版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
智慧医院网络安全防护建设新医疗,新智慧智慧医疗议题一、医院信息系统特点与安全挑战二、故障产生的原因与防范措施三、网络故障应对方法与案例分析医疗行业信息系统发展历程第一阶段第二阶段管理信息系统MIS已完成临床信息系统CIS已完成区域医疗GIS第三阶段全国公共信息平台PHIS第四阶段单机单用户应用阶段到部门级和院级管理信息系统部分完成 逐步完成从内部到应用到区域医疗信息化应用。以财务、药品、管理为中心
病人信息(临床业务和电子病历)• 避免分散建设和缺乏规划,集成与整合。
医院业务系统特点一:复杂序号类别本类别编号系统名称一临床信息系统平台1.1HIS1.2EMR1.3PDA1.4体检1.5LIS1.6病理1.7手麻1.8其它二影像系统平台2.1PACS2.2RIS2.3PET/CT2.4心电2.5超声2.6其它三集成平台3.1IDS3.2EMPI3.3CDR3.4其它序号类别本类别编号系统名称四视频平台4.1视频监控4.2手术直播4.3DMS分诊4.4远程会诊4.5其它五集成管理平台5.1域控5.2DHCP5.3防病毒5.4数据备份5.5网络准入5.6网管5.7日志审计5.8堡垒机5.9其它六运营决策平台6.1HRP6.2BI6.3OA6.4其它病历信息信息量大,潜在价值极高!用药信息医药代表趋之若鹜研究成果信息创新乃竞争之本医院业务系统特点二:敏感信息多财务、医保相关信息个人利益直接相关医疗检验信息涉及隐私完整性要求高!医院业务系统特点三:协同与共享医疗信息安全事件频出到了必须重视的时候了…议题一、医院信息系统特点与安全挑战二、故障产生的原因与防范措施三、网络故障应对方法与案例分析引起故障的原因IT系统日常故障比例统计5%IT系统日常故障比例统计5%IT系统日常故障比例统计5%IT系统日常故障比例统计5%IT系统日常故障比例统计5%IT系统日常故障比例统计5%IT系统日常故障比例统计5%IT系统日常故障比例统计5%IT系统日常故障比例统计5%IT系统日常故障比例统计5%IT系统日常故障比例统计5%IT系统日常故障比例统计5%IT系统日常故障比例统计5%IT系统日常故障比例统计5%IT系统日常故障比例统计5%IT系统日常故障比例统计5%IT系统日常故障比例统计5%软件故障、网络故障和环境因素造成的停机比例达到了73%环境因素硬件故障软件故障网络故障人为原因病毒计划内停机注:数据来源于2013-2016年京津20余家医院网络运维故障统计网络故障原因分析12%网络故障原因分析12%网络故障原因分析12%网络故障原因分析12%软件故障现象统计分析14%12%6%47%客户端系统数据库HIS系统操作系统21%应用性能环境因素组成原因分析施工影响供电因素防雷接地其它机房因素空调环境14%38%18%故障原因分析一、技术类问题硬件
、系统软件、应用软件;二、使用类问题使用者不熟练、误操作、规划设计不合理;三、管理类问题实际用户不按要求操作、流程不对,合法用户非法操作;四、服务水平类问题服务商水平、服务能力、及时性等;故障现象分类统计1518353201030401比例20分类服务水平类问题管理类问题使用类问题技术类问题一、信息安全的政策法规与技术标准是总纲二、安全技术保障是执行主体主机安全是统帅网络安全是纽带终端安全是边防哨卡物理安全是基础应用安全是根本三、安全管理是后方保障(三个主体)1、安全管理机构2、安全管理制度3.人员安全管理
四、安全设施是支柱安全基础设施安全管理系统即:内外兼治,技管双修…技术防护与安全管理并重部署原则与防范方法医院网络典型拓扑结构-内外网逻辑隔离与物理隔离主干核心交换机GE
TrunkJ栋住院VLANPC。。。D栋医技VLANPC。。。医院核心服务器群GER网管中心备份核心交换机GEGE门诊VLANPC。。。B栋门诊VLANPC。。。科研VLANPC。。。接入层C栋 综合楼-L3层
医组
院模
网
内拟
架
网示
构
结意
下
构图
病
示毒
意爆
图发核心层接入层接入接层入层汇聚层
汇聚层 推荐的组网架构-三层网络结构接入交换机无线AP汇聚交换机汇聚交换机服务器和存储平FFWHIS电子病历PACS存储IPS数据库审计社保网络
图市卫生
平台分院心上网行为管理W外网核接入交换机医院内网虚拟化服务器群IPS
服务器区交无线控制器核心交换机汇聚交换机网络审计运维审计主机加固台 医院防火墙 IPS医疗行主动防 存储御系统光纤交换机整改建身份认证准入控制IPS可以方案上网行为管理
外网出员工浏览的网站,并判断出该网站是否是合漏洞扫描
规的网站,对用户的为进行追溯;访问控制、处于边界用来即时的中断调整或隔离一些不正常或
具有伤害性的网络资料传
行为。透明部署,支持串联旁路、混合等部署模式
准边界非法检测
网行计;入控制
上网行完整性检查;外联和安全准入的同时要进行有 WAF效阻断 WEB.络行为审计 MAIL、为审计;内容审 OA异常行为监控; DMZ区实时监测;身份鉴别对主机管理员登陆时进行双因素身份鉴别剩余信息保护通过对操作系统及数据库进行安全加固配置,及时清除
