医疗系统信息网络安全等级保护设计方案

52 篇文章 90 订阅
订阅专栏
42 篇文章 13 订阅
订阅专栏
行业背景

近年来,随着网络的快速发展,各大医院也加强了自身网络与信息系统建设,逐步实现与医保、新农合、卫健委及银行等单位的互联互通,实现了医院内部办公网络化及自动化。同时在互联网方面,也面向患者开放了网上预约挂号、微信支付、医嘱服务及检查检验报告浏览服务等,方便患者就医就诊,提升医院的整体竞争力。然而,医院信息化快速发展的同时,也暴露出了很多信息安全问题,面临的安全形势非常严峻。
因此,2011年,卫生部结合卫生行业实际,研究制定了《卫生行业信息安全等级保护工作的指导意见》(卫办发〔2011〕85号);2017年6月1日《中华人民共和国网络安全法》正式实施,其中第二十一条明确规定:国家实行网络安全等级保护制度;2019年5月,网络安全等级保护2.0标准正式发布,等级保护制度也从条例法规提高到了国家法律层面。所以,为了全面提高医院信息安全保障能力和水平,落实等级保护制度,满足国家法律要求,全国各大医院要全面开展信息网络安全等级保护工作,建立整体的安全防护体系,为医院内部信息系统保驾护航。

客户需求

1. 需要根据网络安全等级保护的基本要求,从网络通信、边界安全、主机安全、Web应用安全、接入安全及系统管理安全等多方面考虑安全防护措施,实现对网络中蠕虫、木马、病毒、未知威胁、勒索软件及挖矿病毒等进行检测和拦截,保证医院内部信息系统的安全。
2. 需要根据网络安全等级保护的基本要求,结合医院网络的实际情况,建立起医院完整的安全技术体系、安全管理体系及安全运营体系,使得医院网络安全建设满足等级保护合规性要求,符合国家法律规定。
3. 需要根据医院自身业务系统的实际情况,构建预测、防御、监控、回溯的自适应安全防护体系,使得医院网络安全实现层层递进、纵深防御,实现从被动到主动的安全防御。

解决方案

 

方案内容

安全防护体系架构设计

 

 

安全防护体系架构图

 

三甲医院的信息系统安全保障体系是以“一个中心、三重防护、三个体系”为核心指导思想,构建集防护、检测、响应、恢复于一体的全面的安全保障体系。其中;“一个中心”是指安全运营管理中心,即构建先进高效的安全运营管理中心,实现针对系统、产品、设备、策略、信息安全事件、操作流程等的统一管理。
“三重防护”是指构建安全区域边界、安全计算环境、安全通信网络三维一体的技术防御体系。
“三个体系”是指形成安全技术体系、安全管理体系、安全运营体系三个体系,三个体系相互融合、相互补充,形成一个整体的安全防御体系。其中,安全管理体系是策略方针和指导思想,安全技术体系是纵深防御体系的具体实现,安全运营体系是支撑和保障。

网络安全技术体系设计

安全物理环境:

物理和环境安全包括机房选址、机房建设、设备设施的防盗防破坏、防火、防水、防盗、电力供应、电磁防护等,在医院机房的建设过程中严格按照国家相关标准进行机房建设、综合布线、安防建设,并经过相关部门的检测和验收。

安全通信网络:

1. 在医院内网骨干链路采用冗余技术部署,避免关键节点产生单点故障,保障网络稳定性和系统的高可用性,保证系统的可用性;
2. 在医院互联网边界部署VPN设备,实现远程访问,如果运维人员需从互联网对系统进行远程维护,也可以通过VPN为运维人员提供运维服务。

安全区域边界:

