医院信息化系统等级保护设计方案_第1页
医院信息化系统等级保护设计方案_第2页
医院信息化系统等级保护设计方案_第3页
医院信息化系统等级保护设计方案_第4页
医院信息化系统等级保护设计方案_第5页
已阅读5页,还剩16页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

医院信息化系统等级保护设计方案2021年4月 32方案设计原那么 3平安等级划分 4技术方案设计 4 6 7 7 9 5平安管理体系设计 18 19 6需要增加的设备 信息化系统包括应用效劳系统等。信息包括公文信息、通讯录、文件、日信息化系统系统一旦遭到破坏或被窃取,所侵害的客2.对客体的侵害程度3.业务系统平安等级业务信息平安被破坏时所侵害的客体对相对应客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家平安第三级第四级第五级根据国家相关信息平安保护政策,在平安设计框架上,形成“一个中心”深防御体系那么由平安计算环境、平安区域边界以及平安通信网络组成)。在平物理平安是支撑信息系统平安运行的根底保障设施的平安,是整个信息系统平安的根底,也是信息系统最根本的平安根底。平安计算环境是对平台的信息存储与处理进展平安保护的部件。平安计算环境由平台中完成信息存储与处理的计算机系统硬件和系统软件以及外部设备及其联接部件组成,也能够是单一的计算机系统。平安计算环境保护包括主机系统〔操作系统和数据库系统〕和应用系统,以及主机系统和应用系统的备份与恢复。平安区域边界是对平台的平安计算环境的边界,以及计算环境与通信网络之间实现连接功能进展平安保护的部件。平安区域边界保护主要是指对计算环境以及进出计算环境的信息进展保护,以及边界设备的备份与恢复。平安通信网络是对平台平安计算环境之间进展信息传输实施平安保护的部件。平安通信网络保护主要指对数据通信的保护及通信设备的备份与恢复。平安管理中心对平台的平安策略及计算环境、区域边界和通信网络上的平安机制实施统一管理的平台,又指各类平安保护系统的管理中心构成一个综合性的管理中心。平安技术方案设计包括各级系统平安保护环境的设计及其平安互联的设计,各级系统平安保护环境由相对应级别的平安计算环境、平安区域边界、平安通信网络和平安管理中心组成。平台平安互联由平安互联部件和跨系统平安管理中心组平安域是指同一系统内根据信息的性质、使用主体、平安目标和策略等元素的不同来划分的不同逻辑子网或网络,每一个逻辑区域有一样的平安保护需求,具有一样的平安访问控制和边界控制策略,区域间具有相互信任关系,而且一样的网络平安域共享同样的平安策略。本次建立中,医疗HIS计算机网络平安域的划分不能单纯从平安角度考虑,而是应该以业务角度为主,辅以平安角度,并充分参照现有网络构造和管理现状,才能以较小的代价完成平安域划分和网络梳理,而又能保障其平安性。综上所述,我们将依据下述的原那么完成平安域的划分:●根据系统效劳划分>对资源信息访问控制;>对与其相关的信息访问控制;>对其它资源的访问控制;●按系统功能类型划分根据功能类型或提供的效劳类型划分子系统,划分时除了考虑到对用户提供设计效劳的系统、管理系统等外,还应考虑到对前两类系统提供承载、支撑和管理作用的支持系统。●按照网络区域划分根据资源使用情况及应用系统地理上分布的情况,在资源访问控制、管理模式等存在较大差异,所以可按照信息系统运行所在的网络区域进展子系统划分。●平安要求相似性原那么在信息平安的三个根本属性方面,同一区域内的信息资产应具有相似的平安性要求、完整性要求和可用性要求。根据上述平安域的划分规那么,医疗HIS整体网络能够划分出以下几大局部4.2详细设计机房所在的建筑安装避雷装置。机房内设置防雷保安器,防止感应雷;机房设置交流电源地线。机房安装火灾自动消防系统,能够自动检测火情、自动报警,并自动灭机房及相关的工作房间和辅助房采用具有耐火等级的建筑材料;机房采取区域隔离防火措施,将重要设备与其他设备隔离开。水管安装,不得穿过机房屋顶和活动地板下;采取措施防止雨水通过机房窗户、屋顶和墙壁渗透;采取措施防止机房内水蒸气结露和地下积水的转移与渗透;安装对水敏感的检测仪表或元件,对机房进展防水检测和报警。所有设备采用接地防静电措施;机房采用防静电地板;有条件的情况下,采用静电消除器等装置,减少静电的产生。在机房安装温湿度自动调节设备,使机房温、湿度的变化在设备运行所允许的范围之内。在机房供电线路上配置稳压器和过电压防护设备;安装UPS系统,提供不小于1小时的供电要求;设置冗余或并行的电力电缆线路为计算机系统供电;采用接地方式防止外界电磁干扰和设备寄生耦合干扰;电源线和通信线缆应隔离铺设,防止互相干扰;对保密性要求较高的效劳器,放置屏蔽机柜和屏蔽室内。根据国家政策在应用平安方面的要求,应对涉及接触移动政务业务敏感信息的用户群体〔以下简称敏感用户〕,采取满足要求的数字证书身份认证机制,具体平安保障措施如下:●基于数字证书和PIN码的多因子身份鉴别机制基于PKI技术体系的数字证书认证机制通过将数字证书与用户的真实身份进展唯一绑定,可满足三级平安等保要求实现鉴别信息不可被重用和被冒用,从而可确保系统中的用户身份不可假冒,实现了强身份认证;同时,数字证书的使用通过结合PIN码保护机制,满足了三级平安等保中关于“应对同一用户采用两种或两种以上组合的鉴别技术实现用户身份鉴别”的要求。