丁 寧
(天津醫(yī)學科學信息研究所 天津 300300)
伴隨著云計算、移動互聯(lián)、大數(shù)據(jù)等技術的日益成熟并迅速滲透到醫(yī)學圖書館的業(yè)務重建過程中,傳統(tǒng)醫(yī)學圖書館的業(yè)務形式已經(jīng)發(fā)生了翻天覆地的變化。智慧城市建設發(fā)展離不開聯(lián)動云計算、移動互聯(lián)、大數(shù)據(jù)等技術的應用,促使醫(yī)學圖書館必須緊隨時代脈搏,向智慧圖書館發(fā)展。智慧圖書館的演變離不開互聯(lián)網(wǎng)等技術的支撐,而互聯(lián)網(wǎng)在給醫(yī)學圖書館帶來流量的同時也帶來了前所未有的網(wǎng)絡安全隱患,重要數(shù)據(jù)及業(yè)務系統(tǒng)的安全防護工作是重中之重。
為了提高本單位業(yè)務信息系統(tǒng)在信息時代中的安全防護能力,本文以重要信息系統(tǒng)等級保護2.0為基點,結合醫(yī)學圖書館自身業(yè)務信息系統(tǒng)的安全需求,在等級保護方面提出合理的思路及建設方案。
網(wǎng)絡安全等級保護制度是國家在網(wǎng)絡安全領域的基本制度,在國民經(jīng)濟和社會信息化發(fā)展過程中提高信息安全保證能力和水平,維護國家網(wǎng)絡空間安全有著重要意義。2019年5月10日網(wǎng)絡安全等級保護制度2.0國家標準正式發(fā)布,預示我國網(wǎng)絡安全等級保護制度進入了全新時代。
網(wǎng)絡安全等級保護是根據(jù)等保對象在國家安全、經(jīng)濟建設、社會生活中的重要程度,以及一旦遭到破壞、喪失功能或者數(shù)據(jù)被篡改、泄露、丟失、損毀后,對國家安全、社會秩序、公共利益以及相關公民、法人和其他組織的合法權益的危害程度等因素,按照重要性和遭受損壞后的危害性分成 5個安全保護等級進行保護的工作[1]。
等保 2.0強調(diào)“一個中心、三重防護”的理念,標準安全要求由基本要求變更為安全通用要求和安全擴展要求。標準體系名稱更名為《信息安全技術網(wǎng)絡安全等級保護基本要求》,與網(wǎng)絡安全法有關條文保持一致?!毒W(wǎng)絡安全法》明確規(guī)定網(wǎng)絡運營者應當按照網(wǎng)絡安全等級保護制度的要求,履行安全保護義務,法律地位明顯提升。等保 2.0標準不再自主定級,系統(tǒng)定級必須經(jīng)過專家評審和主管部門審核。定級對象由原來的信息系統(tǒng)改為等級保護對象(云計算、物聯(lián)網(wǎng)、工業(yè)控制系統(tǒng)、移動互聯(lián)等場景)[2]。
定級——備案——建設整改——等級測評——監(jiān)督檢查。
在以“一個中心,三重防護”為思想的合規(guī)建設基礎上,同時貫徹“智能化、實戰(zhàn)化、持續(xù)化”的新安全理念,以攻促防,全面提升安全態(tài)勢感知能力、漏洞管理能力。建立常態(tài)化安全運營體系,不斷完善運營體系和網(wǎng)絡安全防御體系建設,實現(xiàn)網(wǎng)絡安全綜合防御能力的提升,建立可信、可控、可管的自適應閉環(huán)安全防護體系。
由于醫(yī)學圖書館是比較特殊的行業(yè)服務機構,在我國互聯(lián)網(wǎng)飛速發(fā)展、技術日新月異的時代背景下,既要為醫(yī)教研相關工作者提供特殊的信息服務,又面臨著自身服務系統(tǒng)暴露于互聯(lián)網(wǎng)中及網(wǎng)絡安全的挑戰(zhàn)。醫(yī)學單位重要信息系統(tǒng)數(shù)據(jù)若發(fā)生泄露,將會對整個社會帶來不利影響。因此根據(jù)等級保護2.0的建設思想,明確本單位信息系統(tǒng)安全等級保護相關制度,制定行之有效的等級保護相關對策,提升等級保護相關能力成為重中之重。