1. 根据业务特点进行安全域划分,并在各个区域边界部署防火墙设备,实现安全访问控制,实现边界隔离;同时在医院内外网边界区域部署隔离网闸系统,实现内外网的安全隔离;
2. 在各区域边界部署入侵防护设备,并配置相应的防护策略对业务系统进行安全防护,实现对蠕虫、木马、病毒等入侵攻击行为进行检测和拦截;
3. 在医院内部网络部署APT检测设备,把网络中的所有流量采集上来进行检测分析,实现内网的恶意攻击检测和未知威胁检测;
4. 在互联网区域边界中部署安全防病毒设备进行恶意代码防护,避免木马病毒从互联网进来威胁服务器;
5. 在互联网边界处部署上网行为审计设备,并开启设备上的审计策略,实现对非法外联及上网行为管控,同时可以对上网行为及操作行为进行审计;
6. 在医院内网部署安全准入系统,实现内部办公终端的安全准入,只有合规的终端才能访问重要服务器;实现对非授权设备私自联到内部网络的行为进行检查或限制。

安全计算环境:

1. 在医院内网部署运维审计系统,加强对网络设备、服务器操作系统和数据库系统的统一管理,同时为不同角色配置不同管理账号,并分配不同管理权限,实现权限控制;也实现运维操作的全程审计;
2. 在医院内网办公终端和服务器上安装企业版或网络版杀毒软件,定期进行病毒查杀,并且及时更新操作系统安全补丁;
3. 在服务器操作系统和数据库系统上配置安全审计策略,同时部署日志审计系统对审计数据进行收集和保护,保证日志保存时间不少于6个月;
4. 在医院内网部署漏洞扫描系统,定期对内部网络设备、安全设备、办公终端及服务器等进行定期扫描,及时发现内部资产存在的漏洞风险,并进行及时加固处理;
5. 在医院互联网服务器区边界部署专业的Web应用防护系统,实现对互联网Web应用系统进行全面的安全防护,避免SQL注入、跨站XSS、恶意扫描、非法上传/下载等攻击。

安全管理中心:

1. 在数据库系统上配置安全审计策略,同时部署专业的数据库审计系统,对数据库的所以访问、操作行为进行安全审计;
2. 在医院内网部署日志审计系统对网络设备的日志信息进行收集和保护,保证日志保存时间不少于6个月;
3. 在医院内网部署安全管理系统,实现对内部网络设备、安全设备及服务器等进行集中安全管控及运行状况进行集中监测。

网络安全管理体系设计

除了建立安全技术防护体系,采用网络安全技术手段防护安全威胁外,还需要建立安全管理体系,安全管理措施也是等级保护建设中必不可少的一部分,所谓“三分技术,七分管理”,所以医院(特别是三甲医院)需要建立完善的安全管理体系,主要从以下内容考虑:
安全管理制度:医院根据自身的实际情况,组织相关部门和相关人员制定和发布信息安全工作的总体方针、政策;并根据安全管理制度的基本要求制定各类管理规定、管理办法和暂行规定,制定严格的制定与发布流程,方式,范围等,定期或不定期对安全管理制度进行评审和修订。
安全管理机构:医院要建立专门的安全管理机构,设置安全管理岗位,设立系统管理员、网络管理员、安全管理员等岗位,并根据要求配备专职安全员,同时对安全管理人员进行指导。
安全管理人员:医院在人员录用、离岗、考核、教育培训及第三方人员管理上,都要考虑安全因素。
安全建设管理:在安全服务商选择上,医院应选择有实力,有信誉的专业安全服务厂家。
安全运维管理:采用内部管理人员和专业安全厂家的安全服务相结合的方式来实现。

网络安全运营体系设计

除了安全技术体系、安全管理体系外,三甲医院还需要建立自身的安全运营体系。
1. 对医院内部资产进行梳理,包括主机/服务器、安全设备、网络设备、WEB应用、中间件、数据库及邮件系统等,并对资产进行全面监控,实现安全运营。
2. 定期对系统进行安全评估、检查系统的配置是否满足安全防护的需求,定期检查设备的运行状态和系统漏洞情况,建立持续的风险评估机制。
3. 根据安全风险评估的结果制定响应信息安全应急响应预案,在重大安全事件、安全检查和其他对医院信息安全造成严重威胁等情况下,提供及时有效的应急响应服务。
4. 定期在医院内部组织网络安全培训,提高医院相关职工的安全意识和安全能力,建立安全责任制度。

