【XX医院】信息安全建设方案-XXXX-01-15701.docx
《【XX医院】信息安全建设方案-XXXX-01-15701.docx》由会员分享,可在线阅读,更多相关《【XX医院】信息安全建设方案-XXXX-01-15701.docx(63页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、XXXX医院信息安全建设方案二一 六 年年 一 月 第贰页目录一. 概概述1(一) 项目背背景1(二) 建设目目标1(三) 依据标标准规范范2(四) 建设原原则31. 全全方位提提升网络络和系统统实体的的安全性性、抗攻攻击性332. 信信息系统统的可用用可靠性性、安全全性和保保密性333. 强强调系统统运行状状态的可可控性334. 安安全系统统的可管管理性335. 需需求、风风险、代代价平衡衡的原则则36. 先先进性原原则47. 可可扩展性性原则448. 多多重保护护原则449. 标标准性原原则410. 易操作作性原则则4二. 医医院网络络现状及及需求分分析5(一) 网络结结构描述述5(二)
2、应用系系统描述述5(三) 医院网网络安全全现状5(四) 医院网网络的安安全需求求6三. IIT流程程规范化化改进咨咨询服务务7(一) 关于IIT流程程改进咨咨询7(二) 提供IIT流程程知识管管理及任任务管理理系统及及服务77(三) IT流流程改进进目标77(四) IT流流程改进进原则77(五) IT流流程改进进服务需需求说明明81. 建建立ITT流程体体系规划划和持续续改进机机制82. 建建立信息息中心部部门基本本制度883. 建建立医院院信息化化管理制制度94. 建建立完善善系统维维护流程程95. 建建立信息息安全管管理制度度106. 建建立应急急预案与与演练机机制1007. 建建立项目目
3、管理制制度1118. 建建立统计计工作制制度1119. 编编制详细细作业指指导书SSOP111四. 安安全建设设方案112(一) MPDDRR安安全模型型12(二) 信息安安全拓扑扑图133(三) 网络防防火墙系系统1441. 产产品概述述142. 产产品特点点14(四) WEBB安全防防护系统统171. 产产品概述述172. 产产品特点点18(五) 运维审审计系统统231. 产产品功能能23(六) 上网行行为管理理系统2291. 产产品功能能292. 产产品的技技术优势势34(七) 数据库库审计系系统(防防统方系系统)3361. 产产品概述述362. 特特色与优优势366(八) 终端安安全管
4、理理系统3391. 主主要功能能特点3392. 详详细功能能描述440五. 信信息安全全专业服服务433(一) 安全规规划服务务431. 总总体架构构432. 安安全建设设规划446(二) 安全评评估服务务481. 服服务描述述482. 安安全扫描描工具448(三) 安全加加固服务务491. 服服务描述述492. 服服务内容容50(四) 安全巡巡检服务务51(五) 应急响响应服务务511. 服服务承诺诺512. 安安全事件件预警5513. 应应急响应应规范5534. 应应急响应应流程554(六) 安全信信息服务务55(七) 安全培培训服务务55(八) 信息化化安全服服务清单单55六. 信信息安
5、全全建设方方案清单单57一. 概述(一) 项目背景景医院是一一个信息息和技术术密集型型的行业业,一般般其计算算机网络络划分为为业务网网络和办办公网络络,作为为一个现现代化的的医疗机机构的计计算机网网络,除除了要满满足高效效的内部部自动化化办公需需求以外外,还需需要对外外界的通通讯保证证畅通。结结合医院院复杂的的HISS、RIIS、PPACSS等应用用系统,需需要网络络必须能能够满足足数据、语语音、图图像等综综合业务务的传输输要求,所所以需要要在网络络上应运运用多种种高性能能设备和和先进技技术来保保证系统统的正常常运作和和稳定的的效率。同同时医院院的网络络系统连连接着IInteerneet、医医
