- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
医疗行业统一安全管理与综合审计系统解决方案
方案背景随着我国信息化建设的飞速发展,医疗卫生信息化发展也步入了一个加速发展的时期。从早期的单机单用户应用阶段,到部门级和全院级管理信息系统应用;从以财务、药品和管理为中心,开始向以病人信息为中心的临床业务支持和电子病历应用;从局限在医院内部应用,发展到区域医疗信息化应用尝试。多业务融合构建起医疗信息的复杂应用和数字化流程,随着HIS、RIS、LIS、CIS、PACS、CPR等系统的应用,为医疗卫生行业的高效、快捷、便民提供了信息化基础,杜绝“三长一短”现象,有效解决了群众“看病难”问题。信息的高度集中使数据的安全性越来越被重视,作为关乎民生的重要行业,一旦数据泄露,必将对社会产生不良影响,成为舆论和媒体关注的热点问题。在巨大商业利益的驱使下,医疗行业的数据库要面临来自内部威胁和外部威胁的双重包夹,特别是以商业为目的的非法“统方”行为,不仅给医院的公众形象和权威信任带来严重影响,甚至泄露个人信息损害患者的个人利益,为医患关系又增加了不和谐的色彩。需求分析在国内目前的网络条件下,各个医院服务器和网站服务器等网络设备,一般都采取机房集中式托管的模式。实际应用中,往往数十台至几百台服务器的机房,却只能配备1、2名网管人员,显然,这是无法满足机房大量服务器的管理需求的。因此,在设备的日常管理和维护方面,大家要么直接远程登录操作管理,要么派人员去机房对所需设备外接显示器进行操作。现有的网络安全产品大都集中在网络层面的安全管理上。比如:内外网隔离、网络通信加密、防止底层的网络攻击等等。而没有考虑到实际的日常工作中遇到的应用层面或者系统管理层面的问题。经过我们的实际调查,用户在应用层面以及系统管理层面主要关心以下问题:1. 如何防止医院临床及药品信息等核心数据的信息泄密2. 如何监管和审核针对核心资产的操作以上两个问题无法通过现有的网络层面的安全产品加以解决,因为从我们后续的分析可以看到,这两个问题实际上与应用系统的数据以及管理制度有关,单纯靠底层的网络安全产品无法解决上述问题。经过大量的实际调研,对医疗行业的信息系统来讲,通常都会有以下几种泄密途径:外来的系统运维人员:? 外来的系统运维人员需要在现场或远程对后台的服务器、数据库、网络设备进行维护。企业内部的系统管理员将不得不把相关的用户名、口令、设备端口等敏感信息告知这些外部厂家的运维技术人员。按照规定,现场维护人员应该把自己的所有操作都记录下来,并且有企业内部的人员在旁边进行监管。但是在实际工作中,这几乎是不可能的。当此次运维工作完成后,按照规定,系统管理员应该更改操作用户的密码,避免密码泄露到外部。但是实际情况却可能是:系统管理员往往忘记了更改密码。所以,经常出现的一种安全漏洞就是外来运维人员几乎不用系统管理员陪同就可以随意登录网络中的所有系统,如入无人之境。内部的IT运维人员:熟话说:家贼难防。信息泄密的主要途径往往是内部的系统管理人员。出于各种利益诱惑,并且自己不仅懂技术,更加懂得内部的业务数据。这使得内部IT运维人员窃取敏感信息的事件更加难以发觉。同时,由于缺乏审计结果,即使有怀疑对象,也没有足够的证据。大多数信息系统没有采用CA证书,仅仅依靠普通的用户名、口令进行身份认证。如前面描述的情况,用户名、口令经常被多人掌握。因此,即使知道了某个用户登录系统后进行了违规操作,也无法定位到某个自然人。这种模糊的身份识别也为个别内部IT运维人员提供了抵赖的借口。应用程序开发人员:在中小企事业单位中,应用系统不断地在开发、维护当中。并且为了工作方便,开发人员都是直接在生产数据库系统上进行应用的维护。包括:创建新的表、修改原有的数据定义等等。开发人员对应用系统的架构了如指掌,他们不需要额外的技术工具或者偷偷摸摸地进入核心的数据库系统就可以借着维护数据的名义获取医院临床及药品等敏感信息。熟悉应用数据的内部非IT人员:这些人员并不熟悉各种IT技术,但是他们非常精通业务系统。知道从哪些正常的渠道获取数据,然后对这些数据进行加工,最终得到想要的敏感数据。这类人通常仅仅使用EXCEL等办公软件工具对从应用系统中正常得到的各种数据进行统计、分析。由于这些操作大多是在个人电脑上完成的,因此也更加难以监控和审核。也很难进行取证。外部的职业“黑客”:一般来讲,由于大多数企事业单位的内部网络和外部互联网之间都部署了防火墙,有的甚至是物理上断绝的。所以一般不会出现从互联网上发起的攻击。多数是这些“黑客”直接在企事业单位内部找到一个物理接入点进行攻击。由于现有的大多数数据库网络通信都是明文的,如果对内部网络疏于管理,“黑客”极有可能在用户现场得到后台系统的用户名、口令等重要信息。从而可能造成到医院临床及药品信息等系统敏感信息的泄露。实际经验和理论分析都表明,这些各种各样的具体的安全泄密途径都可以归纳为以下原因:1.
您可能关注的文档
最近下载
- 卓越研究生英语(人文篇)综合教程1--Unit 4_new.pptx VIP
- 湖南省师范大学附属中学2025-2026学年高三上学期10月月考英语试题(含答案).docx VIP
- 2026华能西安热工研究院校园招聘考试备考题库及答案解析.docx VIP
- 《企业内部控制》教学课件最终版 7.投资活动课件新 7.8第七章企业投资活动内部控制的流程.ppt VIP
- 2025年河南地矿职业学院单招职业技能测试题库附答案(a卷).docx
- TB-T30010-2023铁路信号显示规范.pdf VIP
- 《管理会计实务》习题答案.pdf VIP
- 2.2 会计要素 - 负债.pptx VIP
- 打击网络诈骗 加强自我保护---主题班会课件.pptx VIP
- 国家安全法知识竞赛题库及答案.docx VIP
原创力文档


文档评论(0)