 

客户价值

本项目建成后,不仅可以提高医院IT安全管理水平,全面降低信息安全风险。同时可以帮助医院在全区三甲医院中树立良好的安全形象,还可以促进医院业务的发展,具有良好的经济效益和社会效益。
1. 协助医院满足等级保护2.0的合规性要求,符合国家法律法规的相关规定。
2. 统一规划、统一建设、统一运营,可以充分利用现有网络资源和安全资源,节省投资,减少重复建设。
3. 加强网络安全建设,提高医院的网络安全防御体系,减少由病毒及黑客攻击带来的间接损失。
4. 完善的网络安全防护体系,有效防范网络安全问题引发的社会不良影响;实现医院敏感数据的安全防护,降低网络安全问题可能引发的法律风险。

应用场景

 

方案部署如下图所示:

 

方案部署图

医院网络安全建设规划
10-19
XX医院计算机网络系统属国计民生的重要信息系统,其安全建设不能忽视国家相关政策要求,在安全保障体系建设上最终所要达到的保护效果应符合《信息系统安全等级保护基本要求》。
等级保护安全建设方案(全行业通用版).docx
08-05
本次信息系统安全建设的目标是:按照公安部等级保护相应等级的基本要求,综合平衡风险与资金投入,设计合理的安全技术措施,步夯实信息系统信息安全基础设施,建立健全信息安全技术保障体系和安全管理体系,使信息系统形成有效的安全防护能力、隐患发现能力和系统恢复能力,从而保证业务系统长期安全、稳定和高效运行,并为最终达到相应系统安全防护要求奠定坚实基础,实现以安全保应用,用安全促应用的目标,以适应不断扩展的业务应用和管理需求。
延安医疗集团信息安全等级保护项目设计方案.pdf
最新发布
05-08
延安医疗集团信息安全等级保护项目设计方案.pdf
互联网医院网络安全等保建设方案
junge_sys的博客
07-13 1054
背景概述 互联网医院指的是以互联网为载体和技术手段的健康教育、医疗信息查询、电子健康档案、疾病风险评估、在线疾病咨询、电子处方、远程会诊、及远程治疗和康复等多种形式的健康医疗服务,而互联网医院就是互联网医疗的载体和平台。 互联网医院构建了一种全新的医疗服务模式,赋予了医疗监管机构、医疗服务机构、医生、医疗企业、患者新功能,重构了医疗健康价值网络,尝试着解决“医疗不可能三角”难题。 在医疗服务中,价格低廉、便利、高水平,组成一个“不可能三角”,意思是我们只能享有其中的1-2点,而不可能三者兼得。中国..
深信服网络安全等级保护解决方案.pdf
12-01
网络安全等级保护解决方案》是针对网络安全法律法规要求,特别是《网络安全法》中提出的等级保护制度而设计的一套综合保障体系。该方案旨在确保网络运营者的安全保护义务,防范干扰、破坏或未经授权的访问,防止...
延安医疗集团信息安全等级保护项目设计方案.docx
04-06
“延安医疗集团信息安全等级保护项目设计方案” 该项目的主要目标是落实三级信息系统安全保护环境的设计目标,满足 GB 17859-1999 对三级信息系统的安全保护要求。项目的建设目标是为满足物理安全、网络安全、主机...
某医院信息系统等级保护安全建设整改方案v0.pdf
05-16
《某医院信息系统等级保护安全建设整改方案》是针对医疗机构信息系统安全的重要文档,旨在提升医院信息系统的安全性,符合国家政策法规及行业标准。该方案详细阐述了背景、设计目标、设计原则以及依据,对当前系统...
医院网络安全等级保护解决方案V1.0-40页.docx
07-09
医院网络安全等级保护解决方案是针对医疗机构信息化建设中的安全需求而制定的一整套策略和措施,旨在保障医疗数据的安全、患者隐私的保护以及医疗服务的稳定运行。这个解决方案基于等级保护2.0标准,考虑了云计算...
等级保护安全建设方案合集.zip
05-12
