某医院信息系统等级保护安全建设整改方案(共313页).doc
《某医院信息系统等级保护安全建设整改方案(共313页).doc》由会员分享,可在线阅读,更多相关《某医院信息系统等级保护安全建设整改方案(共313页).doc(298页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、精选优质文档-倾情为你奉上专心-专注-专业某医院信息系统等级保护安全建设整改方案等级保护安全建设整改方案2022年5月目 录方案概述背景医院是一个信息和技术密集型的行业,其计算机网络是一个完善的办公网络系统,作为一个现代化的医疗机构网络,除了要满足高效的内部自动化办公需求以外,还应对外界的通讯保证畅通。结合医院复杂的HIS、RIS、PACS等应用系统,要求网络必须能够满足数据、语音、图像等综合业务的传输要求,所以在这样的网络上应运用多种高性能设备和先进技术来保证系统的正常运作和稳定的效率。同时医院的网络系统连接着Internet、医保网和高校等,访问人员比较复杂,所以如何保证医院网络系统中的数
2、据安全问题尤为重要。在日新月异的现代化社会进程中,计算机网络几乎延伸到了世界每一个角落,它不停的改变着我们的工作生活方式和思维方式,但是,计算机信息网络安全的脆弱性和易受攻击性是不容忽视的。由于网络设备、计算机操作系统、网络协议等安全技术上的漏洞和管理体制上的不严密,都会使计算机网络受到威胁。我们可以想象一下,对于一个需要高速信息传达的现代化医院,如果遭到致命攻击,会给社会造成多大的影响。为了保障我国关键基础设施和信息的安全,结合我国的基本国情,制定了等级保护制度。并将等级保护制度作为国家信息安全保障工作的基本制度、基本国策,促进信息化、维护国家信息安全的根本保障。而针对医疗卫生行业,卫生部于
3、2011年11月分别发布卫生部办公厅关于全面开展卫生行业信息安全等级保护工作的通知(卫办综函20111126号),卫生部关于印发卫生行业信息安全等级保护工作的指导意见的通知(卫办发201185号),85号文规定了主要工作内容:1.定级备案(规定了定级范围及级别)2.建设与整改(规定了二级(含)以上系统需进行差距分析与整改)3.等级测评(规定了三级(含)以上需进行等保测评)4.宣传培训(规定了各类卫生机构需进行信息安全培训,提高安全意识)5. 监督检查(规定了信息化工作领导小组对各医疗机构等级保护工作进行督导)全面开展等级保护建设,对医院特别是三级甲等医院的信息化建设提出了更高的要求,其核心业务
4、信息系统的建设应按照不低于等级保护三级的标准进行。XX医院是北京市卫生局直属三级甲等医院、北京大学教学医院、中法友好合作医院、中国科学院心理研究所临床心理学教学医院、北京市心理危机研究与干预中心、北京市心理援助热线、世界卫生组织心理危机预防研究与培训合作中心、北京市专科医师培训基地、国家药物临床试验机构,作为北京三级甲等医疗机构,其核心HIS系统和EMR系统的正常运行至关重要,因此在信息安全建设过程中参照国家等级保护相关标准,利于医院自身进行安全体系化建设,并最终利于业务的开展。方案设计目标本次XX医院核心业务系统等级保护安全建设的主要目标是:按照等级保护要求,结合实际业务系统,对XX医院核心
5、业务系统进行充分调研及详细分析,将XX医院核心业务系统系统建设成为一个及满足业务需要,又符合等级保护三级系统要求的业务平台。建设一套符合国家政策要求、覆盖全面、重点突出、持续运行的信息安全保障体系,达到国内一流的信息安全保障水平,支撑和保障信息系统和业务的安全稳定运行。该体系覆盖信息系统安全所要求的各项内容,符合信息系统的业务特性和发展战略,满足XX医院信息安全要求。方案设计原则“全面保障”原则:信息安全风险的控制需要多角度、多层次,从各个环节入手,全面的保障。 “整体规划,分步实施”原则:对信息安全建设进行整体规划,分步实施,逐步建立完善的信息安全体系。“同步规划、同步建设、同步运行”原则:
6、安全建设应与业务系统同步规划、同步建设、同步运行,在任何一个环节的疏忽都可能给业务系统带来危害。“适度安全”原则:没有绝对的安全,安全和易用性是矛盾的,需要做到适度安全,找到安全和易用性的平衡点。“内外并重”原则:安全工作需要做到内外并重,在防范外部威胁的同时,加强规范内部人员行为和访问控制、监控和审计能力。“标准化”原则:管理要规范化、标准化,以保证在能源行业庞大而多层次的组织体系中有效的控制风险。“技术与管理并重”原则:网络与信息安全不是单纯的技术问题,需要在采用安全技术和产品的同时,重视安全管理,不断完善各类安全管理规章制度和操作规程,全面提高安全管理水平。方案设计依据本方案的设计主要依
7、据以下等级保护政策:公安部、国家保密局、国际密码管理局、国务院信息化工作办公室联合转发的关于信息安全等级保护工作的实施意见(公通字200466号) 公安部、国家保密局、国家密码管理局、国务院信息化工作办公室制定的信息安全等级保护管理办法(公通字200743号)公安部颁发的关于开展信息安全等级保护安全建设整改工作的指导意见(公信安20091429号)公安部关于推动信息安全等级保护测评体系建设和开展等级测评工作的通知(公信安2010303号)本方案的设计主要依据如下等级保护标准:信息安全技术 信息系统安全等级保护基本要求(GB/T 22239-2008)信息安全技术 信息系统等级保护安全设计技术要
8、求(GB/T 25070-2010)本方案还参考了如下一些政策和标准:信息安全技术 信息系统安全等级保护定级指南(GB/T 22240-2008)信息安全技术 信息系统安全等级保护实施指南信息安全技术 信息系统安全等级保护测评要求信息安全技术 信息系统安全等级保护测评过程指南计算机信息系统安全保护等级划分准则(GB 17859-1999)信息安全技术 信息系统通用安全技术要求(GB/T 20271-2006)信息安全技术 网络基础安全技术要求(GB/T 20270-2006)信息安全技术 操作系统安全技术要求(GB/T 20272-2006)信息安全技术 数据库管理系统安全技术要求(GB/T
9、20273-2006)信息安全技术 服务器技术要求(GB/T 21028-2007)信息安全技术 终端计算机系统安全等级技术要求(GA/T 671-2006)信息安全技术 信息系统安全管理要求(GB/T 20269-2006)信息安全技术 信息系统安全工程管理要求(GB/T 20282-2006)GB/T 22080-2008/ISO/IEC 27001:2005信息技术 安全技术 信息安全管理体系 要求IATF信息保障技术框架现状分析网络架构描述XX医院网络架构主要由终端安全域、安全设备运维区、互联网DMZ区、业务服务器区等安全域构成系统使用的安全产品清单:序号设备名称型号数量1防火墙XX2
10、2安全网关XX13入侵检测系统XX14漏洞扫描系统XX15补丁分发系统XX16信息安全综合审计监控系统XX17宽带信息安全(上网行为)管理系统XX18综合网络安全管理系统XX19互联网带宽管理系统XX110网络防病毒系统XX1已经部署的安全产品除网络防病毒系统外,其他产品均购置于四年前,无论从性能、功能上已经不能适应当今的安全要求,本次建设将予以更换。信息系统定级情况XX医院核心业务系统是医院信息系统(Hospital Information System ,HIS)和电子病历系统(Electronic Medical Record, EMR)。目前已经完成系统定级,最终确定北京XX医院核心业