剩余信息的存储空间议
入侵防范
安全漏洞扫从主机设备、网络应用及WEB服务等识别 行全网漏洞查漏补主机加固强制访员,安理问控制;系统管理描
是
全管理员,审计管
设备、
输
员,三权分立
方向进
、缺。
统一的运维审计
业信息化运维平台;完整的身
医
院
整
体份管理和认证;灵活细粒度
授权;违规操作实时告警与
阻断数据库审计数据库审计状况实时展现;双向审计—响应结果审计;换机中间件关联审计WEB应用防火墙漏洞扫描发现;双向过滤防护,透明部署,支持对WEB
DoS攻击的防御主动防御系统以程序行为作为判断标准的智能分析判断及实时防御技术层面差距描述解决之道安全管理制度缺乏具体的安全策略、管理制度、操作规程;没有定期或不定期对相关制度进行检查和审定从实际出发,编制《计算机使用管理规定》、《安全审计管理规定》、《规章制度维护指南》等安全管理机构没有明确安全管理机构以及各个部门和岗位的职责和分工;没有配备专职安全管理员明确部门和岗位职责,编制《岗位职责说明书》和《安全责任追究制度》等人员安全管理没有对外部人员允许访问的区域、系统、设备、信息等内容应进行规定建立完善机房、系统、资产管理规定,如编制并执行《机房安全管理规定》等系统建设管理系统交付的控制方法和人员行为准则按照约定俗成执行,没有进行书面规定应编制完善的系统交付方案,如《系统割接方案》等,降低相关风险和约束人员行为系统运维管理没有对应急预案进行演练,没有对应急预案进行定期审查和根据实际情况更新。应对应急预案进行实际演练,并对在演练中发现的问题进行的分析,及时更新应急预案安全管理部分-管理改进示范技术与管理并行安全技术是武功招式
安全管理是内功心法唯两者结合,方能独步"武林”!工欲善其事必先利其器常用网络运维工具SecureCRTPuTTYWindows
xp自带的超级终端WiresharkOmnipeekSniffer常用的仿真终端工具: 常用抓包分析工具:议题一、医院信息系统特点与安全挑战二、故障产生的原因与防范措施三、网络故障应对方法与案例分析案例分析-核心交换机CPU利用率高,业务系统运行缓慢二层网络架构,客户机中病毒,产生ARP攻击二层网络架构,接入端HUB故障或有回路产生通过Console口,登录核心交换机查看CPU利用率,信息如下:案例分析-表象与症状1、通过Sniffer软件捕获网络流量,发现网络上大量的广播包,还发现有些客户机不停的向本网段的地址发送ARP轮询,使得网络中存在大量的ARP包。2、发现个别客户机抢占网关地址,造成其它客户机不
能正常访问网络。3.核心交换机的CPU利用率不断上升,最终达到了99%,初步判断为网络病毒爆发。
案例1-ARP攻击故障定位及处理方法案例1-ARP攻击故障定位及处理方法越来越多的客户机反映不能正常访问,这时,果断采取应急措施,断掉非关键业务分支,保证医院关键业务应用,但是,效果不明显。联系防病毒厂商工程师,现场进行病毒分析及采样。同时,根据Sniffer软件检测到的发大量ARP广播的可疑机器,断网查杀。针对个别机器抢占网关的现象,首先在故障机处,ping网关地址,通过arp-a命令查看网关MAC地址,这个MAC地址不是真实的网关MAC地址,找到这个MAC地址就找到了抢占网关的病毒机器。
案例1-ARP攻击故障定位及处理方法通过在核心交换机及分支交换机中showarp及showmac-address-table命令,定位这台PC,将其断网杀毒;通过上述方法,病毒基本得到控制,网络逐步恢复正常,
业务应用恢复正常。
案例1-ARP攻击故障定位及处理方法案例1-事后防范:优化网络结构与配置防范ARP攻击接入交换机配置端口安全策略:(1)将端口配置成接入模式端口(2)开启端口安全(3)限制端口MAC学习(4)静态绑定端口MAC地址。命令(以思科交换机为例):switchportmodeaccessswitchportport-securityswitchportport-securityviolationprotectswitchportport-securitymac-addressstickyswitchportport-securitymac-addresssticky0021.9b6f.3b6c案例分析-网络环路故障定位及处理方法(案例2)往往医院由于房间内信息点不足,增加小交换机(小HUB)进行信息点扩容,是网络管理员常用的选择。由于小HUB不支持生成树(SpanningTree)协议,因此,一旦形成
下面的网络环路,会造成严重后果。
故障现象:天津某医院内网出现丢包现象,业务系统访问越来越慢,最终导致不可用。故障处理手段:查看核心交换机思科Catalyst4506运行状态,发现CPU负载异常,通过showprocessescpu|exclude0.00命令查看,CPU利用率高达99%。
案例分析-网络环路故障定位及处理方法(案例2)通过showplatformhealth命令,发现K2CpuManReview进程默认定义稳
