久久精品人人爽快人人爽爽,亚洲AV无码乱码国产精品果冻,最新精品国偷自产手机在线,欧美日韩在线播一区二区三区

安全資訊

等級保護2.0下醫院網絡安全體系的建設與探索

分析等級保護2.0標準的變化,探索等保2.0時代三級醫院網絡安全建設的方向,特別是確保新冠肺炎疫情期間醫院網絡安全。對2019年新標準《網絡安全等級保護基本要求》進行分析,同時結合三級醫院網絡安全三級等級保護工作的實踐,探索2.0標準下醫院網絡安全體系建設重點和方向。2.0標準適應了時代的需求,要求更加嚴格,依照新標準對網絡安全系統進行建設,醫院網絡的安全性大大提高。新標準相較于舊標準有了許多新變化,為三級醫院的網絡安全建設提供了方向,醫院應依據新標準,持續加強網絡安全管理的建設。

引言

隨著“互聯網+醫療”快速發展,醫院網絡安全的重要性也日益凸顯。近年來,網絡安全形式日益嚴峻,醫院的信息系統的安全面臨嚴重威脅的威脅。2018年全國共有247家三級醫院受到勒索病毒攻擊。國家互聯網應急中心(CNCERT)發布的報告中指出,2019年全年醫療行業暴露在互聯網的相關系統高達709個,其中137家醫院存在數據安全風險,110家醫院存在主機安全問題,90家醫院存在網絡安全問題。2019年全年,醫療機構共發生500多起較大網絡安全事故。2020年初新冠肺炎疫情暴發后,針對醫療機構的網絡安全事故頻頻發生。國外黑客集中對國內醫療機構進行攻擊,竊取醫療數據、破壞業務系統、篡改網站、竊取信息系統,多家醫療機構發生網絡病毒感染,系統癱瘓等事故。

2017年,《中華人民共和國網絡安全法》正式施行,明確規定國家實行網絡安全等級保護制度。2019年5月13日,GB/T 22239-2019《網絡安全等級保護基本要求》正式發布,12月1日開始正式實施。新標準對2008年的標準進行了修訂和擴展,以適應新技術、新應用、新形勢下等級保護工作的開展,標志著網絡安全等級保護工作正式進入了2.0時代。通過對2.0標準的分析,結合邯鄲市中心醫院網絡安全等級保護工作的實踐,探索了醫院網絡安全體系建設未來的方向。

等保2.0標準分析

2.0標準采用了“1+4”模式,其中“1”為通用要求,“4”指云計算、移動互聯、物聯網、工業控制系統4個新技術和國家重點領域的擴展要求。通用要求子類仍為10部分,要求項縮減為211項。技術方面細化了訪問控制、入侵防范的控制要求,增加了可信驗證要求、信息保護,特別是個人信息保護相關要求;管理方面增加了安全管理中心和集中管控相關的要求。

新標準下建設的重點與實踐

2017醫院開始實施等級保護工作,在物理安全、數據安全與備份、主機及應用安全、網絡與邊界安全,以及安全管理方面持續改進,連續三年在1.0的標準下通過了等保三級評審。新標準在智能化、可視化、可持續化要求上更進一步,參照新標準,在原有體系的基礎上醫院未來網絡安全建設主要方向如圖1所示。

等級保護2.0下醫院網絡安全體系的建設與探索

圖1 等保2.0下醫院網絡安全體系建設

主動防御 主動防御技術充分利用了大數據、云計算和智能化等新技術,在入侵對網絡系統產生影響之前,通過數據捕獲和數據分析技術,在信息系統中建立入侵自動檢測報警機制,由事前防御、事中響應、事后審計的主動動態保障體系轉變。圖2為醫院正在建設的主動防御平臺。

