智慧医院网络安全防护建设_第1页
智慧医院网络安全防护建设_第2页
智慧医院网络安全防护建设_第3页
智慧医院网络安全防护建设_第4页
智慧医院网络安全防护建设_第5页
免费预览已结束,剩余47页可下载查看

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、智慧医院网络安全防护建设新医疗,新智慧智慧医疗议题一、医院信息系统特点与安全挑战二、故障产生的原因与防范措施三、网络故障应对方法与案例分析医疗行业信息系统发展历程第一阶段第二阶段管理信息系统MIS已完成临床信息系统CIS已完成区域医疗GIS第三阶段全国公共信息平台PHIS第四阶段单机单用户应用阶段到部门级和院级管理信息系统部分完成逐步完成从内部到应用到区域医疗信息化应用。以财务、药品、管理为中心 病人信息(临床业务和电子病历) 避免分散建设和缺乏规划,集成与整合。医院业务系统特点一:复杂序号类别本类别编号系统名称一临床信 息系统 平台1.1HIS1.2EMR1.3PDA1.4体检1.5LIS1

2、.6病理1.7手麻1.8其它二影像系统平台2.1PACS2.2RIS2.3PET/CT2.4心电2.5超声2.6其它三集成平 台3.1IDS3.2EMPI3.3CDR3.4其它序号类别本类别编号系统名称四视频平台4.1视频监控4.2手术直播4.3DMS分诊4.4远程会诊4.5其它五集成管 理平台5.1域控5.2DHCP5.3防病毒5.4数据备份5.5网络准入5.6网管5.7日志审计5.8堡垒机5.9其它六运营决 策平台6.1HRP6.2BI6.3OA6.4其它病历信息信息量大,潜在价值极高!用药信息医药代表趋之若鹜研究成果信息创新乃竞争之本医院业务系统特点二:敏感信息多财务、医保相关信息个人利

3、益直接相关医疗检验信息涉及隐私完整性要求高!医院业务系统特点三:协同与共享医疗信息安全事件频出到了必须重视的时候了议题一、医院信息系统特点与安全挑战二、故障产生的原因与防范措施三、网络故障应对方法与案例分析引起故障的原因IT系统日常故障比例统计5%9%软件故障36%网络故障13%环境因素硬件故障16%人为因素病毒21%软件故障、网络故障和环境因素造成的停机比例达到了73%环境因素硬件故障软件故障网络故障人为原因病毒计划内停机注:数据来源于2013-2016年京津20余家医院网络运维故障统计网络故障原因分析12%21%36%病毒泛滥 网络环路 非授权接入滥用网络资源31%软件故障现象统计分析14

4、%12%6%47%客户端系统 数据库HIS系统 操作系统21%应用性能环境因素组成原因分析施工影响 供电因素 防雷接地其它机房因素空调环境14%38%18%故障原因分析一、技术类问题硬件 、系统软件、应用软件;二、使用类问题使用者不熟练、误操作、规划设计不合理; 三、管理类问题实际用户不按要求操作、流程不对,合法用户非法操作;四、服务水平类问题服务商水平、服务能力、及时性等;故障现象分类统计1518353201030401比例20分类服务水平类问题 管理类问题使用类问题技术类问题一、信息安全的政策法规与技术标准是总纲二、安全技术保障是执行主体主机安全是统帅网络安全是纽带终端安全是边防哨卡物理安

5、全是基础应用安全是根本三、安全管理是后方保障(三个主体)1、安全管理机构2、安全管理制度3、人员安全管理 四、安全设施是支柱安全基础设施安全管理系统即:内外兼治,技管双修技术防护与安全管理并重部署原则与防范方法医院网络典型拓扑结构-内外网逻辑隔离与物理隔离主干核心 交换机GE TrunkJ栋住院VLANPC。D栋医技VLANPC。医院核心 服务器群GER网管中心备份核心 交换机GEGE门诊VLANPC。B栋门诊VLANPC。科研VLANPC。接入层C栋综合楼-L3层 医 组 院模 网 内拟 架 网示 构 结意 下 构图 病 示毒 意 爆 图发核心层接入层接入接层入层汇聚层 汇聚层推荐的组网架构