6、保专网网等网络络,访问问人员和和物理上上的网路路边界比比较复杂杂,所以以如何保保证医院院网络系系统中的的数据及及应用的的安全显显得尤为为重要。在日新月月异的现现代化社社会进程程中,计计算机网网络几乎乎延伸到到了世界界每一个个角落,它它不停的的改变着着我们的的工作生生活方式式和思维维方式,但但是,计计算机信信息网络络安全的的脆弱性性和易受受攻击性性是不容容忽视的的。由于于网络设设备、计计算机操操作系统统、网络络协议等等安全技技术上的的漏洞和和管理体体制上的的不严密密,都会会使计算算机网络络受到威威胁。我我们可以以想象一一下,对对于一个个需要高高速信息息传达的的现代化化医院,如如果遭到到致命攻攻击
7、,会会给社会会造成多多大的影影响。在医院行行业的信信息化建建设过程程中,信信息安全全的建设设虽然只只是一个个很小的的部分,但但其重要要性不容容忽视。便便捷、开开放的网网络环境境,是医医院信息息化建设设的基础础,在数数据传递递和共享享的过程程当中,业业务数据据的安全全性要切切实地得得到保障障,才能能保障医医院信息息化业务务系统的的正常运运行。然然而,如如果我们们的数据据面临着着越来越越多的安安全风险险,将对对业务的的正常运运行带来来威胁。所以,在在医院的的信息化化建设过过程中,我我们应当当正视网网络及系系统可能能面临的的各种安安全风险险,对网网络威胁胁给予充充分的重重视。为为了医院院信息网网络的
8、安安全稳定定运行,确确保医院院信息系系统建设设项目的的顺利实实施,结结合具体体的网络络和应用用系统现现状,根根据医院院目前的的计算机机信息网网网络特特点及安安全需求求,本着着切合实实际、保保护资产产、着眼眼未来医医疗信息息化动态态发展的的原则,提提出本安安全建设设方案。(二) 建设目标标医院将通通过本次次网络系系统及网网络安全全规划与与建设,将将医院的的网络建建设成为为一个具具有现代代化、多多功能、结结构化、智智能化的的综合性性网络系系统。医医院网络络系统是是为医院院内部提提供网络络信息系系统应用用的ITT基础平平台,包包括PAACS/RISS系统、HHIS/OA信信息系统统、管理理、科研研和
9、多业业务的综综合信息息服务网网络系统统。首先,通通过网络络系统安安全进行行全面的的升级改改造,建建立可为为医院内内部医疗疗信息管管理、科科研提供供一个技技术先进进、高安安全性的的信息化化网络环环境。同同时院内内的医疗疗信息管管理(PPACSS/RIIS/HHIS系系统)、多多媒体系系统、远远程会诊诊系统、网网上挂号号、数据据库管理理系统等等,都可可以通过过医院信信息网络络平台安安全、高高效的网网络来运运行和工工作。满满足医院院内外网网的通讯讯要求。包包括Innterrnett服务远远程移动动办公服服务、远远程医疗疗协助、网网上挂号号等数据据信息下下载及视视频会议议等。在适应网网络发展展趋势和和
10、医院的的实际网网络需求求基础上上,既要要能满足足同济医医院的信信息网络络系统使使用需求求,并兼兼顾今后后网络系系统易扩扩充性和和可管理理性。通通过对网网络系统统络进行行统一的的整体设设计、规规划,为为医院网网络系统统打造一一个长期期、稳定定、高效效、安全全的运行行环境,以以及医院院未来的的发展和和建设打打下良好好的网络络平台基基础。并并将重点点放在系系统的稳稳定性、开开放性、可可扩展能能力上,使使系统持持续稳定定运行,既既可满足足现有的的医疗信信息系统统的应用用需要,又又可方便便满足今今后系统统的升级级及应用用需求,避避免重复复投资。(三) 依据标准准规范l GB1778599-19999 计
11、算机机信息系系统安全全保护等等级划分分准则l GB/TT 2222400-20008 信息安安全技术术 信息息系统安安全等级级保护定定级指南南l GB/TT 2222399-20008 信息安安全技术术 信息息系统安安全等级级保护基基本要求求l 信息系统统安全等等级保护护实施指指南 (征征求意见见稿)l 信息系统统安全等等级保护护评估准准则 (征征求意见见稿)l GB/TT 2000088-20005 信息安安全技术术 操作作系统安安全评估估准则l GB/TT 2000099-20005 信息安安全技术术 数据据库管理理系统安安全评估估准则l GB/TT 2000100-20005 信息安安全
