医药企业数字化转型加剧安全风险,“三个关键举措”筑牢数据安全基石

news2025/2/5 11:57:13

今天,越来越多的医药企业正在探索和寻求数字化手段,赋能“研、产、供、销”各流程,实现生产效率提升。但在数字化过程中,数据安全相较以往也更加严峻,数据泄露频发,形势堪忧。《2021数据泄露成本报告》中,药企数据泄露平均成本为504万美元,医药行业已是全球受网络犯罪威胁最大的行业之一。

  • 某国内知名药企遭内部人员出卖核心药物生产工艺技术,损失超246万元;

  • 某国外制药公司误将药品、销售等数据储存在可公开访问的服务器上,1.7+TB机密数据遭泄露;

  • 某国内医药生产车间遭“感染型病毒Sality”入侵,局域网电脑大规模中毒,文件被加密;

  • 某国内某药业集团股份有限公司BCS(生物药剂学分类系统)在装有杀毒软件的基础上再次遭受勒索攻击……

研发数据、机密知识产权 (IP)、药品研发的专有信息以及患者临床试验数据是医药企业极为重要的资产,访问此类关键和敏感信息使制药行业成为网络犯罪分子极具吸引力的目标,研发数据资产更是关乎着医药企业的生存及核心竞争力,在国内,一款新药从研发到上市,平均研发时间12年-15年,资金投入15亿-20亿元人民币,这一过程,核心关键数据要是外泄,将造成巨额经济损失。

近年来,国家药品监督管理局、国家卫生和健康委员会、国家医疗保障局等监管部门也不断出台新政,从医疗/医药/医保、数据合规及网络安全等领域对大健康行业内的企业机构及其相关负责人进行全面规范。

如何为医药数据提供更加强大的防护能力,筑牢数据安全能力底座,第三届中国数字医药创新峰会上,美创科技解决方案专家高先亮进行数据安全实践分享,认为以数据为中心的安全防护体系的构建,不是纯粹的技术或产品的投入部署,应立足于组织战略、合规需求、风险可控和数据开发利用,是管理、技术、运营高效融合的综合体。

医药企业数据安全主要风险分析

  • 数据存储安全风险:以勒索病毒为首的攻击事件屡屡发生,使得数据存储安全的风险隐患愈加严重。

  • 运行环境安全风险:运行环境安全是药企得以稳定运行的核心构成部分,但人和设备诸多不确定因素导致运行环境面临严重威胁。

  • 运行逻辑安全风险:业务运行逻辑的安全性主要包含两大类:业务逻辑漏洞和业务逻辑缺陷,在安全风险中拥有明显的占比。

  • 供应链、重要数据等安全风险:供应链及其货资、货值、药品研发数据等资产作为药企的核心资产面临较大威胁挑战。

  • 数据流动安全风险:数字化转型速度提升,使得跨系统、跨组织的数据流动速度,数据开放接口迅速增加,数据推送范围扩大,数据安全风险暴露面增多。

化解数据安全风险的关键举措

制度为准则,建立完备数据安全管理体系

管理制度与机制的建立与优化是数据安全工作的重中之重。医药企业在开展数据安全建设中,应以安全合规为底线,基于国家、行业数据安全相关法律法规与标准要求,构建涵盖组织、制度、人员在内的完备的数据安全制度和管理体系,对数据收集、存储、处理、应用等关键环节的操作规范、管理部门职责分工、应急管理与安全检查机制、责任追究等进行全方位规定,夯实制度基础。

数据安全建设中,不同部门间的协作配合度弱,沟通阻力大,是推动数据安全治理工作的障碍。对此,药企应组建贴合实际的安全组织架构,形成有公司领导班子参与,并广泛覆盖各部门的安全组织架构,覆盖决策层、管理层、执行层、参与层、监督层,建立责任清晰、分工合作、平衡互动的协同机制,推动数据安全保障工作持续、稳定、有序开展。

风险现状为依据,进行安全基础能力提升

  

1、保障基础设施及关键信息系统运行环境下的数据存储安全。

一方面勒索软件攻击历来风险大、影响大,且传统的安全防护手段很难有效应对,是医药行业一直面临的主要安全威胁。医药企业应积极部署专业有效的防勒索软件,采取基于零信任理念的诺亚防勒索系统,实施监控各类进程对数据文件的读写操作,快速识别、阻断非法进程的入侵行为,实现已知、未知勒索病毒主动防御。

另一方面,重要的供应链及其货资、货值,药品研发数据等是药企的核心资产,部分可能属于国家层面的重要数据,通过数据库透明加密系统对该部分数据进行加密存储,在保障业务透明访问的前提下,保持数据处于密文存储状态,只限可信应用、可信用户、可信终端解密密文,收敛存储域中敏感数据暴露面,减少数据泄漏的可能。

2、确保人、设备在环境中的可控性安全,构建多重安全防线。

加强人的可控性:医药企业内部终端种类增多、接入环境复杂、用户角色多样,无论是内部还是外部驻场人员,都有可能造成如删库跑路、内部数据窃取等不亚于黑客攻击、危害性更大的事件,医药企业可通过数据库防水坝对系统中不同角色、不同身份的人员进行风险评价,基于风险程度来给人合理的访问权利以及适当审计方式,确保适当的人有适当的权限,实现人的安全可控。

