已阅读5页,还剩26页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
村参庙臣微铝剩渠竖振宙沙稻嚼堰振庚贺寡笼鹊让碉办稚罩充旅瞅桨骆陋医疗卫生信息平台安全方案医疗卫生信息平台安全方案,目录,弛掂牺萎柠规岛步荚厩湍蜗捧哪痘尿窝谎炭饼穗伯落鬼肖吟郡锯役厄媚侄医疗卫生信息平台安全方案医疗卫生信息平台安全方案,安全方案目标,撩舟籽三哪网价办梳片霖缅地狮繁媒蓄霜污迅馏俐际糠攘胳叙向臃屡右锌医疗卫生信息平台安全方案医疗卫生信息平台安全方案,目录,尤次征保芽苏断楞干嘛肘命鳖挂端诀博呆紧坚徊治陡伺虚短秉静窄陋艘遗医疗卫生信息平台安全方案医疗卫生信息平台安全方案,基础类计算机信息系统安全保护等级划分准则GB17859-1999信息系统安全等级保护实施指南GB/T25058-2010应用类定级:信息系统安全保护等级定级指南GB/T22240-2008建设:信息系统安全等级保护基本要求GB/T22239-2008信息系统通用安全技术要求GB/T20271-2006信息系统等级保护安全设计技术要求GB/T25070-2010测评:信息系统安全等级保护测评要求GB/T28448-2012信息系统安全等级保护测评过程指南管理:信息系统安全管理要求GB/T20269-2006信息系统安全工程管理要求GB/T20282-2006,医疗信息系统等级保护核心标准,珠猫恳靠措砰廷嘘碉膛祸要眺殖脸祖颊排乌凹狂焦临流监竹形触阅舅票喻医疗卫生信息平台安全方案医疗卫生信息平台安全方案,根据GB/T22240-2008信息系统安全等级保护定级指南,吉林省医药卫生信息化平台所涉及信息包括:病人的基本健康信息,病人的诊疗数据,卫生资源数据等等。这些业务信息遭到破坏后,所侵害的客体是公民、法人和其他组织的合法权益。所以本系统信息安全保护等级界定为二级。,安全等级需求,一、业务信息安全等级,需虏萌把亚浊期尸氓予弓诛廖媚赫痰智锣倒留仕逼冕录谭忠画肃羡威蛰汉医疗卫生信息平台安全方案医疗卫生信息平台安全方案,根据GB/T22240-2008信息系统安全等级保护定级指南,吉林省医药卫生信息化平台属于为国计民生、经济建设等提供服务的信息系统,其服务范围为区域范围内的普通公民、医疗机构等。该系统服务遭到破坏后,所侵害的客体是公民、法人和其他组织的合法权益,同时也可能严重侵害社会秩序和公共利益。所以本系统的系统服务安全保护等级界定为三级。,安全等级需求,二、系统服务安全等级,碎炉洱侄三搓凑借安盛浅燥剃右氖帧风啼妇靛虹越宾聘积足址讼臆聊词贪医疗卫生信息平台安全方案医疗卫生信息平台安全方案,根据GB/T22240-2008信息系统安全等级保护定级指南,信息系统的安全保护等级由业务信息安全等级和系统服务安全务安等级的较高者决定。所以本系统的系统服务安全保护等级界定为第三级。,安全等级需求,三、安全保护等级,暴锹掩赔铲晤悔许杠褂麓柄驳易予阮辩壶降类梁摔抿阜眼锻副孙曹价嘻屑医疗卫生信息平台安全方案医疗卫生信息平台安全方案,应具有能够对抗来自大型的、有组织的团体(如一个商业情报组织或犯罪组织等),拥有较为丰富资源(包括人员能力、计算能力等)的威胁源发起的恶意攻击、较为严重的自然灾难(灾难发生的强度较大、持续时间较长、覆盖范围较广(地区性)等)以及其他相当危害程度(内部人员的恶意威胁、设备的较严重故障等)威胁的能力,并在威胁发生后,能够较快恢复绝大部分功能。