亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        醫(yī)院信息系統(tǒng)安全等級保護(hù)實踐—終端安全建設(shè)

        2013-08-10 07:56:28王胤濤
        關(guān)鍵詞:信息系統(tǒng)信息安全終端

        張 云,王胤濤

        昆明醫(yī)科大學(xué)第一附屬醫(yī)院信息中心,昆明 650032

        昆明醫(yī)科大學(xué)第一附屬醫(yī)院是一所綜合性三級甲等醫(yī)院,醫(yī)院信息系統(tǒng)歷經(jīng)10多年的努力已完成了門診、住院HIS、LIS、PACS、麻醉手術(shù)管理、輸血管理等系統(tǒng)建設(shè)?,F(xiàn)擁有3500多個信息點,1800多個終端工作站的有線和無線局域網(wǎng)絡(luò)系統(tǒng)。醫(yī)院網(wǎng)絡(luò)已覆蓋門診、住院、檢查、檢驗、治療、實驗室及管理部門(科室)。

        系統(tǒng)的安全性將直接影響到醫(yī)療活動能否正常運(yùn)行,信息終端在HIS中數(shù)量龐大、種類繁多、分布廣泛,管理難度大、管理成本高,所帶來的安全風(fēng)險已經(jīng)越來越不容忽視,而攻擊行為的80%來源于內(nèi)部系統(tǒng)[1]。因此,建立一個完整的終端安全體系顯得十分重要。許多醫(yī)院曾經(jīng)因此蒙受過巨大的損失[2],為了有效避免攻擊發(fā)生,我們有針對性地從理論與實踐的角度進(jìn)行了初步的探索和研究,逐步形成了一套實用、有效的終端安全管理體系,取得了較好的效果。

        1 建設(shè)目標(biāo)

        ①實現(xiàn)終端層面的“防入侵”、“防外泄”、“防不良訪問”安全防護(hù)目標(biāo)。

        ②在技術(shù)上,立足現(xiàn)有建設(shè)成果,建立終端“主動防御”技術(shù)體系。以完善當(dāng)前端點策略遵從,逐步轉(zhuǎn)向法規(guī)遵從為目標(biāo)。

        ③在管理上,通過技術(shù)手段的支撐,逐步建立終端集中化、標(biāo)準(zhǔn)化、自動化、流程化的管理模式。

        2 建設(shè)依據(jù)及技術(shù)

        依據(jù)《計算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則》GB17859-1999、《中華人民共和國計算機(jī)信息系統(tǒng)安全保護(hù)條例》、《信息安全技術(shù)信息系統(tǒng)安全等級保護(hù)基本要求》GB/T 22239-2008等信息安全規(guī)定:①防惡意代碼技術(shù)主要通過防毒、終端防護(hù)等手段實現(xiàn);②數(shù)據(jù)防護(hù)技術(shù)主要通過終端防護(hù)、數(shù)據(jù)防泄漏、數(shù)據(jù)加密等手段實現(xiàn);③PC生命周期管理通過資產(chǎn)生命周期管理產(chǎn)品,配合采購、使用、維護(hù)、報廢等資產(chǎn)管理各環(huán)節(jié)的操作流程,進(jìn)行標(biāo)準(zhǔn)化、流程化管理;④通過身份認(rèn)證、備份恢復(fù)等技術(shù)手段加強(qiáng)終端安全管理;⑤網(wǎng)絡(luò)訪問控制主要是通過終端的網(wǎng)絡(luò)準(zhǔn)入機(jī)制進(jìn)行策略遵從和強(qiáng)制策略執(zhí)行,并實施網(wǎng)絡(luò)接入控制;⑥管理和報告問題通常需要建立一個安全管理平臺,將上述技術(shù)手段、產(chǎn)品相關(guān)的事件、日志等進(jìn)行集中收集和分析,形成綜合性的報告,以滿足管理需要。

        3 總體框架

        任何一個安全工作的落實,都依賴于組織(人)、技術(shù)、流程作為支撐,終端安全的建設(shè)也不例外。結(jié)合醫(yī)院的實際情況,我們提出了從網(wǎng)絡(luò)、系統(tǒng)、數(shù)據(jù),終端的行為,以及終端整體管理幾個方面的全方位終端安全總體建設(shè)框架(如圖1所示),并提出了相應(yīng)的規(guī)劃內(nèi)容。