11、务信息系统安全保护等级为第三级。HIS系统由北京XX数字医疗系统有限公司研制开发,2002年11月开始分期实施到我院。由计算机网络中心负责组织实施、运行管理和维护工作。本系统是基于计算机网络、按照一定的应用目标和规则对医院临床及管理业务信息进行采集、加工、存储、传输、检索和服务的人机系统。整个网络主干千兆,百兆到桌面,为两层星型结构。该系统承载着全院人、财、物的行政管理和有关门、急诊病人及住院病人的医疗事务处理业务,主要包括门诊挂号、电子医嘱和处方、计价收费、药房药库管理、住院病人管理、检验检查信息管理、病案管理、卫生统计、物资和固定资产管理等二十几个紧密耦合的子系统。各子系统必须协同运行,支
12、持医院临床诊疗、科研教学、经营决策等方方面面的日常业务与管理工作,是一体化的信息系统。电子病历系统(Electronic Medical Record, EMR)以服务临床业务工作开展为核心,为全院医务人员、业务管理人员、院级领导提供流程化、信息化、自动化、智能化的临床业务综合管理平台。目前医院所使用的电子病历系统为2011年引进的,XX公司开发的C-S架构的结构化的电子病历系统(TP-EMR)。该系统基于.NET多层体系结构开发平台,采用集中式数据库ORACLE 10G、分布式数据库ACCESS和XML技术相结合,完成临床数据的录入、传输、交换、存储和处理。目前电子病历系统的组织实施、管理维
13、护、安全防护均由计算机中心管理。安全需求分析国家政策需求分析2007年公安部等四部委联合出台了信息安全等级保护管理办法,该文件是在开展信息系统安全等级保护基础调查工作和信息安全等级保护试点工作基础上,由四部委共同会签印发的重要管理规范,主要内容包括信息安全等级保护制度的基本内容、流程及工作要求,信息系统定级、备案、安全建设整改、等级测评的实施与管理,信息安全产品和测评机构选择等,为开展信息安全等级保护工作提供了规范保障。2009年,在全国信息系统安全等级保护定级工作基础上,公安部又印发了关于开展信息安全等级保护安全建设整改工作的指导意见,开始部署开展信息系统等级保护安全建设整改工作。2009年
14、下半年公安部组织各部委和各行业开展了信息安全等级保护安全建设整改工作的集中培训,明确了我国信息安全等级保护安全建设整改工作的工作目标、工作对象、工作内容和要求,并对具体的工作流程和工作方法提出了指导意见。要求各行业利用三年时间,通过组织开展信息安全等级保护安全管理制度建设、技术措施建设和等级测评等三项重点工作,落实等级保护制度的各项要求。卫生部于2011年11月分别发布卫生部办公厅关于全面开展卫生行业信息安全等级保护工作的通知(卫办综函20111126号),卫生部关于印发卫生行业信息安全等级保护工作的指导意见的通知(卫办发201185号)。要求医疗卫生行业全面开展等级保护建设。安全指标与需求分
15、析XX医院核心业务系统的安全建设核心需求即满足等级保护的相关要求,因此将以满足等级保护指标为目标。根据定级结果,整体按三级来管理和建设。那么,可以确定需要满足的等级保护指标如下:单位级安全指标(三级)安全管理机构人员安全管理安全管理制度数据安全及备份恢复网络安全物理安全系统运维管理系统建设管理控制点数量控制点数量控制点数量控制点数量控制点数量控制点数量控制点数量控制点数量岗位设置4安全意识教育和培训4管理制度4备份和恢复4安全审计4电磁防护3安全事件处置6安全方案设计5沟通和合作5人员考核3评审和修订2数据保密性2边界完整性检查2电力供应4备份与恢复管理5安全服务商选择3人员配备3人员离岗3制
16、定和发布5数据完整性2恶意代码防范2防盗窃和防破坏6变更管理4测试验收5审核和检查4人员录用4访问控制8防火3恶意代码防范管理4产品采购和使用4授权和审批4外部人员访问管理2结构安全7防静电2环境管理4等级测评4入侵防范2防雷击3监控和安全管理中心3工程实施3防水和防潮4介质管理6外包软件开发4温湿度控制1密码管理1系统备案3物理访问控制4设备管理5系统定级4物理位置的选择2网络安全管理8系统交付5系统安全管理7自行软件开发(5)0应急预案管理5资产管理4201611825326240总计214信息安全体系框架设计XX医院核心业务系统安全体系框架分为技术体系与管理管理体系两部分。其中:技术体系