30多个精选的等级保护安全建设方案: 奇安信-XXXX系统网络安全等级保护安全体系建设方案; 网络安全等级保护基本要求解读(工程师培训); 信息系统等级保护安全设计技术要求及安全建设总体设计(新模板) DJJS-等级保护安全建设管理体系设计培训讲义 信息安全等级保护安全建设技术体系设计 等级保护2.0云计算安全设计方法和案例详解 工业控制系统网络安全等级保护探索 网络安全等级保护安全建设培训-建设案例 XX集团信息安全等级保护建设方案 等保2.0-网络安全等级保护建设方案 高校基于等级保护的信息安全建设方案(WORD) 金融行业网络安全等级保护安全建设 宁夏网络安全等级保护建设整改工作指导手册 商业银行等级保护建设方案 深信服等级保护建设整改咨询服务方案 深信服等级保护建设整改咨询服务技术方案 信息安全等级保护安全建设技术体系设计 信息系统安全等级保护建设方案等
01忻州人民医院信息安全等级保护建设方案0523.doc
08-21
等保
系统安全保护设施设计实施方案
11-16
系统安全保护设施设计实施方案
系统安全保护设施设计方案模板.doc
09-11
系统安全保护设施设计方案模板.doc
三甲医院信息安全建设方案.pdf
12-23
该方案为上海某三甲医院三级等保信息安全建设方案,主要包含了网络架构,系统架构,LIS PACS HIS 等系统的。
中小型医院网络安全保障解决方案
weixin_34232744的博客
08-22 2425
一、中小型医院的网络安全现状及挑战 现阶段,医院信息系统正在变成医疗体系结构中不可或缺的基础架构。该架构的网络安全和数据可用性变得异常重要。任何的网络不可达或数据丢失轻则降低患者的满意度,影响医院的信誉,重则引起医患纠纷、法律问题或社会问题。和其它行业的信息系统一样,医疗信息系统在日常运行中面临各种安全风险带来的安全应用事故。 当前,中小型医院在网络和应用系统保护方...
来谈谈医疗行业网络安全体系的建设需求
zhihengcx的博客
06-22 1972
医疗行业是和人民生活密切相关的基础性行业,是人民生活的基础保障,也同时影响着国民经济发展,是我国发展过程中不可或缺的一部分,所以医疗行业的发展对我国整体经济、社会、民生的发展能够起到巨大的影响作用,只有医疗行业向着更好地方向发展,我国才能国泰民安,经济持续发展。 现阶段,我国的医疗体制也不断的在改革,医疗行业规范化也正在逐步实现,作为如此重要的行业,其发展必须要跟上时代的步伐,为了更加合理高...
医疗行业如何应对网络安全问题?有什么合适的解决方案?
qq177803623的博客
09-06 1424
医疗行业是当今最热门、产值最高的行业之一,因此,也成为网络攻击犯罪分子的主要目标之一,近年来医疗行业遭受网络攻击事件接连发生,给医疗行业带来巨大损失。数据泄露是最常见的医疗行业网络安全问题,所有行业中医疗行业的数据泄露概率最高。最常见的数据泄露类型是基于恶意软件的黑客攻击。很多时候由于医院内部人员安全意识的确实,个人设备往往未经加密,还很可能带有可能破坏其所连接网络的恶意病毒或“蠕虫”,使医院网络安全遭受威胁。所以加强网络安全意识,加大网络安全保护工作,才能减少网络安全问题,避免不要的安全隐患与经济损失。
等保2.0一个中心三重防护指的是什么?如何理解?
行云管家
08-10 2990
等保2.0政策已经落地执行有一段时间了,但还有很多人对于相关政策不是很了解,例如等保2.0一个中心三重防护指的是什么?如何理解?今天我们大家一起来简单聊聊。
医院信息系统等级保护建设:安全策略与实施要点
信息系统信息安全集成等级保护建设设计方案安全规划旨在通过技术和管理的结合,提供一个全面、有效的安全防护框架,以满足医疗行业信息安全的特殊需求,保障医疗服务的正常运行,同时也是对患者隐私和医疗数据的...

