 4h |
| 值守 | 7×24 + 剧本推演通过 |
| 服务 | MSS SLA 达标、红队复测无高危 |
攻防演练不是一次考试,而是把平时欠的账一次性算清。设备、策略、服务、人,四样都到位,才算真正”备战”。
-END-

分级保护解决方案及配套安全产品
等级保护解决方案及配套安全产品
数据安全解决方案及配套安全产品
国产信创解决方案及配套信创产品
扫码加小助理 免费试用
👇👇👇
原创文章,作者:lishengli,如若转载,请注明出处:https://www.lishengli.com/lee/6090.html