加强设备的可控性:当前医药企业对IT应用系统的依赖越来越重,除了通过网络安全构建第一道安全防线抵御外部攻击外,医药企业同时应通过容灾、备份建设来构建底线防御,确保业务连续性和数据完整性。

3、防止业务的风控问题和业务逻辑等问题,保障运行逻辑安全可靠。

医药企业业务运行逻辑面临三种类型的风险主要包括业务上线但风控模块未上线,导致业务数据被盗;某业务已通过风控,但由于指令修改导致异常;越权操作等风险。

在数据库服务器前端部署数据库防火墙,对流经的数据库访问和响应数据进行解析,通过数据库漏洞攻击防护(虚拟补丁)、SQL注入攻击防护、危险操作拦截、业务脱敏、返回行数控制等功能,通过模拟学习和智能分析模式,可有效抵御并消除由于应用程序业务逻辑漏洞或者缺陷所导致的数据(库)安全问题,阻断各类业务侧风险。

4、加强数据流动场景下的安全保障和风险监测能力,实现数据可控可见。

数字化进程下,医药数据在客户、部门、员工、合作厂商之间进行大量高频复杂的流动使用普遍存在。医药企业应可通过数据分类分级的实施,建立敏感数据的底账;通过梳理数据应用和数据处理活动,掌握敏感数据暴露面的底账,减少药企数据对外流动的环节,药企各分子公司或各独立系统数据统一流动到集团系统,实现数据的统一管理;在数据流动之前可通过数据脱敏、加密、数据水印溯源进行源端控制通过制度性的审计检查推动数据接收方合规使用数据

数据安全平台为中心,统一管理态势可视

提高数据安全管理能力,建立数据安全运营机制,通过数据安全运营平台对多种数据安全能力的集中监测、管理和调度,实时识别敏感数据流动状态和内外部访问异常行为,分析敏感网络与数据流动风险,感知最新安全威胁,预测可能的网络攻击或异常操作行为,联动网络与数据安全设备进行联动处置,防范发生重大网络与数据安全事件,实现数据安全状态的持续保障。


美创科技基于多年在数据安全领域的专业能力,已形成数据安全治理咨询规划、数据安全产品技术、数据安全综合运营在内的完整的产品方案及服务,帮助药企筑牢数据安全基座,护航数字化转型发展!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/103194.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

微服务框架 SpringCloud微服务架构 微服务面试篇 54 微服务篇 54.4 Nacos如何避免并发读写冲突问题?

微服务框架 【SpringCloudRabbitMQDockerRedis搜索分布式,系统详解springcloud微服务技术栈课程|黑马程序员Java微服务】 微服务面试篇 文章目录微服务框架微服务面试篇54 微服务篇54.4 Nacos如何避免并发读写冲突问题?54.4.1 Nacos 服务端源码54 微服…

leetcode 324场周赛

第三题 2508. 添加边使所有节点度数都为偶数 连接一条边,一定会让两个点的奇偶性改变。最多连接两条边,最多有四个点的奇偶性改变。所以超过了四个点为奇数点,就不可能了。 并且,由于一次改变两个,奇数点的个数一定是…

[附源码]Nodejs计算机毕业设计酒店管理系统Express(程序+LW)

该项目含有源码、文档、程序、数据库、配套开发软件、软件安装教程。欢迎交流 项目运行 环境配置: Node.js Vscode Mysql5.7 HBuilderXNavicat11VueExpress。 项目技术: Express框架 Node.js Vue 等等组成,B/S模式 Vscode管理前后端分…

Mybatis之类型转换器TypeHandler的初步了解及具体使用方法

一、TypeHandler简介 1、什么是TypeHandler? 简介:TypeHandler(类型转换器)在mybatis中用于实现 java类型 和 JDBC类型 的相互转换。mybatis使用 prepareStatement 来进行参数设置的时候,需要通过 TypeHandler 将传入的…

ABAP MESSAGE消息类的创建以及调用方法。

消息类的类型一共分为六种,分别如下表所示 TYPE描述使用效果是否终止事务A(Abortion)终止在PUPUP画面显示是I(Information)信息在PUPUP画面显示否E(Error)错误在状态栏显示是W(Warning)警告在状态栏显示否S(Success)成功在次画面显示否X(Exit)退出在强制终止的画面…

大数据培训Impala之优化

大数据培训Impala之优化 尽量将StateStore和Catalog单独部署到同一个节点,保证他们正常通行。 通过对Impala Daemon内存限制(默认256M)及StateStore工作线程数,来提高Impala的执行效率。 SQL优化,使用之前调用执行计…

SEO优化的策略_网站seo策略

现在SEO优化成为了每一个企业进行网络营销策划的重要命题,如何做好SEO优化更是企业经常在思考的问题,SEO优化做得好,不仅可以减少企业推广的费用,更是有效的提高了推广的效果,一个好的SEO优化策略应该如何完成呢?应该从以下5点做好网站seo策略。 SEO优化策略1.确定目的 …