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
写文章

热门文章

  • 微信小程序-wx:for 循环列表 110764
  • 微信小程序 获取用户信息并保存登录状态 104174
  • 推荐几个精致的web UI框架及常用前端UI框架 68124
  • 16进制数之间的加减法 56787
  • 采集rtsp流摄像头到浏览器实时播放方案 56681

分类专栏

  • Oracle 11篇
  • 医院HIS 52篇
  • nginx 2篇
  • 支付宝小程序 13篇
  • QT开发 2篇
  • JAVA 开发 1篇
  • DRGs系统开发 17篇
  • 软件水平考试 1篇
  • Scratch 1篇
  • arduino 1篇
  • EXT JS4 20篇
  • 手机开发 84篇
  • WINFORM 15篇
  • 架构 31篇
  • NET 84篇
  • 微信小程序 180篇
  • 微信公众平台 142篇
  • C# 215篇
  • php 24篇
  • javascript 92篇
  • mssql 89篇
  • mysql 8篇
  • 搜索引擎 6篇
  • Kotlin 2篇
  • easyUI 75篇
  • 游戏开发 4篇
  • 正则表达式 3篇
  • 视频技术 27篇
  • 人工智能 6篇
  • 大数据 9篇
  • 分布式系统 17篇
  • css/html5 8篇
  • 物联网 17篇
  • 医疗软件 42篇
  • Python 27篇
  • 算法研究 14篇
  • Ruby 3篇
  • 英语 4篇
  • 地图类 9篇
  • ui 16篇
  • vue 103篇
  • cache数据库 14篇
  • XAML 2篇
  • 单片机开发 5篇
  • 网络工程师考试 17篇
  • 程序人生 22篇
  • 数据安全 11篇
  • android 13篇
  • Ios 6篇

最新评论

  • cache数据库入门教程

    小希最爱喝酸奶: 你好,请问一下有cache数据库的安装包吗?

  • js显示屏特效火车站高铁站列车时刻表切换特效

    A牛仔: 代码故意不全,没意思

  • 微信小程序左右联动菜单样式

    General&: 请问是不是代码没贴全,数据定义里没idxs呀

  • Caché,Cache数据库入门第一课:Cache数据库下载

    Wyatt_zhai: 官网只能下载iris,不提供下载cache

  • 微信小程序登录流程及解析用户openid session_key,获取用户信息

    qywnb: 会话密钥也要闯到数据库里面吗?

您愿意向朋友推荐“博客详情页”吗?

  • 强烈不推荐
  • 不推荐
  • 一般般
  • 推荐
  • 强烈推荐
提交

最新文章

  • C# 国密算法 HMAC_SM3
  • 微信小程序左右联动菜单样式
  • c# iis Oracle链接
2024年11篇
2023年9篇
2022年30篇
2021年51篇
2020年185篇
2019年133篇
2018年348篇
2017年415篇
2016年10篇
2015年1篇
2012年1篇

目录

目录

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

PHP网站源码松岗外贸网站设计木棉湾网站优化软件平湖网站关键词优化大芬SEO按天收费横岗企业网站建设广州百度关键词包年推广南澳网页制作福永百搜词包民治英文网站建设同乐百度网站优化双龙网站设计模板观澜网站制作石岩网站优化推广横岗网站排名优化大芬企业网站建设盐田网站推广系统坪地关键词排名龙岗百度竞价石岩网站制作坑梓SEO按效果付费松岗网站优化按天计费惠州高端网站设计塘坑网站定制光明阿里店铺运营坂田网站优化软件塘坑SEO按效果付费丹竹头关键词排名同乐标王丹竹头百度标王南山网站开发歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

PHP网站源码 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化