xxx医院网络安全解决方案(共36页).doc
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《xxx医院网络安全解决方案(共36页).doc》由会员分享,可在线阅读,更多相关《xxx医院网络安全解决方案(共36页).doc(36页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、精选优质文档-倾情为你奉上XXX医院网络安全解决方案建议书二零一三年三月目录专心-专注-专业1.概述1.1前言随着网络与信息技术的发展,尤其是互联网的广泛普及和应用,网络正逐步改变着人类的生活和工作方式。越来越多的企事业单位建立了依赖于网络的业务信息系统,对行业产生了巨大深远的影响,但安全威胁也正在飞速增长。江苏省xxx医院做为江苏省规模较大、技术力量雄厚、医疗设备先进、学术水平较高,融医、教、研、防于一体的现代化综合性医院,医院的大部分业务是基于信息化实现,其网络的稳定运行与否,直接影响医院的运营。为保证网络的安全、可靠、稳定的运行,目前省xxx医院已经按照国家对信息安全的相关要求,完成了等
2、级保护相关测评工作。为了给江苏省xxx医院提供更加稳定的网络环境,我们应当正视差距分析报告中罗列的各种安全风险,对网络威胁给予充分的重视。我们将根据目前的安全现状并结合当前的安全形势为江苏省xxx医院提供一个完整的安全改进方案。1.2 项目概述为了提高江苏省xxx医院网络的稳定性,针对现有的网络环境,通过加入相应的安全设备,建议在信息系统正常运转的前提下,力求达到提高整网的安全性能提高。通过改造,实现对于网络攻击和病毒进行必要的防御,对应用服务的访问权限进行限制,对来自医保网络或者内部网络的攻击进行实时防护,有利于震慑不法分子的违法犯罪行为,保障江苏省xxx医院应用系统的正常运营。1.3设计参
3、考标准q GB17859-1999 计算机信息系统安全保护等级划分准则q 公通字 200743号关于印发信息安全等级保护管理办法的通知q GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求q GB/T XXXXX-200x信息安全技术 信息系统等级保护安全设计技术要求q GB/T XXXXX-200x信息安全技术 信息系统安全等级保护测评要求q GB/T XXXXX-200x信息安全技术 信息系统安全等级保护测评过程指南q GB/T 20269-2006 信息安全技术 信息系统安全管理要求q GB/T 20270-2006 信息安全技术 网络基础安全技术要求q GB/T
4、 20271-2006 信息安全技术 信息系统通用安全技术要求q GB/T 20272-2006 信息安全技术 操作系统安全技术要求q GB/T 20273-2006 信息安全技术 数据库管理系统安全技术要求q GB/T 20282-2006 信息安全技术 信息系统安全工程管理要求q GB/T 21028-2007 信息安全技术 服务器安全技术要求q GB/T 21052-2007 信息安全技术 信息系统物理安全技术要求2系统分析2.1 江苏省xxx医院应用系统分析针对江苏省xxx医院的网络结构的分析,应当在现有网络基础上,根据国家有关信息网络安全系统建设法律法规和标准规范,以及系统对安全性设
5、计的具体要求,并结合当前信息安全技术的发展水平,针对可能存在的安全漏洞和安全需求,在不同层次上提出安全级别要求,制定相应的安全策略,设计一套科学合理、多层次、分布式、并且融合技术和管理的安全体系,采用合理、先进的技术实施安全工程,加强安全管理,保证江苏省xxx医院信息系统的安全性。根据对江苏省xxx医院信息系统的了解,对其应用系统现状简要说明如下:2.1.1江苏省xxx医院网络结构从目前我院的全局网络结构上看,主要由用于日常医疗信息交换及办公的内部业务网以及对外发布省xxx医院网站的外部业务网两部分组成。其中,医院内部业务网是医院业务开展的重要平台,承载着核心业务,同时具有相应链路与卫生局、社
6、保和银行等其他机构交换数据;外部业务网主要对外提供信息发布门户,对内提供Internet网络接入等服务。业务内网省xxx医院的业务内网由中心机房、各业务大楼(如:门诊楼、急诊楼、药房服务、心脏科实验室等)以及其他下属医院等几部分组成,其中中心机房是整个业务网络的核心,主要提供医疗数据交换、存储和医院业务系统的运维。各业务大楼主要提供医护人员的日常业务的开展。整个省xxx医院的业务网络由核心层、汇聚层和接入层的网络交换设备组成网络的骨干,然后通过各楼层交换机接入到各个业务大楼,为了防止网络设备由于单点故障而影响业务系统的可用性,省xxx医院设置了专职维护团队,当出现设备故障时第一时间采取措施,更