所以,敏感用户必须持有其数字证书才能进入管理平台进展相关的业务操作,从而从应用访问源头上防止了非法用户的非法登录,确保了进入移动政务平台的每一位用户身份都是合法的。同时,数字证书是用户登录系统的身份凭证,应防止被其它非法用户所使用。所以,根据用户终端设备为手持设备或便携设备,应采取基于SD、SIM卡的PIN码保护机制,实现对数字证书的平安存储和平安使用。注明:SD、SIM卡内部集成多种密码算法,各种运算直接能够在其内部封闭的环境下进展;同时,存储在其内部的用户私钥无法导出和复制,且通过带有PIN保护,能有效抵御蛮力尝试。攻击者如果想冒充敏感用户的身份进入医疗HIS,不但需要窃取到用户的SD、SIM卡,还需要知道保护口令。所以,大大提高了认证的平安强度,也使得身份冒充变得更加困难。●部署平安中间件实现对登录用户进展身份标识和鉴别根据第三级平安等保中关于“应提供专用的登录控制模块对登录用户进展身应用层API(.d11/.so/.a/.o)应用层API(.d11/.so/.a/.o)软证书客户端中间件应能够内嵌到Web页面中,也能够被专用Client程序调用,应用层脚本语言API(.dll)硬件驱动软证书·数字证书解析:对数字证书域进展解析,将解析后的证书内容,如证书·密钥分割:采用门限算法,能够将加密密钥分割成假设干份提供给多人·时间戳功能:通过获取标准时间源信息,对标准时间进展签名,提供具部署入侵防御系统或WEB防火墙实现对WEB应用程序平安保护。因为大局部效劳系统都是采用WEB方式向外界提供效劳,而因为WEB计漏洞,如SQL注入攻击是最常用的WEB应用攻击。当前大局部平安防护都是WEB防火墙从应用层上对WEB效劳提供防护。入侵防御系统或WEB防火墙采用专用入侵异常检测技术,对WEB应4.2.3平安区域边界设计网络需求分析和威胁分析等而言也是非常重要的。在以下区域边界部署防火墙,实现有效的平安边界划分和访问控制:●在运营商接入边界各部署防火墙;●在LNS接入域与医疗HIS之间部署防火墙●在平台互联网出口出部署防火墙●在平台的出口和外网出口处部署防火墙在与外部网络通信时,对网络边界的各类攻击,其中恶意流量攻击是最主要DOS/DDOS攻击行为能够有效识别,并通过集成的机制实时对这些攻击流量进展异常流量管理系统的实时流量分析器提供了网络、应用以及IP地址的实时流量采集、分析和展现功能,用户能够通过IP地址(用户)、应用、通道、带宽等方式直观的查看整个网络中带宽的详细使用情况。它是IT管理员优化网络带宽、解决带宽恶意使用的有力的管理工具,为后续的带宽优化与管控、网络规划提供科学的依据。基于系统内嵌的DPI智能分类引擎,系统能够探测和跟踪动态端口的分配,并通过比对协议的特征库,能够识别变动端口的会话流,并能够对使用同一端口的不同协议进展自动识别,实现网络流量的全面可视化。用户能够自定义应用的特征码,防止产生不明流量,清理非法数据包及IP碎片,输出符合TCP/IP协议的数据包。在核心交换机与效劳域之间部署入侵防御系统,实现对各类入侵行为进展检测与阻断。入侵防御系统能够识别多种L2~L7层的网络协议和应用软件,涵盖了当前主流的各种应用,包括P2P、VolP、IM(即时通讯)、视频/流媒体、网络游戏、炒股软件、企业内部应用、网络管理协议、平安协议等,对边界对确认的入侵行为进展检测并阻断,防止恶意攻击行为通过边界进入到内部网络,破坏网络边界的完整性。网络入侵防御系统能通过对监测网络的高速报文捕获,进展深入协议分析,结合模式匹配、统计以及行为关联分析,能够对各种类型的事件和应用效劳性能受到很大挑战,很容易因合法用户造成对应用效劳的拒绝效劳攻为保障外部网络用户平安接入到医疗HIS,采用基于密码技术的机制平台,还支持用户使用WindowsMobile平台接入WindowsMobile上能够提供任意的基于IP的访问,也支持非Windows的操作平台的远程接入。员制定灵活的控制规那么。通过角色将系统的访问用户同系统保护资源联系起VPN技术实现了内部网信息在公众信息网中的传输,就如同在茫茫的广域和权限,直接将使用者接入他所应该接VPN●保密性——IPSec在传输数据包之前将其加密.以保证数据的保密性4.2.5平安管理中心设计运行、维护、管理都要重视平安管理,严格按制度进展办事,严格按制度办事,明确责任权力,标准操作,加强人员、设备的管理以及人员的培训,提高平安管理水平。医疗HIS平安管理模型如下列图所示:医疗HIS平安事关医疗机构重要政务的处理和医疗机构形象以及生命平安,需要从战略高度充分认识平安防护的重要性和紧迫性。所以,需要在现有组织设置的根底上,进一步明确平安管理的相关组织、机构和职责,建立集中统一、分工协作、各司其职的平安管理责任机制。√成立经平安领导小组,负责医疗HIS建立和运行维护过程中有关平安事务的组织协调工作。√健全平安责任制,进一步明确各部门、单位的平安职责,包括系统运行、维护、资产管理等责任部门,并落实各项平安工作的具体负责人。√按最小特权原那么和

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论