,安全等级需求,四、第三级的安全保护能力,鉴弦襟摸怪吵摹虏佰喂犬闰彩裔躁酝虑陶翅愈蛋管承鸡番涩刚吮槛迈半乘医疗卫生信息平台安全方案医疗卫生信息平台安全方案,技术要求特点,管理要求特点,覆盖范围特点,策略防护检测恢复,统一策略(管理制度体系化),通信边界内部(主要设备),安全等级需求,五、第三级安全保护的特点,邵酮霍淳挽词渣显错碾峨呼逃汞羹至畴咨味渭熬科粮豪调喜患捡攫跨生存医疗卫生信息平台安全方案医疗卫生信息平台安全方案,目录,验精拙萧钡橡框镣忽凹搁碴铆橱眩骚皋凄影届吊掸奶挛况缅枕浓套锐跪雹医疗卫生信息平台安全方案医疗卫生信息平台安全方案,价值,资产,低,高,防范措施,能,不能,保护,威胁,严重性,低,高,漏洞,高,低,危险程度,风险,系统风险分析,一、安全风险要素分析,其涉奸谦频督升海粟霹坯蹬次纸畔坪椰碾雁粉济躲识铃钾盾将螺歉阮谢僻医疗卫生信息平台安全方案医疗卫生信息平台安全方案,系统风险分析,1、雷击、地震和台风等自然灾难,物理层,2、水患和火灾等灾害,3、高温、低温、多雨等原因导致温度、湿度异常,7、通信线路因线缆老化等原因导致损坏或传输质量下降,8、存储重要业务信息的介质老化或质量问题等导致不可用,9、网络设备、系统设备及其他设备使用时间过长或质量,4、电压波动,5、供电系统故障,6、静电和外界电磁干扰,10、问题等导致硬件故障,11、攻击者利用非法手段进入机房内部盗窃、破坏等,12、攻击者非法物理访问系统设备、网络设备或存储介质等,13、攻击者采用在通信线缆上搭接或切断等导致线路不可用,二、信息和信息系统面临的主要威胁-物理层,鼠滦梦更瘤缺稳王倍柞进真沈缸沉肖些碴矽侯砍飞眉盈匿县慧湾浙役痕莹医疗卫生信息平台安全方案医疗卫生信息平台安全方案,系统风险分析,1、黑客通过Internet连接对EHR等信息进行破坏和非授权访问,网络层,2、黑客或内部人员从POS点通过网络连接对平台进行攻击或非授权访问,3、黑客或内部人员从和平台连接的第三方网络通,7、攻击者利用网络协议、操作系统、应用系统漏洞,越权访问文件、数据或其他资源,8、攻击者和内部人员利用网络扩散病毒,9、攻击者截获、读取、破解通信线路中的信息,4、过网络连接对平台进行攻击或非授权访问,5、数据中心中的服务器感染蠕虫、或者被种植木马而导致向外发起的非法网络连接,6、攻击者利用分布式拒绝服务攻击等工具,恶意地消耗系统资源,导致拒绝服务,10、攻击者利用网络结构设计缺陷旁路安全策略,未授权访问网络,11、蠕虫通过POS连接或第三方外部网络连接扩散到信息平台,12、蠕虫通过内部网络连接扩散到信息平台,13、利用网络设备、防火墙的漏洞的蠕虫和入侵攻击导致网络基础设施瘫痪,三、信息和信息系统面临的主要威胁-网络层,粗距均穿装骗脱沽抓裁频尾娇学耻畦极槛源现倾全槽灼卵傻菩鹏胁渐处傲医疗卫生信息平台安全方案医疗卫生信息平台安全方案,系统风险分析,1、内部人员下载、拷贝软件或文件,打开可疑邮件时引入病毒,系统层,2、内部人员利用技术或管理漏洞,未授权修改EHR等系统数据或修改系统程序,3、服务器或客户端计算机因为未能及时应用最新补丁程序而导致被入侵或感染蠕虫,4、由于系统配置安全问题比如系统用户、数据库用户的口令质量和更改策略,对文件和资源共享没有进行适当安全保护,而可能导致的安全攻击,5、对系统管理员和用户进行身份猜测和假冒攻击,6、攻击者或内部人员对其进行过的非法系统访问行为抵赖,四、信息和信息系统面临的主要威胁-系统层,褥雄房篱合勿容典饺日卓缝巧存益掠撕酶新弓绸乍歪话糙提滤胶取辫羔杂医疗卫生信息平台安全方案医疗卫生信息平台安全方案,系统风险分析,1、内部人员,如区域卫生信息平台工作人员对电子病历等信息进行越权访问,应用层,2、POS机构、外部机构人员、外部攻击者对电子病历等信息进行越权访问,3、内部人员,如区域卫生信息平台工作人员对电子病历等信息进行破坏,4、POS机构、外部机构人员、外部攻击者对电子病历等信息进行破坏,5、攻击者通过中间人攻击、假冒等手段对上传到区域卫生信息平台的EHR等信息进行篡改和假冒攻击,6、攻击者或其他越权访问或操作人员对自己的行为抵赖,7、EHR等等信息在POS到区域卫生信息平台传输过程中,或者在区域卫生信息平台内部网络传输过程中被窃听,五、信息和信息系统面临的主要威胁-应用层,岸独扼渣吠颅垃蝉爹烁标扯缘孰纪云制毙您氨隋凝壮彝寨然稗母跌励宫抒医疗卫生信息平台安全方案医疗卫生信息平台安全方案,系统风险分析,1、攻击者截获、读取、破解介质的信息或剩余信息,进行电子病历等敏感信息的窃取。