        圖1 總體框架

        4 實施方法

        4.1 終端準(zhǔn)入控制

        目前,計算機(jī)風(fēng)險傳播途徑呈多樣性,不再僅僅依靠網(wǎng)絡(luò)途徑進(jìn)行入侵攻擊。隨著移動存儲介質(zhì)的大規(guī)模應(yīng)用,透過移動存儲對終端進(jìn)行感染變得越來越普遍,因此針對移動存儲介質(zhì)的管理是如今終端安全必須考慮的一個關(guān)鍵點。同時,根據(jù)終端管理制度的完善需求,應(yīng)用程序的管理也是目前終端標(biāo)準(zhǔn)化管理的一個重點。通過桌面安全軟件進(jìn)行[3]:統(tǒng)一的管理控制臺對所有終端通過策略配置來進(jìn)行外設(shè)管理控制,例如硬盤、打印機(jī),光驅(qū)、軟驅(qū)、USB設(shè)備、SCSI、并口、串口等,可在管理控制臺增添新的硬件設(shè)備進(jìn)行統(tǒng)一管理控制;能夠識別移動存儲設(shè)備的ID,并能夠根據(jù)設(shè)備ID設(shè)置訪問和使用控制;能夠?qū)崿F(xiàn)USB存儲設(shè)備的分類管理,包括禁止讀寫、只讀、讀寫,允許USB鍵盤和鼠標(biāo)的使用;對設(shè)備分類管理,不同的用戶角色應(yīng)用不同的策略,在生產(chǎn)環(huán)境中,根據(jù)用戶角色,允許或禁止已注冊USB外設(shè)連接到終端。

        4.2 應(yīng)用程序控制管理

        配置主域、備份域服務(wù)器,應(yīng)用Windows 2003的活動目錄[4],根據(jù)科室(部門)及工作站用途及用戶角色,建立域樹、域,規(guī)劃組織單元,建立組策略規(guī)則,利用組策略管理組織單元中的用戶,以實現(xiàn)應(yīng)用程序的統(tǒng)一部署[5],保證各類工作站具有統(tǒng)一的用戶界面和應(yīng)用軟件版本,同時軟件限制策略可以防止計算機(jī)環(huán)境中被安裝運(yùn)行未知的或不被信任的軟件(阻止通過exe文件進(jìn)行軟件安裝;阻止終端透過msi文件進(jìn)行軟件安裝);并能實現(xiàn)補(bǔ)丁的統(tǒng)一發(fā)布。

        4.3 終端網(wǎng)絡(luò)準(zhǔn)入控制

        我院局域網(wǎng)為3層架構(gòu),交換機(jī)均為CISCO產(chǎn)品。按科室(部門)及工作站用途(如醫(yī)生、護(hù)士、財務(wù))規(guī)劃IP地址和VLAN[6],在核心交換機(jī)上配置多生成樹協(xié)議(multiple spanning tree protocol,MSTP)+網(wǎng)關(guān)負(fù)載均衡協(xié)議(gateway load balancing protocol,GLBP)進(jìn)行VLAN融合和邏輯隔離[7],在接入層交換機(jī)上進(jìn)行CISCO的端口安全配置,當(dāng)MAC地址改變時,端口將自動變遷為shutdown狀態(tài),阻止非授權(quán)設(shè)備接入內(nèi)部網(wǎng)絡(luò)[6]。

        4.4 終端安全防護(hù)