12、技术术 包过过滤防火火墙评估估准则l GB/TT 2000111-20005 信息安安全技术术 路由由器安全全评估准准则l GB/TT 2110522-20007 信息安安全技术术 信信息系统统物理安安全技术术要求l GB/TT 1997155.2-20005 信信息技术术 信息息技术安安全管理理指南 第2部部分:管管理和规规划信息息技术安安全l GB/TT 2009844-20007信信息安全全技术 信息安安全风险险评估规规范l GB/TT 1997166-20005信信息技术术 信息息安全管管理实用用规则(四) 建设原则则1. 全方位提提升网络络和系统统实体的的安全性性、抗攻攻击性安全性设
13、设计从全全方位、多多层次加加以考虑虑,即通通过物理理层、链链路层、网网络层、系系统层、应应用层等等的安全全技术措措施以及及安全管管理来确确实保证证系统的的整体安安全。保保证各种种相关的的网络和和系统具具有相当当的抗攻攻击性,能能够检测测并及时时对各种种攻击行行为做出出响应。2. 信息系统统的可用用可靠性性、安全全性和保保密性首先关注注系统的的可用性性和可靠靠性,在在可用可可靠性基基础上,进进一步强强调安全全性和保保密性问问题,即即信息在在存储或或传输过过程中保保持不被被修改、不不被破坏坏和不丢丢失。对对信息的的使用进进行相关关的授权权。信息息的传输输和传播播的过程程进行相相关的控控制、监监视和
14、跟跟踪。3. 强调系统统运行状状态的可可控性强调对全全网上各各种资源源的度量量和监管管,对整整个网络络和系统统的相关关状况进进行实时时监控,对对应用服服务、数数据和资资源的使使用进行行监控。对对网络故故障、操操作错误误、应用用程序错错误、硬硬件故障障、系统统软件错错误及计计算机病病毒所产产生的潜潜在威胁胁加以控控制。4. 安全系统统的可管管理性采用“技技术管管理”并重的的模式,强强调系统统的可管管理性,通通过管理理措施、机机制和技技术相结结合,做做到事先先防范,事事后补救救;从人人的角度度考虑,通通过安全全教育与与培训,提提高工作作人员安安全方面面的意识识和技术术素质;通过建建立各种种安全管管
15、理制度度,提高高员工的的安全意意识,规规范员工工的行为为,主动动自觉地地利用各各种工具具去加强强安全性性;通过过各种技技术手段段,建立立所有相相关安全全产品的的管理体体系。5. 需求、风风险、代代价平衡衡的原则则对任一网网络,绝绝对安全全难以达达到,也也不一定定是必要要的。对对一个网网络进行行实际研研究(包包括任务务、性能能、结构构、可靠靠性、可可维护性性等),并并对网络络面临的的威胁及及可能承承担的风风险进行行定性与与定量相相结合的的分析,然然后制定定规范和和措施,确确定本系系统的安安全策略略。6. 先进性原原则医院的安安全有一一个先进进水平的的安全。具具体的技技术和技技术方案案应保证证整个
16、系系统在当当前具有有的技术术先进性性。7. 可扩展性性原则医院的信信息化安安全建设设方案设设计是针针对其自自身设计计的安全全方案,适应整整个医院院网络系系统的现现状以及及需求,所采取取的措施施随着网网络性能能及安全全需求的的变化而而变化,容易升升级,具具有良好好的扩展展性。8. 多重保护护原则任何安全全措施都都不是绝绝对安全全的,都都可能被被攻破。但但是建立立一个多多重保护护系统,各各层保护护相互补补充,当当一层保保护被攻攻破时,其其它层保保护仍可可保护信信息的安安全。9. 标准性原原则设计医院院的信息息化安全全,要根根据国家家相关的的法律法法规、技技术规范范和标准准,同时时也符合合国家卫卫生
17、厅相相关信息息化建设设标准。10. 易操作性性原则大部分的的安全措措施需要要人为去去完成,如如果措施施过于复复杂,对对人员的的要求过过高,本本身就降降低了安安全性。其其次,措措施的采采用不能能影响系系统的正正常运行行。二. 医院网络络现状及及需求分分析(一) 网络结构构描述通过对医医院现有有结构进进行了解解和分析析,可以以看出医医院网络络大致可可以分为为业务内内网和办办公外网网,业务务网络采采用三层层网络结结构,通通过核心心交换机机将医院院各科室室进行互互联。并并在业务务网络单单独设立立和一个个内部核核心业务务应用服服务器区区域,包包含HIIS系统统、RIIS系统统、PAACS系系统和档档案管