17、参考设计技术要求,分为计算环境安全、边界安全、通信网络安全和安全管理中心四部分。同时满足基本要求中物理安全、网络安全、主机安全、应用安全和数据安全等方面技术指标。安全管理体系分为安全组织、安全策略、安全建设和安全运维四部分。管理体系整改方案安全制度制定解决方案安全制度是指导XX医院核心业务系统维护管理工作的基本依据,安全管理和维护管理人员必须认真制定的制度,并根据工作实际情况,制定并遵守相应的安全标准、流程和安全制度实施细则,做好安全维护管理工作。安全制定的适用范围是XX医院核心业务系统拥有的、控制和管理的所有信息系统、数据和网络环境,适用于属于XX医院核心业务系统范围内的所有部门。对人员的适
18、用范围包括所有与XX医院核心业务系统的各方面相关联的人员,它适用于全部应用XX医院核心业务系统的相关工作人员,全部XX医院核心业务系统范围内容的维护人员,集成商,软件开发商,产品提供商,顾问,临时工,商务伙伴和使用XX医院核心业务系统的其他第三方。安全策略体系建立的价值在于:推进信息安全管理体系的建立安全策略和制度体系的建设安全组织体系的建设安全运作体系的建设规范信息安全规划、采购、建设、维护和管理工作,推进信息安全的规范化和制度化建设策略结构描述信息安全策略为信息安全提供管理指导和支持。XX医院核心业务系统应该制定一套清晰的指导方针,并通过在组织内对信息安全策略的发布和保持来证明对信息安全的
19、支持与承诺。策略系列文档结构图:最高方针最高方针,纲领性的安全策略主文档,陈述本策略的目的、适用范围、信息安全的管理意图、支持目标以及指导原则,信息安全各个方面所应遵守的原则方法和指导性策略。与其它部分的关系:所有其它部分都从最高方针引申出来,并遵照最高方针,不与之发生违背和抵触。组织机构和人员职责安全管理组织机构和人员的安全职责,包括的安全管理机构组织形式和运作方式,机构和人员的一般责任和具体责任。作为机构和员工具体工作时的具体职责依照,此部分必须具有可操作性,而且必须得到有效推行和实施的。与其它部分的关系:从最高方针中延伸出来,其具体执行和实施由管理规定、技术标准规范、操作流程和用户手册来
20、落实。技术标准和规范技术标准和规范,包括各个网络设备、主机操作系统和主要应用程序的应遵守的安全配置和管理的技术标准和规范。技术标准和规范将作为各个网络设备、主机操作系统和应用程序的安装、配置、采购、项目评审、日常安全管理和维护时必须遵照的标准,不允许发生违背和冲突。与其它部分的关系:向上遵照最高方针,向下延伸到安全操作流程,作为安全操作流程的依据。管理制度和规定各类管理规定、管理办法和暂行规定。从安全策略主文档中规定的安全各个方面所应遵守的原则方法和指导性策略引出的具体管理规定、管理办法和实施办法,是必须具有可操作性,而且必须得到有效推行和实施的。此部分文档较多。与其它部分的关系:向上遵照最高
21、方针。向下延伸到用户签署的文档和协议。用户协议必须遵照管理规定和管理办法,不与之发生违背。安全操作流程操作流程,详细规定主要业务应用和事件处理的流程和步骤,和相关注意事项。作为具体工作时的具体依照,此部分必须具有可操作性,而且必须得到有效推行和实施的。与其它部分的关系:向上遵照技术标准和规范、最高方针。用户协议用户签署的文档和协议。包括安全管理人员、网络和系统管理员的安全责任书、保密协议、安全使用承诺等等。作为员工或用户对日常工作中的遵守安全规定的承诺,也作为安全违背时处罚的依据。与其它部分的关系:向上遵照管理制定和规定、最高方针。需要制定的策略文档本项目中需要制定的策略文档至少覆盖以下方面:
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 医院 信息系统 等级 保护 安全 建设 整改 方案 313
限制150内