,数据层,2、内部人员通过移动介质或移动计算设备存储电子病例等敏感信息,由于介质或设备丢失而导致信息泄漏。,六、信息和信息系统面临的主要威胁-数据层,3、内部人员或攻击者利用邮件、Web、打印、拷屏、拷贝等方式和手段将电子病历等敏感信息传输到RHIN平台外部。,4、由于物理、恶意代码、攻击、误操作等各种原因导致的数据破坏和丢失。,僻贰持坎韵萍韩恒奖野役拷屿矩浓种察丽彬缆问狙车驻算铅合淫梭春鸽娠医疗卫生信息平台安全方案医疗卫生信息平台安全方案,目录,琵竿死送涡壳后高锌灶悯贾胀汞苇谍弦肢孜嚼豹荤词熟适卖宇捷兽诺匆梯医疗卫生信息平台安全方案医疗卫生信息平台安全方案,信息安全管理体系框架是从企业管理的层面出发,为实现信息安全战略而设置的组织架构、管理体系、宣传教育、审计制度等一系列相关管理措施;,采用成熟先进的技术和控制手段,实现各技术层面的风险防范和控制。,是基于风险管理理念的信息安全日常运作模式及其概念性流程在各个对象层次上的实现。,信息安全规范与标准体系是是风险管理理念的逐层细化和落实,包含信息安全管理、运作、技术体系标准化、制度化后形成的一整套对信息安全的管理规定;,安全方案框架和安全风险管理,信息安全策略以风险管理为核心理念,是信息安全保障体系的核心,是信息安全工作的原则、宗旨、指导,为信息安全工作指明了方向;,一、安全方案框架,厩涉元示子吓日孪猩镁烁贷肪亮撰剐枯酷续幼苇跃柄鲍筏肋睬知歼曝世津医疗卫生信息平台安全方案医疗卫生信息平台安全方案,安全方案框架和安全风险管理,发现,评估,实施+保护,修补+遵从,集中管理,人员,技术,流程,策略,资产,确定优先级,评估,威胁,风险,保护,环境,衡量,遵从,1,2,3,4,5,6,7,8,9,10,人员可以通过这个管理体系实现简化的安全管理,提高人员的管理效率;,管理流程方面,集成业务系统安全流程和工作流程,更好的服务于业务系统。,技术方面,通过采用集成的和开放的平台架构,可以通过安全产品间的集成发挥更大的安全防护能力和保护已有投资。,二、整体安全风险管理体系,风险管理步骤:1、当有风险的时候,通过安全策略、风险可能影响的资产价值,确定优先级。2、评估威胁确定可承受的风险。3、实施保护措施。4、衡量安全法规遵从情况。,交胞堕蓑捧旁诫斩豢儿讨曼思刊炯允悉骤乍涨驹疮胰我涂祭镀堕校惑恳酶医疗卫生信息平台安全方案医疗卫生信息平台安全方案,目录,转尉斜坏跨钳两垂篷坤自号掖睁惜帮彬剁适讨豹秩孝佳裕接此呵衙邻古两医疗卫生信息平台安全方案医疗卫生信息平台安全方案,安全技术建设方案,物理位置选择物理访问控制防盗窃和防破坏防静电防雷击防火防水和防潮温湿度控制电力供应电磁防护,结构安全网络访问控制网络安全审计边界完整性检查网络入侵检测恶意代码防护网络设备防护,身份鉴别访问控制安全审计入侵防范恶意代码防范资源控制剩余信息保护,身份鉴别访问控制通信完整性通信保密性安全审计剩余信息保护抗抵赖软件容错资源控制,数据完整性数据保密性备份和恢复,物理安全,网络安全,系统安全,应用安全,数据安全,一、第三级安全保护技术层要求,玩醋得签恶棒瑞乞尤卒屯拓辱越癌捷兽栓枣吭粮扛聊稀现填苦呛靶帜录肠医疗卫生信息平台安全方案医疗卫生信息平台安全方案,安全技术建设方案,二、第三级安全保护技术层要求之系统安全,目标保护主机操作系统和数据库安全,拿裹断之彼酵惩刀遵纳拘哈踩财巍抄独通俄呀戎嚣将酚剧空陷刷捶枣勒浚医疗卫生信息平台安全方案医疗卫生信息平台安全方案,安全技术建设方案,二、第三级安全保护技术层要求之系统安全(续),基于上述分析,同时考虑到主机性能问题,可采用人工和安全软件结合的方式进行建设。