医院信息系统的设计与实现_第1页
医院信息系统的设计与实现_第2页
医院信息系统的设计与实现_第3页
医院信息系统的设计与实现_第4页
医院信息系统的设计与实现_第5页
全文预览已结束

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

医院信息系统的设计与实现

0敏感信息不泄漏、数据不被篡改随着医院计算机科学的发展,医院信息系统变得越来越大,越来越复杂,信息安全也越来越重要。如何保障敏感信息不外泄、数据不被篡改,光靠行政手段、规章制度是行不通的。杜绝此类违规行为的方法:严厉的处罚措施+强大的技术手段=杜绝非法行为技术手段为严格的执法提供原始的犯罪证据,回溯犯罪整个过程,确保嫌疑人无法狡辩。1原有的账号管理措施和存储数据的安全性审计目前,医院的医疗工作对信息系统的依赖性越来越强,致使信息系统越来越庞大,导致了入侵信息系统的手段也多种多样,核心数据泄密的隐患也越来越突出。核心数据如果被更改,会使数据的机密性、完整性、可用性得不到保证。原有的账号管理措施和日志管理措施都已经不能满足医院内控审计的基本要求,目前主要表现在以下方面:①有些账号存在多人共用的现象,在账号管理上没有非常清晰明确的策略,无法对账号的使用范围进行有效的控制;②各主机和业务系统都有独立的认证系统,同时用户的账号口令管理的防假冒性不强;③对一些核心数据和关键业务的所有重要操作,没有全部留有系统日志;对后台业务服务器和数据库服务器等的TELNET、FTP维护操作无法作详细细致的日志记录;④对各系统数据库的直接访问、修改,由于数据库技术原因不能留有系统记录,使系统安全管理员不能每月对数据库层面的重要操作,特别是对核心数据有关的操作记录进行审核。2资源访问控制的统一管理即对基本功能的实现在当前医院内部网络环境下,建立对主机、网络、数据库系统的人员活动及设备状态等信息的细粒度审计机制。通过这一机制,医院网络管理员可以直观地查看网络环境中的相关历史数据,了解整个系统所发生的事件的各个侧面,包括人员的动作(做了什么),动作的时间(何时做的),牵涉到的主机网络和应用系统(对谁做的)等。审计系统提供对细粒度审计机制的强有力支持,它可以对医院网络环境中来自主机的,以及数据库系统的事件进行收集、保存和高效的查询;也可以根据规则对事件进行匹配和策略处理,产生告警和用户通知;还可以对已记录的数据进行统计并生成报表。经由这些功能,具有了对事件的归档、回溯和回放,对问题的追踪和定位,及对审计和访问规则的解析处理等能力,从而形成了以审计事件为核心的一个比较完善的方案。同时,系统能结合相应的身份认证与授权管理模块,以基于资源管理为中心,以角色管理为基础,实现对资源访问控制的统一管理。系统采用智能化的策略分析和决策技术,向用户和应用程序提供高效和细粒度的认证授权管理服务,为基于Web或传统的应用系统提供一个统一的认证和授权的服务平台。3业务维护管理模块数据库安全审计系统主要由3个子模块构成:(1)数据库行为审计与分析模块。主要实现对基于网络的数据库维护操作行为进行记录、存贮和上报,分析数据库访问情况,形成相应的可视化统计图表。(2)业务运维行为审计模块。实现对基于网络的业务维护操作行为进行记录、存储和上报。(3)身份认证与访问控制管理模块。该模块可结合用户已有的统一身份认证平台,允许通过身份认证平台获取审计系统自身以及被审计系统的用户信息:①通过审计系统登录过程与认证平台结合,获取访问审计系统的用户身份信息;②通过实时关联获取被审计的业务系统用户数据,实现审计内容与操作人员的关联。数据库审计系统采用专门设计的软硬一体化的设备,它从网络中获取用户访问应用系统以及数据库系统的数据包,并基于事先配置的数据过滤和解析规则,对各种通讯协议进行智能解析,然后将产生的数据进行进一步的处理、分析、存储。系统部署在需要监控的数据库系统所接入的交换机上,并通过交换机的端口镜像功能将用户的访问数据镜像给系统进行解析。4为业务系统提供了完整的数据库操作分析技术。在各(1)业务可视化。实时展示业务系统中当前有多少用户访问、过去有多少用户访问、谁在访问、访问的内容、对数据库的操作等。为管理员全面、准确掌握业务系统的运行动态提供最直接的帮助。(2)准确记录、高效分析。数据库审计系统实时准确记录与业务系统相关的所有操作,如数据库客户端访问、业务应用、中间件连接等各类信息,为业务系统对各种操作进行审计,提供了详细的审计数据。(3)多层次、全方位的数据库操作分析技术。支持多种数据库访问方式的审计,包括:客户端/数据库访问、浏览器/Web服务器/数据库访问、Telnet远程登录数据库访问、专业数据库工具(如sqlplus等)访问等。同时支持HTTP、FTP的访问审计。(4)支持对存储过程的动态审计。存储过程的数据是保存在数据库服务器上的,使用人员只要通过存储过程名字就可以进行远程执行。但只看到一个存储过程名字,很难判断用户做了哪些数据操作。此时,数据库审计系统通过深入关联分析机制,实现自动、动态的存储过程审计。通过规则配置,用户可以指定对任意表相关的存储过程进行审计。数据库审计系统可以自动捕获相关存储过程,并将存储过程与其操作的数据对象进行自动关联分析。