7、替故障设备。此外,还有相应的VPN专线连接到卫生局、社保和银行等外部单位,进行相关的医疗业务数据交换。业务外网外部业务网的组网方式与业务网有些类似,但其主要职能是供本院医职人员的互联网浏览服务以及对外网站的发布,所以外部业务网采用的是成本更低廉单核心网络架构,以满足一般性的外网业务需求。2.1.2 江苏省xxx医院应用系统说明江苏省xxx医院应用系统主要包括以下几个方面:经过近十多年的发展,省xxx医院信息系统(Hospital Information System,HIS)建设初具规模,日趋完善。信息系统的发展经历了从单机系统、局部网络系统到整个医院信息系统的多个阶段,可以说,HIS系统是省
8、xxx医院医疗信息化的最核心资产。另外,内网还运行有RIS/PACS系统、LIS系统、EMR电子病历系统和B超系统、ERP系统等科室业务应用系统,上述系统均依赖或部分依赖HIS系统2.1.3 江苏省xxx医院目前部署设备说明内部业务网主机:包括Windows,HP-UX,AIX,Solaris,Linux等平台在内的多台服务器;网络设备:以CISCO为主要网络设备的网络体系架构。外部业务网主机:包括Windows,HP-UX,AIX,Solaris,Linux等平台在内的多台服务器;网络设备:除核心交换机之外,均采用不可配置的低端网络交换设备。2.1.4 内部网络拓扑图2.1.5网络安全现状
9、经过分析网络状态,我们认为现在江苏省xxx医院在网络安全方面还存在这样一些问题:1 目前在内网与医保网、内网与分支机构之间均未部署网络安全设备,只是通过交换路由设备做了访问控制列表,未能进行有效的数据包过滤和状态检测。2 对来自医保及分支机构的网络攻击和病毒无有效的设备进行完整的防御3 对内部用户的网络操作行为没有必要的审计措施。4 对省xxx医院内网终端用户的终端准入、进程、移动存储及桌面安全没有必要的控制。5 没有对网络异常流量进行实时检测并告警的方法。2.2 威胁分析江苏省xxx医院是多种资产的庞大组合,其所面临的威胁也就是对网络能够造成不利影响的一些潜在的事件或者行为,同样这些威胁包括
10、自然的、故意的以及偶然的情况,其面临的威胁同样不可避免。我们将对江苏省xxx医院面临的威胁进行分析,而我们分析江苏省xxx医院面临的安全威胁的原因,就是为了减少对其的安全威胁,把江苏省xxx医院面临的安全威胁控制在我们可接受的最理想的范围内。首先,现在的网络部署模式决定了,交换机只能对医保网络及分支访问省xxx医院本部内部网络进行必要的访问权限的限制,但无法进行细粒度基于策略的有效防护。其次,内部网络的安全稳定的运行决定了医院的正常运营,所以针对医保网络对医院内部网络的攻击行为以及病毒入侵,在现有的网络环境无法做到对其有效的防护,防火墙虽然能对网络访问权限进行控制,但无法阻断入侵和病毒行为。还
11、有,服务集群里存放的是医院的核心业务和数据,针对网络服务集群的操作行为,无法对业务环境下的网络操作行为做到细粒度的合规审计。最后,相对边界网络设备来说,熟知操作系统和数据库系统的人员的范围要广的多,而且在互联网上,很容易就能找到许多针对各种操作系统和数据库系统的漏洞的详细描述,所以,针对操作系统和数据库的入侵攻击在互联网络中也是最多最常见的。不管是什么操作系统或者数据库系统,只要它运行于网络上,就必然会有或多或少的端口服务暴露在网络上,而这些端口服务又恰恰可能存在致命的安全漏洞,这无疑会给该系统带来严重的安全威胁,从而也给系统所在的网络带来很大的安全威胁。另外据统计,有70%的网络攻击来自于网
12、络的内部。对于网络内部的安全防范会明显的弱于对于网络外部的安全防范,而且由于内部人员对于内部网络的熟悉程度一般是很高的,所以,由网络内部发起的攻击也就必然更容易成功,因此一旦攻击成功,其强烈的攻击目的也就必然促使了更为隐蔽和严重的网络破坏。省xxx医院目前的桌面终端未有严格的控制,通过3G网卡、无线网卡等非法外联可以接入互联网,这样一旦其感染病毒或者被攻击者控制,将导致内网资料的泄露及病毒在内网的传播,从而影响应用服务的正常使用。3 需求分析3.1功能需求 对应用访问进行严格限制,只允许访问对应应用服务的对应端口,拒绝对应用服务器的其他端口的访问。 能对整网的流量进行防病毒和入侵防御。 能从整
13、网的角度上进行访问控制,而不是网络的某一部分才能进行访问控制。 对业务环境下的网络操作行为特别是针对核心数据库的操作要能做到细粒度的合规审计,便于在出现安全事件时有据可查。 对于来自内部的病毒入侵攻击要能进行检测,对整个网络的安全态势要能进行及时的了解。 运维人员的对于网络设备、安全设备及对数据库等的操作行为要能进行审计,对一些具有风险的、超过其权限的操作要能进行实时阻断并告警。 需要具有对交换机、路由器、安全设备、服务器等设备进行统一管理的安全管理运维平台,一旦产生安全事件,可以进行统一管理,不需要管理员登录到各个设备上查到日志,定位故障。可以减少管理员的运维时间,有利于故障的快速解决。3.