MySQL 数据库 - 索引与事务

文章目录1.索引1.1 优缺点1.2 使用2.事务2.1 事务的使用2.2 四大特性2.2.1 原子性2.2.2 隔离性1.索引 索引是一种特殊的文件,包含着对数据表里所有记录的引用指针。 可以对表中的一列或多列创建索引,并指定索引的类型,各类索引有各自的数据结…

[附源码]计算机毕业设计Node.jsX工厂电影网站(程序+LW)

项目运行 环境配置: Node.js最新版 Vscode Mysql5.7 HBuilderXNavicat11Vue。 项目技术: Express框架 Node.js Vue 等等组成,B/S模式 Vscode管理前后端分离等等。 环境需要 1.运行环境:最好是Nodejs最新版,我…

企业成立不到三年,能申报高企吗?

高企认定可谓是好处多多,不仅能享受税收优惠、专项补贴、贷款融资,还能提升企业核心竞争力,但在申报国家高新技术企业认定时会审核企业前三年的净资产增长率和销售收入增长率,这对于成立不满三年的企业而言,企业成长性这一项指标的得分就不可能拿到20分满分,甚至可能是0分。那么…

技术分享 | Jenkins 节点该如何管理?

Jenkins 拥有分布式构建(在 Jenkins 的配置中叫做节点),分布式构建能够让同一套代码在不同的环境(如:Windows 和 Linux 系统)中编译、测试等 Jenkins 的任务可以分布在不同的节点上运行节点上需要配置 Java 运行时环境,JDK 版本大于 1.5节点…

[附源码]计算机毕业设计Python房屋租赁信息系统(程序+源码+LW文档)

该项目含有源码、文档、程序、数据库、配套开发软件、软件安装教程 项目运行 环境配置: Pychram社区版 python3.7.7 Mysql5.7 HBuilderXlist pipNavicat11Djangonodejs。 项目技术: django python Vue 等等组成,B/S模式 pychram管理等…

热门技术中的应用:容器技术中的网络-第29讲-容器网络:来去自由的日子,不买公寓去合租

如果说虚拟机是买公寓,容器则相当于合租,有一定的隔离,但是隔离性没有那么好。云计算解决了基础资源层的弹性伸缩,却没有解决PaaS层应用随基础资源层弹性伸缩而带来的批量、快速部署问题。于是,容器应运而生。 容器就是Container,而Container的另一个意思是集装箱。其实…

持续测试的3个关键点才能成功实施

摘要:除非你在过去的一两年里一直处于冬眠状态,否则我相信你已经充分意识到持续测试的好处:降低开发成本、减少浪费、提高系统可靠性、降低发布风险等等. 当然,您认为在现实世界中将其付诸实践并不像某些供应商那样简单。很明显&a…

Twitter整合营销的方法技巧

对于独立站卖家来说,在Twitter它不仅能获取有价值的客户信息,收集粉丝反馈,还能影响消费者的决策。73%的数据显示,Twitter用户每个月都会在网上购物,甚至比较Facebook还要高。所以今天就和卖家们分享Twitter营销到底该…

6 | 渗透测试工具Kali Linux安装与使用

1 Kali Linux简介 渗透测试是通过模拟恶意黑客的攻击方法,来评估计算机网络系统安全的一种评估方法,这个过程包括对系统的任何弱点、技术缺陷或漏洞的主动分析。渗透测试所需的工具可以在各种Linux操作系统中找到,需要手动安装这些工具。由于…

[附源码]Nodejs计算机毕业设计竞赛报名管理系统Express(程序+LW)

该项目含有源码、文档、程序、数据库、配套开发软件、软件安装教程。欢迎交流 项目运行 环境配置: Node.js Vscode Mysql5.7 HBuilderXNavicat11VueExpress。 项目技术: Express框架 Node.js Vue 等等组成,B/S模式 Vscode管理前后端分…

艾美捷葡萄糖比色测定试剂盒参数说明和相关研究

艾美捷葡萄糖比色测定试剂盒仅供研究使用,该试剂盒是一种比色测定试剂盒,设计用于定量和检测血清、血浆、尿液、缓冲液和组织培养基中的葡萄糖而设计。 艾美捷葡萄糖比色测定试剂盒基本信息: 英文名字:Glucose Colorimetric Assay Kit 编号…

语音识别芯片LD3320介绍续

语音识别芯片LD3320寄存器介绍 语音识别芯片LD3320寄存器大部分都是有读和写的功能,有的是接受数据的,有的是设置开关和状态的。寄存器的地址空间为8位,可能的值为00H到FFH。但除了本文档介绍的寄存器,其他大部分为测试或保留功能…

[封装自己的ui组件库] upload的实现与难点

效果 1、服务文件(tmp为保存上传文件文件夹) 2、点击上传 3、图片列表 4、拖拽 5、手动上传 5、上传失败 6、服务 问题 1、如何打开文件列表 2、如何取出文件 3、对取出的文件校验? 4、如何发送请求(多文件上传?) 5、如何完成上传列表展示 6、拖拽…