等級保護2.0下醫院網絡安全體系的建設與探索

圖2 主動防御平臺

主動防御平臺的核心是態勢感知,平臺利用大數據技術和機器學習技術,針對性分析醫院內網環境,對網絡空間中的安全要素進行采集、分析、顯示以及預測,結合靜態環境與動態行為,識別傳統安全防護策略難以應對安全威脅,及時通過告警平臺通知管理人員。通過互聯網與第三方數據中心相連,及時更新安全情報。同時防御平臺在本地集成一個虛擬沙箱系統,對內網中可疑的操作和文件傳送到沙箱,在沙箱中模擬運行,從而驗證其安全性;在云安全中心中集成云沙箱系統,與本地沙箱協同工作,運用智能化、大數據技術分析威脅情報,識別各種入侵威脅。 

醫院的主動防御平臺的建設主要兩個方面,一是不僅僅提供監控與預測功能,還要實現與防火墻、網閘等安全設備的聯動,提高反應能力,及時調整安全策略;二是要實現動態防御,結合醫院信息集成系統的虛擬化建設,通過在系統底層集成安全模塊,實現代碼的動態變幻,從而隱匿攻擊入口,直接在來源端阻斷自動化攻擊工具。

集中管控 集中管控是等級保護新標準針對近年來IT管理平臺的統一化趨勢提出的全新要求,統一的管理平臺在新標準下成為必備建設項目。集中管控平臺要求在制度上建立安全管理中心,在技術上劃分特定的安全管理區域,對分散在網絡各處的各類網絡設備進行運行狀況集中監測和控制,包括對鏈路、設備和服務器、終端運行狀況進行監控和告警;設備上的操作審計;策略、惡意代碼、補丁升級集中管理。

圖3為目前醫院正在建設的集中管理平臺,集中管控的要求包括兩個層面,第一層面是每一個管理項目能做到獨立的集中管控。進一步層面是將所有的管理集成到一個大的管理平臺中,如圖將所有管理接口統一匯總到一個物理局域網或Vlan內,HIS、EMR等核心業務也獨立到一個安全域內,并通過安全隔離設備與業務系統進行隔離。

等級保護2.0下醫院網絡安全體系的建設與探索

圖3  集中管控平臺

堡壘機 主要是針對服務器設備,功能主要有兩個方面,集中運維管理和安全審計。堡壘機的核心是基于身份識別,在邏輯上實現了目標設備操作與用戶的分離,簡化了賬戶管理,通過集中管控安全策略實現賬號管理、授權管理。同時堡壘機可以實現包括SSH、RDP等加密通訊在內的審計,通過審計日志和完整的操作視頻回放可以重現整個操作過程,用于事后恢復和定責。

數據庫審計 主要是針對數據庫,實時記錄數據庫活動,對數據庫的操作進行審計,對數據庫的訪問行為進行記錄、分析和匯報,當數據庫發生風險行為時能夠進行告警,然后做出合規性的策略,對攻擊行為進行阻斷,在事后生成相應報告、實現事故追根溯源。數據庫不僅僅能有效發現外部威脅,同時能實現對內部行為的審計和監控,對于來自局域網內部的威脅也能做出有效的防范。

日志審計 主要用于網絡中各類設備的日志進行采集、存儲和備份。根據等保2.0的要求日志留存至少6個月,隨著醫院業務規模不斷擴大,原來的分散式日志管理模式無法滿足日志審計的需求,同時集中的日志審計系統也可以實現單系統層面之上日志的統計、分析和告警,與主動防御系統結合,為網絡提供更及時的保障。

桌面準入及管理系統 是針對醫院業務科室終端設計的集中管理平臺。醫院的終端管理歷來是個難點和弱項,一方面由于終端數量多、型號復雜,而且存在大量老舊設備,醫院有大量超過10年的電腦仍在使用當中,另一方面由于臨床業務科室人員計算機知識與網絡安全意識相對薄弱。到2019年底,系統已覆蓋了全院內網2 000多臺終端設備,實現了內網準入、遠程控制、軟件下發、補丁升級、注冊表管理以及端口級別的策略管理等功能,管理員在管理平臺上可以檢測終端的狀態,對終端進行單個、分組或者分區域管理。