6、-三层网络结构接入交换机无线AP汇聚交换机汇聚交换机服务器和存储平FFWHIS电子病历PACS存储IPS数据库审计社保网 络 图市卫生 平台分院心上网行为管理W外网核接入交换机医院内网虚拟化服务器群IPS服务器区交 无线控制器核心交换机汇聚交换机网络审计运维审计主机加固台医院防火墙IPS医疗行主动防存储御系统光纤交换机整改建身份认证准入控制IPS可以方案上网行为管理外网出员工浏览的网站,并判断出该网站是否是合漏洞扫描规的网站,对用户的为进行追溯;访问控制、处于边界用来即时的中断调整或隔离一些不正常或 具有伤害性的网络资料传 行为。透明部署,支持串联旁路、混合等部署模式准边界非法检测网行计;入控

7、制上网行完整性检查;外联和安全准入的同时要进行有WAF效阻断WEB、络行为审计MAIL、为审计;内容审OA异常行为监控;DMZ区实时监测;身份鉴别对主机管理员登陆时进行双 因素身份鉴别剩余信息保护通过对操作系统及数据库进行安全加固配置,及时清除 剩余信息的存储空间议入侵防范安全漏洞扫 从主机设备、网络应用及WEB服务等识别行全网漏洞查漏补主机加固强制访员,安理问控制;系统管理描是 全管理员,审计管 设备、 输 员,三权分立方向进、缺。统一的运维审计业信息化运维平台;完整的身医 院 整 体份管理和认证;灵活细粒度 授权;违规操作实时告警与 阻断数据库审计数据库审计状况实时展现;双向审计响应结果审

8、计;换机中间件关联审计WEB应用防火墙漏洞扫描发现;双向过滤防护,透明部署,支持对WEB DoS攻击的防御主动防御系统以程序行为作为判断标准的智能分析判断及实时防御技术层面差距描述解决之道安全管理制度缺乏具体的安全策略、管理制度、操作规程; 没有定期或不定期对相关制度进行检查和审 定从实际出发,编制计算机使用管理规定、安全审计管理规定、规章制度维护指 南等安全管理机构没有明确安全管理机构以及各个部门和岗位 的职责和分工;没有配备专职安全管理员明确部门和岗位职责,编制岗位职责说明 书和安全责任追究制度等人员安全管理没有对外部人员允许访问的区域、系统、设 备、信息等内容应进行规定建立完善机房、系统

9、、资产管理规定,如编 制并执行机房安全管理规定等系统建设管理系统交付的控制方法和人员行为准则按照约 定俗成执行,没有进行书面规定应编制完善的系统交付方案,如系统割接 方案等,降低相关风险和约束人员行为系统运维管理没有对应急预案进行演练,没有对应急预案进行定期审查和根据实际情况更新。应对应急预案进行实际演练,并对在演练中发现的问题进行的分析,及时更新应急预案安全管理部分-管理改进示范技术与管理并行安全技术是武功招式安全管理是内功心法唯两者结合,方能独步“武林”!工欲善其事必先利其器常用网络运维工具SecureCRTPuTTYWindows xp自带的超级终端WiresharkOmnipeekSn

10、iffer常用的仿真终端工具:常用抓包分析工具:议题一、医院信息系统特点与安全挑战二、故障产生的原因与防范措施三、网络故障应对方法与案例分析案例分析-核心交换机CPU利用率高,业务系统运行缓慢二层网络架构,客户机中病毒,产生ARP攻击二层网络架构,接入端HUB故障或有回路产生通过Console口,登录核心交换机查看CPU利用率,信息如下:案例分析-表象与症状1、通过Sniffer软件捕获网络流量,发现网络上大量的广播包,还发现有些客户机不停的向本网段的地址发送ARP轮询,使得网络中存在大量的ARP包。2、发现个别客户机抢占网关地址,造成其它客户机不 能正常访问网络。 3、核心交换机的CPU利用