        內(nèi)部網(wǎng)絡(luò)部署SymantecTMEndpoint Protection 12.1基于特征的防病毒和反間諜軟件防護(hù)[8]。它提供代理端,通過管理控制臺即可進(jìn)行管理,從而簡化端點安全管理,如策略更新、統(tǒng)一的集中報告及授權(quán)許可和維護(hù)計劃。使用威脅防御能力,能夠保護(hù)端點免遭目標(biāo)性攻擊以及之前沒有發(fā)現(xiàn)的未知攻擊。使用主動防御,從而建立一個覆蓋全網(wǎng)的、可伸縮、抗打擊的防病毒體系。建立統(tǒng)一部署、統(tǒng)一管理的個人防火墻。個人防火墻依據(jù)應(yīng)用程序、主機(jī)IP地址及VLAN、通訊特征、制度過濾規(guī)則,阻止/容許端口和協(xié)議進(jìn)出。利用個人防火墻技術(shù),一方面可以防止病毒利用漏洞滲透進(jìn)入終端,另一方面,可以有效地阻斷病毒的傳播路徑。在核心交換機(jī)上將各VLAN轉(zhuǎn)發(fā)的數(shù)據(jù)包鏡像到入侵檢測系統(tǒng)(IDS)上,入侵檢測和防火墻設(shè)備聯(lián)動,產(chǎn)生自動阻斷識別的攻擊行為和誤操作,這樣既實現(xiàn)了各網(wǎng)段黑客攻擊行為的檢測,也及時對重要區(qū)域的攻擊行為進(jìn)行阻斷[9]。定期對相關(guān)日志進(jìn)行收集、審計、分析,以發(fā)現(xiàn)系統(tǒng)的脆弱性和漏洞。定期進(jìn)行安全檢查、風(fēng)險分析和安全隱患整改。

        4.5 身份準(zhǔn)入控制

        通過Windows用戶名+口令和標(biāo)準(zhǔn)的RADIUS服務(wù)器配合,完成對用戶的身份認(rèn)證的強(qiáng)制檢查。進(jìn)行基于角色的訪問控制技術(shù),實現(xiàn)用戶的分級管理及系統(tǒng)管理員、安全管理員與審計管理員的三權(quán)分立。通過終端準(zhǔn)入控制、Windows 2003的活動目錄或RADIUS服務(wù)器來控制第三方合作人員準(zhǔn)入。

        4.6 終端標(biāo)準(zhǔn)化管理

        我們通過建立運(yùn)維管理系統(tǒng),對終端以及服務(wù)器進(jìn)行從購買到部署、使用到管理,維護(hù)到報廢的全面管理??刂婆_可對資產(chǎn)變更自動監(jiān)控,及時反映資產(chǎn)變化狀況,能實現(xiàn)全面的收集,快速統(tǒng)計分析,快速生成滿足各個部門所需要的資產(chǎn)報表,為資產(chǎn)評估以及更新提供依據(jù)。資產(chǎn)信息自動收集(如計算機(jī)硬件信息、安裝的軟件包、操作系統(tǒng)配置等),可協(xié)助實現(xiàn)終端以及服務(wù)器管理的合規(guī)性、可管理性。同時,也作為故障申報平臺,記錄申報的設(shè)備故障、維修維護(hù)結(jié)果記錄,從而建立運(yùn)維知識庫,提高信息設(shè)備資產(chǎn)的維護(hù)、管理效率。

        醫(yī)院信息系統(tǒng)內(nèi)絕大多數(shù)計算機(jī)為終端客戶機(jī),只有保證終端客戶機(jī)的安全,才能有效保障整個信息系統(tǒng)的安全。我們清楚地認(rèn)識到,無論所使用的安全技術(shù)有多先進(jìn),都只是實現(xiàn)信息安全的手段而已。三分技術(shù),七分管理,信息安全源于有效的管理。為此,我們建立了信息安全管理機(jī)構(gòu),堅持“誰主管誰負(fù)責(zé),誰運(yùn)行誰負(fù)責(zé)”的原則;堅持決策層參與信息安全管理工作,建立健全安全管理制度,它是計算機(jī)網(wǎng)絡(luò)安全的重要保證,需要不斷加大計算機(jī)信息網(wǎng)絡(luò)的規(guī)范化管理力度[10]。我們也清楚地認(rèn)識到,信息安全建設(shè)、管理工作要堅持從實際出發(fā),區(qū)分不同情況,分級、分類、分階段進(jìn)行建設(shè)和管理。加強(qiáng)各工作站操作人員的教育和培訓(xùn),在醫(yī)務(wù)人員中普及安全知識,對安全管理人員進(jìn)行專門培訓(xùn)和考核。只有從安全技術(shù)、安全服務(wù)和安全管理三個方面高度重視,不斷提高,才能保障醫(yī)院信息系統(tǒng)健康穩(wěn)定的運(yùn)行。

        [1]曾凡,歐東,黃昊.醫(yī)院應(yīng)用內(nèi)網(wǎng)安全管理系統(tǒng)的實踐[J].中國醫(yī)學(xué)教育技術(shù),2012,26(2):197-199

