- 1、本文档共30页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
等保2.0建设关键
医院数据安全建设经验分享
1
基于等保2.0的医院数据安全建设经验分享
合规-医疗行业信息安全基础
《中华人民共和国网络安全法》
《国家网络空间安全战略》
《网络安全等级保护条例》
《信息安全技术网络安全保护等级定级指南》(GA/T1389—2017)
《信息安全技术网络安全等级保护基本要求》
《个人信息保护法》(专家意见稿)
《信息安全技术个人信息安全规范》
《全国医院信息化建设标准与规范》
特别突出的数据隐私特征
专业化的业务系统
移动互联网化特征
特别高的业务连续性
开放的信息化环境
面向公众的服务特征
2
基于等保2.0的医院数据安全建设经验分享
医院等保建设调查
调查的医院分布
医院信息化重点
开展等保建设情况
数据安全建设调查
3
3
基于等保2.0的医院数据安全建设经验分享
安全规划与建设思路的转变
4
基于等保2.0的医院数据安全建设经验分享
等保2.0安全通用技术要求
技术要求
网络和通信安全
应用和数据安全
物理和环境安全
设备与计算安全
身份鉴别访问控制安全审计软件容错资源控制数据完整性
数据保密性数据备份恢复剩余信息保护个人信息保护
身份鉴别访问控制安全审计入侵防范
网络架构通信传输边界防护访问控制入侵防范
恶意代码防范安全审计
集中管控
物理位置的选择
物理访问控制
防盗窃和防破坏
防雷/火/水/潮防静电
温湿度控制电力供应电磁防护
恶意代码防范
资源控制
·
5
基于等保2.0的医院数据安全建设经验分享
杭州科
.cn
设备和计算安全建设
分类安全控制
点
三级
对标产品
技术措施
测评检查内容
设备和计算安全
b)应关闭不需要的系统服务、默认共享和高危端口;
数据库防火墙数据库防水坝
通过代理方式,屏蔽数据库服务器的默认端口和不需要对外开放的服务
应访谈系统管理员是否定期对系统服务进行梳理,关闭了非必要的系统服务和默认共享;
应核查是否不存在非必要的高危端口。
d)应能发现可能存在的漏洞,入侵防范并在经过充分测试评估后,及
时修补漏洞;
数据库防火墙
通过数据库漏洞特征检测功能及时发现并阻断针对数据库的漏洞攻击
应进行漏洞扫描,核查是否不存在高风险漏洞;
应访谈系统管理员,核查是否在经过充分测试评估后及时修补漏洞。
e)应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警。
数据库防火墙
通过检测SQL注入、暴力破解、数据库漏洞行为及时阻断并告警
应访谈并核查入侵检测的措施,访谈是否部署了入侵检测工具;
应核查重要节点的入侵行为记录和报警情况。
a)应限制单个用户或进程对系统资源的最大使用限度;
数据库防水坝
通过设定阀值的方式对资源使用进行控制
应访谈系统管理员核查系统资源控制的管理措施,如核查配置参数是否设置最大进程数;
应引用产品(应用)测试结果,确认目前系统资源利用率在允许范围之内或者核查数据库表空间,目前总体数据库表空间占用率是否超过阀值,是否存在对数据库资源过大或最小的用户的限制措施。
资源控制
c)应对重要节点进行监视,包
括监视CPU、硬盘、内存等资源的使用情况;
运维一体机
对重要节点、重要数据库进行CPU、内存等资源监控及各项详细参数指标监控
应访谈系统管理员是否有保证上述安全功能的措施(包括通过第三方工具或增强功能实现);
应核查重要节点的系统CPU、硬盘、内存、磁盘容量、网络服务等系统监控的手段和措施。
d)应能够对重要节点的服务水平降低到预先规定的最小值进行检测和报警。
运维一体机
设定阀值的方式对重要节点的服务水平降低到预先规定的最小值进行检测和报警。
应访谈系统管理员核查是否有报警机制;
应访谈系统管理员是否有保证上述安全功能的措施(包括通过第三方工具或增强功能实现)。
6
基于等保2.0的医院数据安全建设经验分享
杭州美
创科技有限公司
应用和数据安全建设
分类
安全控制点
三级 对标产品
技术措施 测评检查内容
应用和数据安全
身份鉴别
身份标识具有唯一性,鉴别信息具有复杂度要求并定期更换;
a)应对登录的用户进行身份标识和鉴别,数据库防水坝
数据库防火墙
鉴别
1)应核查用户在登录时是否采用了身份鉴别措施;采用多因素认证机制(用户名+密码+IP/Mac白2)应测试身份鉴别措施是否能够不被绕过;
名单+U盾+应用指纹等)对用户身份进行标识和3)应核查用户登录时是否使用唯一性身份标识;
应核查鉴别信息是否具有复杂度要求并定期更换;
应测试应用系统是否不存在空密码用户。
b)应提供并启用登录失败处理功能,多次登录失败后应采取必要的保护措施;
数据库防水坝
主动检测和审计密码猜
您可能关注的文档
- 《农村电商运营》农产品电商运营方案.pptx
- 《腔肠动物和扁形动物》PPT教学课件.pptx
- 《思考-快与慢》读书分课件.pptx
- 《义务教育数学课程标准(2022年版)》PPT课件.pptx
- 【放疗-课件】鼻咽癌放射治疗个体化靶区设置及正常组织勾画.pptx
- 【小升初】英语总复习课件---专题六-动词及时态-全国通用.pptx
- OKR敏捷绩效管理落地实施指南与案例分享.pptx
- PTC-Windchill解决方案介绍精选全文.pptx
- 部编版道德与法治三年级下册全册ppt课件.pptx
- 餐饮异物的预防与控制.pptx
- DB3411_T 0009-2022 池河糕小作坊生产规范.docx
- DB3410_T 21-2023 多花黄精病虫害绿色防控技术规程.docx
- DB3415_T 17-2021 茯神栽培技术规程.docx
- DB3415_T 20-2021 山区茶树气象灾害指标划分技术规范.docx
- DB3415_T 24-2022 六安瓜片茶 手工炒制加工技术规程.docx
- DB3415_T 25-2022 六安瓜片茶 机械炒制加工技术规程.docx
- DB3415_T 58-2023 预制菜包装、贮存、运输规范.docx
- DB3417_T 014-2022 池州特色小吃 贵池小粑.docx
- DB3418_T 014-2022 电机检验检测机构后勤服务规范.docx
- DB3418_T 015-2022 电机检验检测机构客户服务规范.docx
文档评论(0)