14、2管理需求l 访问管理在管理上需要实现,对访问应用服务器的权限进行有效的管理。l 组织管理 良好的安全产品配置和过硬的安全技术,并不能很好的解决系统的安全问题,必须辅以完善的安全管理体制,才能促使其的作用得到完美体现。如果整个江苏省xxx医院系统的应用系统、网络系统管理员间的协调不利,那么有可能最终导致系统安全管理的混乱。需要制定一套完善的安全管理体系,同时需要相应的安全产品进行有效的配合,从管理和技术两个方面保证系统安全的有效实施。3.3服务需求由于黑客攻击和病毒泛滥对系统的安全随时提出了挑战,需要提供服务的公司具有专业的安全人才和专业的安全技术,能够对最新的系统安全漏洞、攻击技术以及用户行
15、业现状有深入的理解,并能将相应的技术通过产品升级和应急服务等方式及时提供给用户,只有这样才能保证用户系统在安全性和可用性上具有持续的保障。由于需要对安全事件进行及时响应,在产品和技术服务支持上只有能同时拥有自主产品和安全服务的综合性安全公司才能对用户系统安全有所保障。4 省xxx医院网络安全解决方案根据国家等级保护的相关要求,在网络安全中必须要有入侵防范及安全审计设备,在边界完整性要求则要能够对非法接入进行控制,并能够进行实时阻断,需要部署终端桌面安全管理软件。在主机安全中有对日志进行审计的需求,需要部署安全管理平台。在数据安全方面针对重要的网络边界建议采用双机热备的方式部署安全设备。结合省x
16、xx医院网络安全改造,建议此次部署以下安全解决方案:4.1边界安全解决方案4.1.1防火墙+IPS解决方案针对医保网络到省xxx医院总部内网的安全防护建议采用防火墙加入侵防御设备的安全解决方案。防火墙对进出分部与省xxx医院的数据包进行网络第三到第四层的状态检测与包过滤,按照源、目的IP,源、目的端口设置访问控制列表,进行细粒度的控制策略。NIPS部署在防火墙之后,是对防火墙功能的有效的补充,防火墙只能针对网络层的数据包进行检测,不能对应用层的数据进行过滤,而入侵防御设备NIPS串联的方式部署在网络中,提供主动的、实时的防护,具备对2到7层网络的线速、深度检测能力,同时配合以精心研究、及时更新
17、的攻击特征库,即可以有效检测并实时阻断隐藏在海量网络中的病毒、攻击与滥用行为。这样运用防火墙与NIPS的联动更加有效的进行入侵与攻击检测发现、实时阻止!4.1.1.1防火墙解决方案当前,攻击行为呈现多层次化;与以往不同的是攻击不再以网络层为主,信息本身的安全越来越被人们所重视。这些攻击包括:非法信息传输、病毒传播、恶意软件的传播与注入、资源滥用、利用服务器漏洞进行应用层攻击等;这种现状要求安全设备具有更加全面的检测能力,不仅仅对信息载体(网络层面数据)进行分析,更要对信息本身进行全面的分析,只有这样才能有效的识别出高层次的攻击行为。另外,很多恶意者已经不单单利用传统的HTTP、MAIL协议进行
18、攻击了,即时通讯软件协议以及其他应用于互联网的协议也成为了恶意者实施攻击的承载协议,对这些协议进行完善的内容过滤显得越来越必要,新型的防火墙产品将逐步出现可防范利用这些协议进行攻击的功能。启明星辰防火墙集防火墙、VPN、上网行为管理、内网安全、反垃圾邮件、抗拒绝服务攻击(Anti-DoS)、内容过滤、NetFlow等多种安全技术于一身,高性能、绿色低炭,同时全面支持各种路由协议、QoS、高可用性(HA)、日志审计等功能,为网络边界提供了全面实时的安全防护,帮助用户抵御日益复杂的安全威胁。4.1.1.2入侵防御解决方案传统防火墙作为访问控制设备,无法检测或拦截嵌入到普通流量中的恶意攻击代码;无法
