网站大量收购独家精品文档,联系QQ:2885784924

基于等保2.0的医院数据安全建设经验分享.pptx

基于等保2.0的医院数据安全建设经验分享.pptx

  1. 1、本文档共30页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多

等保2.0建设关键

医院数据安全建设经验分享

1

基于等保2.0的医院数据安全建设经验分享

合规-医疗行业信息安全基础

《中华人民共和国网络安全法》

《国家网络空间安全战略》

《网络安全等级保护条例》

《信息安全技术网络安全保护等级定级指南》(GA/T1389—2017)

《信息安全技术网络安全等级保护基本要求》

《个人信息保护法》(专家意见稿)

《信息安全技术个人信息安全规范》

《全国医院信息化建设标准与规范》

特别突出的数据隐私特征

专业化的业务系统

移动互联网化特征

特别高的业务连续性

开放的信息化环境

面向公众的服务特征

2

基于等保2.0的医院数据安全建设经验分享

医院等保建设调查

调查的医院分布

医院信息化重点

开展等保建设情况

数据安全建设调查

3

3

基于等保2.0的医院数据安全建设经验分享

安全规划与建设思路的转变

4

基于等保2.0的医院数据安全建设经验分享

等保2.0安全通用技术要求

技术要求

网络和通信安全

应用和数据安全

物理和环境安全

设备与计算安全

身份鉴别访问控制安全审计软件容错资源控制数据完整性

数据保密性数据备份恢复剩余信息保护个人信息保护

身份鉴别访问控制安全审计入侵防范

网络架构通信传输边界防护访问控制入侵防范

恶意代码防范安全审计

集中管控

物理位置的选择

物理访问控制

防盗窃和防破坏

防雷/火/水/潮防静电

温湿度控制电力供应电磁防护

恶意代码防范

资源控制

·

5

基于等保2.0的医院数据安全建设经验分享

杭州科

.cn

设备和计算安全建设

分类安全控制

三级

对标产品

技术措施

测评检查内容

设备和计算安全

b)应关闭不需要的系统服务、默认共享和高危端口;

数据库防火墙数据库防水坝

通过代理方式,屏蔽数据库服务器的默认端口和不需要对外开放的服务

应访谈系统管理员是否定期对系统服务进行梳理,关闭了非必要的系统服务和默认共享;

应核查是否不存在非必要的高危端口。

d)应能发现可能存在的漏洞,入侵防范并在经过充分测试评估后,及

时修补漏洞;

数据库防火墙

通过数据库漏洞特征检测功能及时发现并阻断针对数据库的漏洞攻击

应进行漏洞扫描,核查是否不存在高风险漏洞;

应访谈系统管理员,核查是否在经过充分测试评估后及时修补漏洞。

e)应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警。

数据库防火墙

通过检测SQL注入、暴力破解、数据库漏洞行为及时阻断并告警

应访谈并核查入侵检测的措施,访谈是否部署了入侵检测工具;

应核查重要节点的入侵行为记录和报警情况。

a)应限制单个用户或进程对系统资源的最大使用限度;

数据库防水坝

通过设定阀值的方式对资源使用进行控制

应访谈系统管理员核查系统资源控制的管理措施,如核查配置参数是否设置最大进程数;

应引用产品(应用)测试结果,确认目前系统资源利用率在允许范围之内或者核查数据库表空间,目前总体数据库表空间占用率是否超过阀值,是否存在对数据库资源过大或最小的用户的限制措施。

资源控制

c)应对重要节点进行监视,包

括监视CPU、硬盘、内存等资源的使用情况;

运维一体机

对重要节点、重要数据库进行CPU、内存等资源监控及各项详细参数指标监控

应访谈系统管理员是否有保证上述安全功能的措施(包括通过第三方工具或增强功能实现);

应核查重要节点的系统CPU、硬盘、内存、磁盘容量、网络服务等系统监控的手段和措施。

d)应能够对重要节点的服务水平降低到预先规定的最小值进行检测和报警。

运维一体机

设定阀值的方式对重要节点的服务水平降低到预先规定的最小值进行检测和报警。

应访谈系统管理员核查是否有报警机制;

应访谈系统管理员是否有保证上述安全功能的措施(包括通过第三方工具或增强功能实现)。

6

基于等保2.0的医院数据安全建设经验分享

杭州美

创科技有限公司

应用和数据安全建设

分类

安全控制点

三级 对标产品

技术措施 测评检查内容

应用和数据安全

身份鉴别

身份标识具有唯一性,鉴别信息具有复杂度要求并定期更换;

a)应对登录的用户进行身份标识和鉴别,数据库防水坝

数据库防火墙

鉴别

1)应核查用户在登录时是否采用了身份鉴别措施;采用多因素认证机制(用户名+密码+IP/Mac白2)应测试身份鉴别措施是否能够不被绕过;

名单+U盾+应用指纹等)对用户身份进行标识和3)应核查用户登录时是否使用唯一性身份标识;

应核查鉴别信息是否具有复杂度要求并定期更换;

应测试应用系统是否不存在空密码用户。

b)应提供并启用登录失败处理功能,多次登录失败后应采取必要的保护措施;

数据库防水坝

主动检测和审计密码猜

文档评论(0)

moon8888 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档