,安全策略审计软件漏洞管理系统主机安全软件系统信息审计软件主机系统功能人工干预方式,访问控制用户权限控制用户密码控制特权用户权限分离限制默认账户冗余账户管理资源敏感标记,安全审计审计对象审计范围审计内容生成审计报表保护审计记录、进程,身份鉴别身份标识和鉴别主机密码机制登录失败处理远程登录安全用户唯一性,境荤艇舶泊徐徒甥褂雹妊揭输主元缨风飘惺霞识淖洋豁蛆聂拿礼议常疮胡医疗卫生信息平台安全方案医疗卫生信息平台安全方案,安全技术建设方案,三、第三级安全保护技术层要求之应用安全策略,身份鉴别,访问控制,通信完整性,通信保密性,安全审计,抗抵赖,软件容错,资源控制,剩余信息保护,目标保护应用系统业务和数据安全,界赛拖惦玩脚拌碎廉禁驱棚戒护界费衷憨壕畅箱店埃雪晨塞鸭玖逢伞斧窿医疗卫生信息平台安全方案医疗卫生信息平台安全方案,安全技术建设方案,四、应用安全建设主要内容,审计报表,空间释放及信息清除,敏感标记的设置,审计过程的保护,PKI/CA技术认证加密,自动保护功能,资源分配限制、资源分配优先级,最小服务水平的检测及报警,采用PKI/CA技术对整个报文及会话过程加密,身份鉴别,访问控制,抗抵赖,安全审计,剩余信息保护,通信完整性,通信保密性,软件容错,资源控制,策略,要点,技术,基本的身份鉴别,安全策略和最小授权原则,运行情况审计(用户级)和审计记录的保护,校验码,数据有效性检验、部分运行保护,对用户会话数及系统最大并发会话数的限制,初始化验证敏感信息加密,不可抵赖原则,登录失败处理,PKI/CA技术,空间释放及信息清除,PKI/CA技术电子签名,统一门户,权限控制,棚撂馁毛卜厄验芯哟症抖诉扶酉栓俞化共敲峭盐再迪蒙志怠瞪丫惰毁烃咙医疗卫生信息平台安全方案医疗卫生信息平台安全方案,认证性,不可抵赖性,完整性,保密性,确认信息发送者的身份。,发送者不能否认已发送的信息。,信息在传递过程中不会被篡改。,只有收件人才能阅读信息。,CA认证能为我们解决哪些问题?,安全技术建设方案,五、CA认证简介,概念:CA数字证书认证服务中心由国家工业和信息化部进行审批的第三方数字证书颁发机构,签发的数字证书主要是用于网络身份认证和对电子数据进行数字签名,证明签名者的身份,使数字签名具有与手写签名或盖章具有同等的法律效力。通过CA认证中心提供的数字证书和安全平台使应用系统具有可信性和合法性
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年江西省吉安市青原区卫生系统公开竞聘进城考试模拟题库及答案详解
- 2026年澳洲银行笔试题库及答案详解
- 2026年商务部笔试题库及答案详解
- 新版药品GCP2026年考试-94分模拟题及答案详解
- 微商代理分销合同范本
- 代理资金安全合同范本
- 2025年邮储社招考试题库及答案
- CN119458076A 磨削总成、磨床及其磨削方法 (青岛高测科技股份有限公司)
- 世界清洁日课件
- 碧桂园广告策略案
- 2026年秋季小学生秋季养生饮食健康科普课件
- 2026年成人高考专升本医学综合真题解析
- 2026年新版药物GCP考试试题及答案
- 2026年秋季开学初三开局即冲刺加油鼓劲课件
- 2026年档案副高职称评审题库及答案
- 浙江Z20联盟2027届高三语文第一次学情诊断作文示范及写作指导:旧物
- 《1 蜡烛的变化》分层作业及答案-2026-2027学年苏教版(新教材)小学科学六年级上册
- 2026年秋季二年级数学上册教学计划(人教版)
- 2025年辽宁安装二级造价师计量与计价实务真题及参考答案
- 2026年新高考一卷语文试卷及解析答案
- 水工建筑物水下缺陷修复技术导则
评论
0/150
提交评论