5基于sql的行为分析数据库审计模块主要用于监视并记录数据库服务器的各类操作行为,通过对网络数据的分析,实时、智能地解析对数据库服务器的各种操作。一般操作行为有数据库登录、注销动作;特定的操作有对数据表的插入、删除、修改,执行特定的存贮过程等。这些操作都可以被记录和分析,分析的内容可以精确到SQL操作语句一级。它还可以根据设置的规则,智能地判断出违规操作数据库的行为,并对违规行为进行记录、报警和实时阻断。由于本系统是以网络旁路方式工作于数据库主机所在的网络,因此,它可以在根本不改变数据库系统任何设置的情况下对数据库的操作实现跟踪、定位和保护,实现数据库的在线保护。有效地弥补了现有应用业务系统在数据库安全使用上的不足。5.1业务管理系统数据库审计系统中的业务可视化功能能够对多个业务系统的运行状态以拓扑图方式进行综合并直观的展示,它包括以下功能:能够按照业务系统的构成进行分类管理,能同时管理多个业务系统;能够实时展示访问业务系统的用户或IP地址,包括当前访问量、访问量的时间分布值、IP地址的网段/地域分布情况等;对于B/S结构的业务系统,获取用户访问操作情况统计;异常访问(异常IP地址、账号等)报警;异常信息(异常协议、操作等)报警;异常访问量、数据流量报警。5.2数据库设计对象数据库审计系统能够对所有数据库操作进行详细审计,如建立数据库的对象,包括数据表、视图、过程、索引、函数、数据库链接等;修改数据库对象,包括对数据库进行数据的插入、删除等;数据库查询、执行存储过程、数据库环境参数设置、数据库及用户权限修改、用户登录行为等。5.3用户信息的保护数据库审计系统通过对应用系统的访问信息进行审计,并分析登录系统的用户角色(用户名或用户ID)、IP地址、访问时间等信息。同时采用基于多维度的智能关联技术,将用户身份信息和数据库操作行为进行关联,最终实现对数据库访问人员的追踪和定位。5.4审计规则和报警响应数据库审计能够针对被审对象、操作类型、客户机地址、开始/结束时间、事件时间段、关键字、操作行为特征描述、报警级别、事件类型、界面报警方式、发送Syslog等多种可供灵活设置的条件来设置审计规则和报警响应策略。通过修改、添加、删除审计规则能方便及时地配置和调整数据库审计所需要达到的审计目的,配置后通过保存和发送功能,将现有的规则保存下来,并下发到审计系统。5.5数据库系统的应用维护操作语句审计:针对各种标准数据库SQL操作协议,包括登录、连接、查询、修改、插入、提交、删除等数据库操作,均能够正确地审计其详细的内容,并实现对SQL语句的精细还原;数据库表和视图审计:针对其指定的数据库表,审计其详细的被访问情况。系统能根据设定的数据库表名自动跟踪并记录针对该表的各种SQL操作,记录这些操作的用户名、机器地址、操作时间等重要信息。数据库用户和登录工具审计:可以记录并分析登录数据库系统的用户角色和用户使用的数据库登录工具,可以对何类数据库用户使用何种工具进行数据库操作的行为进行记录报告。针对指定的数据库登录用户,能跟踪和审计其全部的操作行为。5.6记录数据备份和数据存放数据查询:允许系统根据时间段、客户端地址、数据库服务器地址、操作类型等设置查询条件。数据统计:允许系统根据时间段、数据库IP地址等条件统计报警信息。数据备份:可以根据时间段定义来清除设定时间段内的历史数据进行备份;也可以根据时间段、操作类型等条件转存为其他的文件进行数据的备份。数据存放:监控数据可以在审计管理中心集中自动存放和管理;也可以自动按照定制的规则清理。监控数据可以导出,并可以供其他系统使用。控制管理平台具有审计功能,负责系统的用户管理、规则管理、设备管理、监控、日志、数据维护、统计分析与数据查询等。5.7系统数据库设计通过自动统计数据库系统的访问数量趋势,可以判断出数据库系统自身的性能压力情况和使用波峰波谷等状态。通过对系统数据的综合分析,可以将各个部门对数据库或者业务系统的使用情况进行分类排名,便于进行业务系统调优和使用压力分析。通过对操作内容使用频率和执行效率的动态分析,协助数据库管理人员以及业务系统开发人员优化业务系统,提高系统效率和性能,确保业务稳定性。6系统功能需求分析(1)专有的防统方账号。一般模式下,信息中心使用比较多的是数据库审计功能,用于对日常数据库运维操作进行记录跟踪。为了避免冲突,系统内置有防统方用户和角色,该用户登陆后可以浏览统方事件报警和调整防统方规则,不会跟信息中心人员的操作有冲突。通过账号分离和模块数据分离,系统达到了一套系统两种用途的目的。(2)SQL语法解析与翻译。内置的语法解析和翻译功能,可以自动将SQL语句翻译成一般人员容易识别的中文信息,从而协助管理人员判断报警内容,明确统方行为。(3)统方事件处置向导和事件关注。对于一个新的统方报警事件,系统提供处置向导说明,用户可以根据提示,进行配置规则等操作,从而使得系统日常管理和维护工作轻松便捷。对于用户需要长期关注的事件,系统支持用户添加事件关注内容描述,并让用户在单独的页面跟踪查看这些关注事件。(4)汇总统计功能。有一些统方操作比较隐蔽,不容易被抓到,系统可能不产生报警。为了深入挖掘分析已有的审计数据,找到潜在的统方行为,系统实现了多种方式的数据挖掘

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论