某市医院三级等保建设方案

  • 格式:docx
  • 大小:491.58 KB
  • 文档页数:61

下载文档原格式

  / 61
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

某市三院医疗信息系统安全三级等保建设方案

2012-09-25

目录

1、某市三院医疗信息系统现状分析 (3)

1.1拓扑图 (3)

1.2网站/BS应用现状..................................................................... 错误!未定义书签。

1.3漏洞扫描.................................................................................... 错误!未定义书签。

1.4边界入侵保护............................................................................ 错误!未定义书签。

1.5安全配置加固............................................................................ 错误!未定义书签。

1.6密码账号统一管理.................................................................... 错误!未定义书签。

1.7数据库审计、行为审计............................................................ 错误!未定义书签。

1.8上网行为管理............................................................................ 错误!未定义书签。

2、某市三院医疗信息系统潜在风险 (4)

2.1黑客入侵造成的破坏和数据泄露 (4)

2.2医疗信息系统漏洞问题 (5)

2.3数据库安全审计问题 (5)

2.4平台系统安全配置问题 (6)

2.5平台虚拟化、云化带来的新威胁............................................ 错误!未定义书签。

3、某市三院医疗信息系统安全需求分析 (6)

3.1医疗信息系统建设安全要求 (6)

3.2医疗等级保护要求分析 (7)

3.3系统安全分层需求分析 (12)

3.4虚拟化、云计算带来的安全问题分析 (20)

4、医疗信息系统安全保障体系设计 (24)

4.1安全策略设计 (24)

4.2安全设计原则 (25)

4.3等级保护模型 (27)

4.4系统建设依据 (28)

4.5遵循的标准和规范 (28)

5、安全管理体系方案设计 (29)

5.1组织体系建设建议 (29)

5.2管理体系建设建议 (30)

6、安全服务体系方案设计 (32)

6.1预警通告 (32)

6.2技术风险评估 (33)

6.3新上线系统评估 (33)

6.4渗透测试 (34)

6.5安全加固 (34)

6.6虚拟化安全加固服务 (35)

6.7应急响应 (36)

7、安全技术体系方案设计 (36)

7.1物理层安全 (36)

7.2网络层安全 (37)

7.3主机层安全 (42)

7.4应用层安全 (46)

7.5数据层安全 (50)

7.6虚拟化、云计算安全解决方案 (53)

8、平台安全建设方案小结 (54)

8.1安全产品汇总 (55)

8.2产品及服务选型 (59)

1、某市三院医疗信息系统现状分析

1.1系统现状

某市第三人民医院(以下简称某三院)作为三级甲等医院,已经建成全院网络覆盖,医院内网已覆盖行政楼、老病房1/2F、门诊一期、门诊二期以及门诊一期中心机房,医院外网与新农合、市社保机构互联。医院内网采用“核心-接入”二层交换架构,行政楼、病房、门诊通过接入交换机连接至中心机房核心交换机。HIS、LIS系统作为三院核心业务系统直接部署在中心机房,系统服务器直接挂载在中心机房核心交换机上。近期三院将在中心机房区域部署一套电子病历系统已完善三院医疗信息系统。在出口方向,医院有两条出口与外网互联,一条通过防火墙完成与新农合、市医保机构的互联,另一条通过ISA服务器接入互联网。

2、某市三院医疗信息系统潜在风险

2.1黑客入侵造成的破坏和数据泄露

随着医疗信息化的普及,个人信息逐渐以电子健康档案、电子病历和电子处方为载体,其中包括了个人在疾病控制、体检、诊断、治疗、医学研究过程中涉及到的肌体特征、健康状况、遗传基因、病史病历等个人信息。其中个人医疗健康信息的秘密处于隐私权的核心部位,而保障病人的隐私安全是医院和医护人员的职责。

某市三院医疗信息系统某市三院中心机房汇集了大量的病人隐私信息,而这些数据在传输过程中极易被窃取或监听。同时基于电子健康档案和电子病历大量集中存储的情况,一旦系统被黑客控制,可能导致病人隐私外泄,数据恶意删除和恶意修改等严重后果。病人隐私信息外泄将会给公民的生活、工作以及精神方面带来很大的负面影响和损失,同时给平台所辖区域造成不良社会影响,严重损害机构的公共形象,甚至可能引发法律纠纷。而数据的恶意删除和篡改会导致电子健康档案和电子病历的丢失以及病人信息的错误,给医护人员的工作造成影响,甚至可能引发医疗事故。另一方面,随着便携式数据处理和存储设备的广泛应用,由于设备丢失而导致的数据泄漏威胁也越来越严重。

因此电子健康档案和电子病历数据作为卫生平台某市三院中心机房的重要资产,必须采取有效措施以防止物理上的丢失和黑客监听、入侵行为造成的破坏,保证数据的保密性,安全性和可用性。