11、率不断上升,最终达到了99%,初步判断为网络病毒爆发。案例1-ARP攻击故障定位及处理方法案例1-ARP攻击故障定位及处理方法越来越多的客户机反映不能正常访问,这时,果断采取应急措施,断掉非关键业务分支,保证医院关键业务应用,但是,效果不明显。联系防病毒厂商工程师,现场进行病毒分析及采样。同时,根据Sniffer软件检测到的发大量ARP广播的可疑机器,断网查杀。针对个别机器抢占网关的现象,首先在故障机处,ping 网关地址,通过 arp -a 命令查看网关MAC地址,这个MAC地址不是真实的网关MAC地址, 找到这个MAC地址就找到了抢占网关的病毒机器。案例1-ARP攻击故障定位及处理方法通过

12、在核心交换机及分支交换机中show arp及show mac-address-table命令,定位这台PC,将其断网杀毒;通过上述方法,病毒基本得到控制,网络逐步恢复正常, 业务应用恢复正常。案例1-ARP攻击故障定位及处理方法案例1-事后防范:优化网络结构与配置防范ARP攻击接入交换机配置端口安全策略:(1)将端口配置成接入模式端口(2)开启端口安全(3)限制端口MAC学习(4)静态绑定端口MAC地址。命令(以思科交换机为例): switchport mode access switchport port-securityswitchport port-security violation

13、protect switchport port-security mac-address stickyswitchport port-security mac-address sticky 0021.9b6f.3b6c案例分析-网络环路故障定位及处理方法(案例2)往往医院由于房间内信息点不足,增加小交换机(小HUB)进行信息点扩容,是网络管理员常用的选择。由于小HUB不支持生成树(Spanning Tree)协议,因此,一旦形成 下面的网络环路,会造成严重后果。故障现象:天津某医院内网出现丢包现象,业务系统访问越来越慢,最终导致不可用。故障处理手段:查看核心交换机思科Catalyst4506运

14、行状态,发现CPU负载异常,通过show processes cpu | exclude 0.00命令查看,CPU利用率高达99%。案例分析-网络环路故障定位及处理方法(案例2)通过show platform health命令,发现K2CpuMan Review进程默认定义稳 定情况应该在30%以内,现在利用率已经到达74.56%,该单一进程损 耗核心交换机CPU 非常高,致使其他进程无法正常处理。案例分析-网络环路故障定位及处理方法(案例2)通过show platform cpu packet statistics all命令,发现NoFloodPorts 的 Dropped包在5s 平均和

15、1分钟平均值(1496)异常,同时数据包的丢弃队 列仍有大量数据包(9622)排队丢弃。案例分析-网络环路故障定位及处理方法(案例2)案例分析-网络环路故障定位及处理方法(案例2)通过核心交换机上做CPU队列镜像,确认具体队列数据。交换机CPU队列镜像命令如下:XX-4506(config)#monitor session 2 source cpu queue all rxXX-4506(config)#monitor session 2 destination interface gigabitethernet 6/24案例分析-网络环路故障定位及处理方法(案例2)通过该IP及MAC地址定位

16、到该IP位于病房楼,通过该MAC地址前缀信息判断可能是一台TP-Link HUB,将其网络断开连接几分钟后,核心交换机负载正常, 又经开启测试,故障复现,最终确认此次故障是由该设备发送异常数据,导致设备处理队列无法及时响应正常业务流量导致的。案例总结:通过这个案例,提示我们通过一个CPU高的表征,深挖这个表征下的深层原 因,根据厂商官方技术文档,通过抓包工具,精确抓取数据,快速定位故障。 这个案例中,我们利用了交换机除了可以做端口数据镜像外,还可以做交换机CPU队列镜像,通过抓取CPU队列数据,为故障定位提供帮助。案例分析-网络环路故障定位及处理方法(案例2)案例2-事后防范:优化交换机配置避

17、免网络环路Switch4(config-if)#storm-controlbroadcast level10 5Switch4(config-if)#storm-controlaction shutdown或者Switch4(config-if)#storm-controlaction trap交换机开启生成树协议;接入交换机配置风暴抑制功能或环路防止功能; 思科交换机配置广播抑制功能:Switch4(config)#interface f0/5锐捷交换机配置环路防止功能:在设备上开启RLDP(Rapid Link Detection Protocol)。 SwitchAenableSwitc