        [2]楊俊志.醫(yī)院信息系統(tǒng)安全體系建設(shè)實踐[J].醫(yī)學(xué)信息,2011,(7):2868-2869

        [3]劉陽晨,劉松林.數(shù)字化醫(yī)院安全策略的應(yīng)用[J].中國醫(yī)療設(shè)備,2010,2(25):42-43

        [4]王保中,莊軍,劉侃,等.應(yīng)用活動目錄加強(qiáng)醫(yī)院網(wǎng)絡(luò)管理[J].醫(yī)療衛(wèi)生裝備,2008,29(8):50-53,103

        [5]張展.組策略在Windows域管理中的應(yīng)用[J].電腦知識與技術(shù),2011,22(7):5390-5392

        [6]曾凡.醫(yī)院信息系統(tǒng)安全策略中值得關(guān)注的問題[J].重慶醫(yī)學(xué),2009,38(21):2649-2650

        [7]胡建理,李小華,周斌.醫(yī)院信息系統(tǒng)安全保障策略探析[J].中國數(shù)字醫(yī)學(xué),2010,5(3):32-34

        [8]李娜,盧沙林.軍隊醫(yī)院網(wǎng)絡(luò)信息系統(tǒng)的安全分析[J].計算機(jī)與現(xiàn)代化,2011,(2):138-141

        [9]王越,楊平利,李衛(wèi)軍.涉密計算機(jī)信息安全管理體系的設(shè)計與實現(xiàn)[J].計算機(jī)工程與設(shè)計,2010,31(18):3964-3971

        [10]王德磊.淺談網(wǎng)絡(luò)信息系統(tǒng)安全[J].信息系統(tǒng)工程,2011,(9):76,84

        猜你喜歡
        信息系統(tǒng)信息安全終端
        企業(yè)信息系統(tǒng)安全防護(hù)
        哈爾濱軸承(2022年1期)2022-05-23 13:13:18
        X美術(shù)館首屆三年展:“終端〉_How Do We Begin?”
        通信控制服務(wù)器(CCS)維護(hù)終端的設(shè)計與實現(xiàn)
        基于區(qū)塊鏈的通航維護(hù)信息系統(tǒng)研究
        電子制作(2018年11期)2018-08-04 03:25:54
        保護(hù)信息安全要滴水不漏
        信息系統(tǒng)審計中計算機(jī)審計的應(yīng)用
        高校信息安全防護(hù)
        多功能北斗船載終端的開發(fā)應(yīng)用
        電子制作(2016年15期)2017-01-15 13:39:14
        基于SG-I6000的信息系統(tǒng)運(yùn)檢自動化診斷實踐
        保護(hù)個人信息安全刻不容緩
        aaa日本高清在线播放免费观看| 无码8090精品久久一区| 藏春阁福利视频| 久久综合视频网站| 成年女人18毛片观看| 久久伊人这里都是精品| 欧美xxxx色视频在线观看 | 伊人久久一区二区三区无码| 国产亚洲一区二区三区三州| 亚洲国产精品成人av在线不卡 | 精品人妻中文无码av在线| 久久国产精品国产精品日韩区| 亚洲日韩精品欧美一区二区三区不卡 | 精品国产日韩亚洲一区在线| 男女18禁啪啪无遮挡激烈网站| 中国丰满熟妇av| 亚洲精品美女自拍偷拍| 精品人妻一区二区蜜臀av| 国产乱精品女同自线免费| 国产精品网站在线观看免费传媒| 狠狠色狠狠色综合| 日韩一区二区三区天堂| 精品人妻一区二区三区久久| 久久精品国产69国产精品亚洲| 亚洲AV无码精品呻吟| 蜜桃av福利精品小视频| 中国免费看的片| 最近中文字幕mv在线资源| 亚洲熟妇色xxxxx欧美老妇| 国产av一区仑乱久久精品| 99re6在线视频精品免费下载| 国产精品久久久久影院嫩草| 偷拍网日本一区二区三区| 久久99精品久久只有精品| 国产精品人妻一区二区三区四| 成年视频国产免费观看| av资源在线永久免费观看| 人禽杂交18禁网站免费| 精品成人乱色一区二区| 一本色道久久综合中文字幕| 日本人视频国产一区二区三区|