根據(jù)本單位現(xiàn)有網(wǎng)絡架構情況及重要業(yè)務信息系統(tǒng)情況,形成以技術保障為基礎、以監(jiān)測預警為核心、以協(xié)同響應為目標的網(wǎng)絡安全縱深防御體系,將安全物理環(huán)境、“一個中心”管理下的安全通信網(wǎng)絡、安全區(qū)域邊界、安全計算環(huán)境、安全管理制度、安全管理機構、安全管理人員、安全建設管理、安全運維管理等各個層面的安全需求,全部轉化為可以實現(xiàn)的技術防護、安全管理措施、安全運營手段,構建可信、可控、可管的安全防護體系。積極進行本單位信息化建設,其投入水平將直接決定本單位未來幾年的信息化發(fā)展水平。相對于本單位現(xiàn)有網(wǎng)絡安全投入,信息化建設還有相當大的進步空間,從決策層到執(zhí)行層必須統(tǒng)一思想,加大投入力度,促進本單位信息化業(yè)務發(fā)展,從根本上減少重要業(yè)務信息系統(tǒng)發(fā)生問題的可能性。
通用部分安全解決方案是針對等保對象共性化保護需求提出的,應對安全通用要求的一般性解決方案。根據(jù)對定級對象的分析與評估,通過“一個中心”管理下的“安全通信網(wǎng)絡防護、安全區(qū)域邊界防護、安全計算環(huán)境防護”安全技術體系結構,提出系統(tǒng)在總體上的策略要求、各個子系統(tǒng)應該實現(xiàn)的安全技術措施,最終形成用于指導系統(tǒng)具體安全實施的總體安全方案,構建網(wǎng)絡安全縱深防御體系。
針對本單位業(yè)務系統(tǒng)均已部署到云端的情況,按照安全通用要求和云計算安全擴展要求,提出采用軟件定義安全設計的云等保合規(guī)解決方案,清晰責任邊界,簡化安全運維,幫助云業(yè)務實現(xiàn)等保合規(guī)[3]。
針對本單位移動終端、移動應用、無線網(wǎng)絡以及服務器區(qū)的安全需求提出整體安全解決方案,保證整個移動網(wǎng)絡從前端到后端整體的安全可擔[4-5]。
從大數(shù)據(jù)應用安全、大數(shù)據(jù)支撐環(huán)境安全、訪問安全、數(shù)據(jù)傳輸安全及管理安全等角度出發(fā),構建大數(shù)據(jù)安全防護技術設計框架。從數(shù)據(jù)采集、傳輸、存儲、處理和應用等方面應對大數(shù)據(jù)安全挑戰(zhàn),以及等保 2.0大數(shù)據(jù)方向的合規(guī)性要求,形成全面、有效保障大數(shù)據(jù)安全的縱深防御體系,提升安全能力。
安全管理體系從安全策略、管理制度、管理機構、人員管理和安全運維管理等方面分別設計[6]。重點內(nèi)容包括安全管理機構的組建,安全策略、管理制度、操作規(guī)程、記錄表單等內(nèi)容的安全管理制度體系的補充和完善,安全相關人員的錄用、培訓、授權和離崗管理,圍繞信息系統(tǒng)全生命周期安全的安全建設管理和安全運維管理。
為確保信息安全等級保護工作順利進行,要從本單位工作人員實際出發(fā),建立切合實際的醫(yī)學圖書館信息安全等級保護管理標準,吸取國內(nèi)外先進醫(yī)學信息服務提供機構管理經(jīng)驗的同時,結合自身實際,制定一整套可行、可控、可靠的管理制度。此外,在實際管理過程中,不斷針對發(fā)現(xiàn)的安全管理體系問題實行改正和修訂,不斷完善管理標準,發(fā)現(xiàn)問題解決問題,提升安全等級保護工作效果,從而促進本單位安全等級保護工作發(fā)展[7-8]。
安全服務體系是從管理和運營角度出發(fā),通過周期性實現(xiàn)安全風險評估,使安全加固、滲透測試、應急響應、重要時期安全保障、應急演練、安全培訓等服務保障信息系統(tǒng)的安全風險始終處于可控、可管的安全狀態(tài)。隨著時代發(fā)展和科技的進步,信息安全面臨很大挑戰(zhàn),必將不斷暴露出這樣那樣的信息安全問題[9]。只有不斷完善自身信息系統(tǒng)安全防護能力,才能最大限度地降低發(fā)生安全漏洞的可能性,用最短的時間解決最棘手的信息系統(tǒng)網(wǎng)絡安全問題。作為服務型機構,能夠安全持續(xù)有效的提供信息服務是衡量其信息服務水平的重要依據(jù),只有定期進行風險評估,明確網(wǎng)絡信息安全所處的等級,根據(jù)風險評估報告的具體內(nèi)容,及時發(fā)現(xiàn)現(xiàn)階段各系統(tǒng)上面臨的風險,制定可實施的風險應對方案,及時完成風險應對工作,才能從根本上提升本單位業(yè)務信息系統(tǒng)的安全等級。
形成成熟的監(jiān)測預警體系,同時依托安全管理平臺,建設符合單位實際的安全應急和處置服務體系,通過協(xié)同安全運營建立網(wǎng)絡安全服務隊伍,增強單位對安全事件分析、處置的能力。