18、hA#configure terminalSwitchA(config)#rldp enable-开启RLDP功能SwitchA(config)#interface gigabitEthernet 0/1/在端口Gi0/1 上配置环路检测及故障处理方法block SwitchA(config-if)#rldp port loop-detect block/配置如果RLDP检查到有环路,那么把接口状态更改为block案例2-事后防范:优化交换机配置避免网络环路防范策略:进行三层网络架构改造将二层网络架构(核心层、接入层)改造为三层网络架构(核心层、汇聚层及接入层);接入层本地与远程访问汇聚层访问

19、控制,流量汇聚核心层 高速交换接入层本地与远程访问核心层高速交换,访问控制,流量汇聚全网禁止二层VLAN跨越核心交换机;客户机网关终结在汇聚层交换机上,防止异常客户机攻击核心交换机;三层架构改造一定要彻底,不允许有“漏网”分支!防范策略:进行三层网络架构改造案例分析-ICMP泛洪造成医院内网系统不可用(案例3)故障描述:2016年xx月xx日下午13:45,北京某医院运维工程师接到电话,反映门诊楼HIS系统慢,工作站Ping服务器有丢包现象。故障处理:1、工程师登到核心交换机6509及服务器汇聚交换机N5K上查看,未见异常。2、工程师登到门诊汇聚交换机ping服务器,不丢包,初步排除门诊汇聚

20、上行链路有故障的可能。 3、通过配置镜像端口及笔记本WireShark抓包分析,发现2个地址(10.11.104.20到10.3.102.101)大量(每秒10万个左右)的icmp包泛洪。案例分析-ICMP泛洪造成医院内网系统不可用(案例3)4、工程师通过IP及MAC地址定位,找到这两个设备,断网,网络恢复正常, 信息系统恢复正常,时间是14:01左右。5、可疑的2个设备分别是:位于门诊楼二层胶片打印机(10.3.102.101),位于行政楼四层工作站(10.11.104.20)。案例总结:整个故障处理过程约15分钟,运维工程师在遇到网络故障时,特别是影 响医院门诊应用时,需要保持头脑冷静,采

21、取必要且高效的手段,快速定位 故障源,必要时牺牲局部应用,保全局系统的恢复。系统恢复后,再深究故 障原因,整理故障报告。整个处理过程全程记录,并保存处理过程数据。案例分析-ICMP泛洪造成医院内网系统不可用(案例3)案例分析-UDP泛洪攻击(案例4)北京某医院,正常工作日期间反应DMZ区域微信挂号服务器运 行缓慢。案例分析-UDP泛洪攻击(案例4)抓包分析表明,IP地址为10.99.0.13的工作站成为了攻击者的受 控攻击主机,在攻击者的操纵下,向目标主机23.235.234.XX发 送大量的UDP报文,导致目标主机忙于处理这些UDP报文,而 无法处理正常的报文请求或响应。 IP地址为10.9

22、9.0.13的工作站 断网进行木马查杀。案例分析-UDP泛洪攻击(案例4)注:什么是UDP FLOOD攻击:UDP泛洪(UDP flood)的实现原理与ICMP泛洪类似,攻击者通过向目标主机发送大量的UDP报文,导致目标主机忙于处理这些UDP报文,而无法处理正常的报文请求或响应。案例分析-TCP SYN 泛洪攻击(案例5)北京某医院,正常工作日期间反应部署在用户外网防火墙DMZ 区的一台对外提供服务的主机(IP地址为219.239.151.XX)不能 正常访问。案例分析-TCP SYN 泛洪攻击(案例5)抓包分析表明,部署在用户外网防火墙DMZ区的一台对 外提供服务的主机(IP地址为219.239.151.XX),收到来自公 网的TCP SYN泛洪攻击,无法正常提供访问服务。案例分析-TCP SYN 泛洪攻击(案例5)事后防范-加强外网安全防护,应对网络威胁外网出口处部署防毒墙,保护内部工作站上网安全,有效防止病毒传 入;在外网出口处部署专门的防DDoS攻击的设备,保护防火墙DMZ区对外发布服务器的安全

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论