医疗行业等级保护测评解读.pptVIP

  • 2
  • 0
  • 约1.11万字
  • 约 48页
  • 2019-05-23 发布于江西
  • 举报
等级测评的方法-测试验证 测试验证须由测试人员自己动手,操作工具设备开展工作 测试验证主要分有:功能、性能测试、攻击测试、渗透测试等类型 测评对象主要包括:安全机制,设备等 测试借助的设备主要有:扫描检测工具,网络协议分析仪,攻击工具,渗透工具集等 对技术要求来讲,测试的目的是验证信息系统当前安全机制运行的有效性和安全强度等 医疗行业安全现状和测评重点 医疗机构信息化建设特点: 1、系统承载业务具有高度的相似性 2、同类系统的安全需求特性和强度趋同 3、网络结构类似 4、系统建设互相借鉴,应用系统类型较少,很多单位使用同一厂商开发的相同应用系统 5、技术力量,尤其是安全技术力量缺乏,对相关技术要求和标准不熟悉 6、存在的问题和困难具有相通性 医疗行业安全现状和测评重点 物理环境 未注意保留防盗窃、监控报警系统的运行维护检查记录 缺乏各种设备的安全资质和验收报告 网络安全 未合理划分vlan 网络边界未设置合理的访问控制措施 未配备入侵防范和网络层恶意代码防范设备 主机安全 主机数据库的补丁未完全更新 主机和数据库管理员权限未分离 未关闭多余的服务,未配置合理的口令等措施 * 医疗行业容易出现的安全现象: 医疗行业安全现状和测评重点 应用安全 用户名和密码以明文形式传输 未设置双因素认证方式 无抗抵赖功能 数据安全 无完整性机制 无保密性机制 关键设备无冗余,未异地备份

文档评论(0)

1亿VIP精品文档

相关文档