19、发现内部网络中的攻击行为。入侵防护系统IDS旁路部署在网络上,当它检测出黑客入侵攻击时,攻击可能已到达目标造成损失,无法有效阻断各种攻击;入侵防护系统IDS侧重网络监控,注重安全审计,适合对网络安全状态的了解。但是对检测到的入侵行为无法提供及时有效的反应,因此需要更加有效的入侵防护系统。入侵防御系统往往以串联的方式部署在网络中,提供主动的、实时的防护,具备对2到7层网络的线速、深度检测能力,同时配合以精心研究、及时更新的攻击特征库,即可以有效检测并实时阻断隐藏在海量网络中的病毒、攻击与滥用行为,也可以对分布在网络中的各种流量进行有效管理,从而达到对网络架构防护、网络性能保护和核心应用防护。在医
20、保网络与省xxx医院内部网络之间部署NIPS,其主要功能有:l IPS-坚固的防御体系 业界最完善的攻击特征库,包括50多类,超过2000项的入侵攻击特征 漏洞机理分析技术,精确抵御黑客攻击、蠕虫、木马、后门 应用还原重组技术,抑制间谍软件、灰色软件、网络钓鱼的泛滥 网络异常分析技术,全面防止拒绝服务攻击l 完善的防火墙特性 支持基于源IP、目的IP、源端口、目的端口、时间、服务、用户、文件、网址、关键字、邮件地址、脚本、MAC地址等多种方式进行访问控制 支持流量管理、连接数控制、IP+MAC绑定、用户认证等l 实用的流量监控系统NetFlow 历史带宽使用趋势分析、带宽应用分布、带宽使用实时
21、统计、IP流量排名等l 精确的抗DoS攻击能力 采用特征控制和异常控制相结合的手段,有效保障抗拒绝服务攻击的准确性和全面性,阻断绝大多数的DoS攻击行为l 完善的P2P、IM、流媒体、网络游戏和股票软件控制能力 P2P控制:对Emule、BitTorrent、Maze、Kazaa等进行阻断、限速 IM控制:基于黑白名单的IM登录控制、文件传输阻止、查毒;支持主流IM软件如QQ、MSN、雅虎通、Gtalk、Skype 流媒体控制:对流媒体应用进行阻断或限速,支持Kamun ppfilm 、PPLive、PPStream、QQ直播、TVAnts、沸点网络电视、猫扑播霸等 网络游戏控制:对常见网络游
22、戏如魔兽世界、征途、QQ游戏大厅、联众游戏大厅等的阻断 股票软件控制:对常用股票软件如同花顺、大参考、大智慧等的阻断l 强大的日志报表功能 记录内容丰富:可对防火墙日志、攻击日志、病毒日志、带宽使用日志、Web访问日志、Mail发送日志、关键资产访问日志、用户登录日志等进行记录 日志快速查询:可对IP地址、端口、时间、危急程度、日志内容关键字等进行查询 报表贴近需求:根据用户具体需求,定制报表内容、定制报名名称、定制企业LOGO,并可形成多种格式的报表文件。l 方便的集中管理功能通过集中管理与数据分析中心实现对多台设备的统一管理、实时监控、集中升级和拓扑展示。4.1.2 UTM统一一体化安全网
23、关解决方案针对省xxx医院总部内网与分支机构的安全防护建议采用启明星辰UTM一体化安全网关的安全解决方案。UTM设备启用防病毒与IPS模块。作为中国UTM市场的领导者,启明星辰不断通过技术革新带给用户更高价值的UTM产品。天清汉马USG一体化安全网关采用了业界最先进的基于MIPS64的多核硬件架构和一体化的软件设计,集防火墙、VPN、入侵防御(IPS)、防病毒、上网行为管理、内网安全、反垃圾邮件、抗拒绝服务攻击(Anti-DoS)、内容过滤、NetFlow等多种安全技术于一身,高性能、绿色低炭,同时全面支持各种路由协议、QoS、高可用性(HA)、日志审计等功能,为网络边界提供了全面实时的安全防
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- xxx 医院 网络安全 解决方案 36
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内