18、理理系统等等应用服服务器。同同时为了了满足内内部应用用服务器器与办公公网DMMZ区域域服务器器进行数数据交换换需求,在在业务网网络和办办公网络络边界部部署了一一台防火火墙设备备进行两两个网络络之间的的隔离,并并在防火火墙划分分了一个个内部网网络的DDMZ区区域进行行与外部部DMZZ区域进进行数据据交换的的中转站站。外部办公公网络大大致可以以划分为为办公网网和DMMZ区域域,在外外部网络络的互联联网边界界通过核核心交换换机的防防火墙板板卡进行行边界的的隔离和和划分DDMZ区区域,通通过在外外网的核核心交换换机上做做NATT和PAAT对外外发布统统计医院院DMZZ区域的的应用。(二) 应用系统统描
19、述在医院业业务网络络中主要要有HIIS系统统、PAACS系系统、RRIS系系统和档档案管理理系统等等服务器器,这些些重要的的应用服服务器构构成医院院业务网网络的核核心。在在应用系系统的部部署架构构上,目目前应用用系统、中中间件和和数据库库系统采采用一体体化部署署方式,及及数据库库和应用用系统都都部署在在一台服服务器上上,各应应用系统统架构大大多采用用了B/S、CC/S架架构。在在应用服服务器操操作系统统上,大大多采用用WINNDOSS操作系系统。(三) 医院网络络安全现现状从医院目目前的网网络结构构上来看看,在外外部办公公网络的的互联网网边界主主要采用用了防火火墙系统统,但是是由于DDMZ区区
20、域应用用的安全全主要依依靠防火火墙的地地址映射射和访问问控制进进行保护护,由于于应用系系统本身身可能存存在一些些安全漏漏洞或者者软件设设计上的的缺陷,外外网非法法访者可可直接通通过防火火墙允许许的端口口对DMMZ区域域的应用用服务器器进行注注入、跨跨站、拒拒绝服务务、缓冲冲溢出攻攻击。给给医院网网络造成成极大的的威胁。在外部办办公网络络和业务务网络的的边界上上,采用用网闸做做网络边边界的隔隔离设备备,但是是由于设设备采购购时间较较长,设设备比较较老旧,且且是百兆兆级别的的设备,无无法满足足现有的的网络核核心骨干干千兆乃乃至扩展展到万兆兆的网络络环境的的需求。(四) 医院网络络的安全全需求信息安
21、全全涉及到到信息的的保密性性(Coonfiidenntiaalitty)、完完整性(Inttegrrityy)、可可用性(Avaailaabillityy)。基于以上上的需求求分析,我我们认为为网络系系统可以以实现以以下安全全目标: 保护网络络系统的的可用性性 保护网络络系统服服务的连连续性 防范网络络资源的的非法访访问及非非授权访访问 防范入侵侵者的恶恶意攻击击与破坏坏 保护信息息通过网网上传输输过程中中的机密密性、完完整性 防范病毒毒的侵害害 实现网络络的安全全管理三. IT流程程规范化化改进咨咨询服务务近几年来来医院的的信息化化的发展展,为提提供医院院在医务务服务质质量上、医医务事务务处
22、理效效率上进进一步的的提高,随随着医院院各类医医务信息息系统的的上线、升升级和改改造,因因各类信信息系统统的增加加,随之之而来的的是在IIT部门门工作量量上大大大的增大大,为进进一步保保障全院院医务系系统热持持续运作作,全面面提升和和优化医医院信息息化业务务运维管管理水平平,提高高IT部部门业务务服务质质量,保保障医疗疗应用安安全运行行。(一) 关于ITT流程改改进咨询询咨询服务务的ITT流程范范围涵盖盖建立IIT流程程规划和和持续改改进机制制、建立立信息中中心部门门基本制制度、建建立医院院信息化化管理制制度、建建立完善善系统维维护流程程、建立立信息安安全管理理制度、建建立应急急预案与与演练机
23、机制、建建立项目目管理制制度、建建立统计计工作制制度、编编制(预预算、采采购、财财产管理理)详细细作业指指导书以以及指导导实施。管理咨询询主要集集中流程程体系规规划、流流程和模模板的编编制或修修改完善善,对信信息中心心按照流流程规范范开展的的流程实实施工作作提要的的答疑或或抽查辅辅导,辅辅助建立立长效的的流程改改进机制制。(二) 提供ITT流程知知识管理理及任务务管理系系统及服服务提供此软软件及相相应的安安装、调调试和运运行维护护服务。软件功能能主要涵涵盖流程程知识管管理和流流程改进进配套的的任务管管理。流程管理理软件所所管理的的流程范范围限于于信息中中心范围围内的IIT流程程、模板板及质量量
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- XX医院 XX 医院 信息 安全 建设 方案 XXXX 01 15701
限制150内