網絡指揮官(SNC) 專門用于管理網絡中的交換機,主要功能包括網絡信息查看,自動對全網拓撲進行發現,通過網路拓撲圖展現網絡設備狀態,一旦出現故障能夠及時定位;設備狀態監控,包括故障信息、性能信息、鏈路狀態等;設備配置變更監視與設備配置管理,主動收集網絡狀況并及時備份,做到狀態變更的及時響應,出現故障可及時恢復。

可信驗證 可信驗證是新標準中新增加的要求項,而且在安全通信網絡、安全區域邊界和安全計算環境中三個要求子類中都增加了可信驗證的要求,分別對應了網絡可信、接入可信、計算環境可信三個領域,可見可信驗證在未來網絡安全重要性。可信驗證的基本要求是“基于可信根對計算設備的系統引導程序、系統程序、重要配置參數和應用程序等進行可信驗證,并在應用程序的關鍵執行環節進行動態可信驗證,一旦檢測到可信性受到破壞就進行報警,并將驗證結果形成審計記錄送至安全管理中心”。

可信驗證的主要目標就是保證系統和應用的完整性,使用可信驗證能夠減少由于使用未知或被篡改的系統或者軟件而遭到攻擊的可能性。動態可信驗證要求實現預警和操作的聯動,當可信驗證失敗時,可以向安全管理中心報警和驗證數據,其他安全模塊能夠及時對被監測的對象采取措施,阻斷攻擊達到保護的目的。為了達到主動免疫的效果,可信應完成5個方面的驗證,包括體系結構可信、操作行為可信、數據存儲可信、策略管理可信、資源配置可信。

個人信息保護 在當前個人信息被廣泛采集,個人信息安全事件越來越多的情況下,個人信息保護的重要性日益凸顯,2017年網絡安全法中關于個人信息安全有明確規定,2019年4月公安部頒布《互聯網個人信息安全保護指南》,等保2.0標準中個人信息保護作為獨立的要求項出現。醫院作為持有個人信息集中的單位,特別是互聯網醫院的大趨勢下移動支付、手機掛號、手機報告查詢、運程診療等應用越來越廣泛,個人信息的防護應當更加重視。對于個人數據醫院應盡量只采集和業務相關必須的用戶個人信息,對于必須要采集個人敏感信息,要通過安全技術,如數據庫防火墻技術、數據脫敏技術、數據泄露防護技術,實現安全管控。同時在制度上做好個人信息保護相關的規定,醫院采用CA認證系統,用戶只能通過加密硬件配合用戶名密碼才能登陸使用HIS、EMR等相關應用軟件,嚴禁外借。

結果與討論

采用重點保護要求項一票否決制,其他要求項加權評分的方式。評分公式如下,p為每個要求項的評分,q為每個小項的最高分(q=5),W為每個小項的權值。每個小項測評結果由評審專家根據符合的情況給出相應分數。最終加權獲得總分然后轉換為百分制得到最終評分P。

等級保護2.0下醫院網絡安全體系的建設與探索

圖4顯示在動態化管理改進之下,醫院的網絡安全工作進步明顯。2019年醫院采用等保1.0標準完成年度復審,分數達到78.5分。同年12月份,醫院采用2.0標準再次對醫院信息系統進行評測,得分只有56.4分左右,經過針對性整改,2020年評測得分為69.2,這說明新標準要求更加嚴格全面,醫院網絡安全與新標準要求還存在距。

等級保護2.0下醫院網絡安全體系的建設與探索

圖4 等級保護測評分數

信息安全不是絕對化的,醫院的信息安全工作也不是靜態化,而是一項動態的持續性工作。等保進入2.0時代,新標準對醫院的信息網絡安全工作提出更高要求的同時,也指明了方向,特別是在主動防御、集中管控、可信驗證等新興技術和管理模式方面還大有可為。醫院要結合自身的特點和網絡安全的需求的變化,引進新技術,提出新的解決方案,因地制宜,不斷改進安全技術和完善管理制度,使醫院的信息安全體系更加有效和健全。

服務熱線

138-6598-3726

產品和特性

價格和優惠

安徽靈狐網絡公眾號

微信公眾號