定情况应该在30%以内,现在利用率已经到达74.56%,该单一进程损
耗核心交换机CPU非常高,致使其他进程无法正常处理。
案例分析-网络环路故障定位及处理方法(案例2)通过showplatformcpupacketstatisticsall命令,发现NoFloodPorts的Dropped包在5s平均和1分钟平均值(1496)异常,同时数据包的丢弃队
列仍有大量数据包(9622)排队丢弃。
案例分析-网络环路故障定位及处理方法(案例2)案例分析-网络环路故障定位及处理方法(案例2)通过核心交换机上做CPU队列镜像,确认具体队列数据。交换机CPU队列镜像命令如下:XX-4506(config)#monitorsession2sourcecpuqueueallrxXX-4506(config)#monitorsession2destinationinterfacegigabitethernet6/24案例分析-网络环路故障定位及处理方法(案例2)通过该IP及MAC地址定位到该IP位于病房楼,通过该MAC地址前缀信息判断可能是一台TP-LinkHUB,将其网络断开连接几分钟后,核心交换机负载正常,
又经开启测试,故障复现,最终确认此次故障是由该设备发送异常数据,导致设备处理队列无法及时响应正常业务流量导致的。案例总结:通过这个案例,提示我们通过一个CPU高的表征,深挖这个表征下的深层原
因,根据厂商官方技术文档,通过抓包工具,精确抓取数据,快速定位故障。
这个案例中,我们利用了交换机除了可以做端口数据镜像外,还可以做交换机CPU队列镜像,通过抓取CPU队列数据,为故障定位提供帮助。
案例分析-网络环路故障定位及处理方法(案例2)案例2-事后防范:优化交换机配置避免网络环路Switch4(config-if)#storm-controlbroadcast
level10
5Switch4(config-if)#storm-controlaction
shutdown或者Switch4(config-if)#storm-controlaction
trap交换机开启生成树协议;接入交换机配置风暴抑制功能或环路防止功能;思科交换机配置广播抑制功能:Switch4(config)#interfacef0/5锐捷交换机配置环路防止功能:在设备上开启RLDP(RapidLinkDetectionProtocol)。SwitchA>enableSwitchA#configureterminalSwitchA(config)#rldpenable ------>开启RLDP功能SwitchA(config)#interfacegigabitEthernet0/1//在端口Gi0/1上配置环路检测及故障处理方法blockSwitchA(config-if)#rldpportloop-detectblock//配置如果RLDP检查到有环路,那么把接口状态更改为block案例2-事后防范:优化交换机配置避免网络环路防范策略:进行三层网络架构改造将二层网络架构(核心层、接入层)改造为三层网络架构(核心层、汇聚层及接入层);接入层本地与远程访问汇聚层访问控制,流量汇聚核心层高速交换接入层本地与远程访问核心层高速交换,访问控制,流量汇聚全网禁止二层VLAN跨越核心交换机;客户机网关终结在汇聚层交换机上,防止异常客户机攻击核心交换机;三层架构改造一定要彻底,不允许有"漏网”分支!防范策略:进行三层网络架构改造案例分析-ICMP泛洪造成医院内网系统不可用(案例3)故障描述:2016年xx月xx日下午13:45,北京某医院运维工程师接到电话,反映门诊楼HIS系统慢,工作站Ping服务器有丢包现象。故障处理:1、工程师登到核心交换机6509及服务器汇聚交换机N5K上查看,未见异常。2、工程师登到门诊汇聚交换机ping服务器,不丢包,初步排除门诊汇聚
上行链路有故障的可能。3.通过配置镜像端口及笔记本WireShark抓包分析,发现2个地址(10.11.104.20到10.3.102.101)大量(每秒10万个左右)的icmp包泛洪。
案例分析-ICMP泛洪造成医院内网系统不可用(案例3)4、工程师通过IP及MAC地址定位,找到这两个设备,断网,网络恢复正常,
信息系统恢复正常,时间是14:01左右。5.可疑的2个设备分别是:位于门诊楼二层胶片打印机(10.3.102.101),位于行政楼四层工作站(10.11.104.20)。案例总结:整个故障处理过程约15分钟,运维工程师在遇到网络故障时,特别是影
响医院门诊应用时,需要保持头脑冷静,采取必要且高效的手段,快速定位
故障源,必要时牺牲局部应用,保全局系统的恢复。系统恢复后,再深究故
障原因,整理故障报告。整个处理过程全程记录,并保存处理过程数据。
案例分析-ICMP泛洪造成医院内网系统不可用(案例3)案例分析-UDP泛洪攻击(案例4)北京某医院,正常工作日期间反应DMZ区域微信挂号服务器运
行缓慢。
案例分析-UDP泛洪攻击(案例4)抓包分析表明,IP地址为10.99.0.13的工作站成为了攻击者的受
控攻击主机,在攻击者的操纵下,向目标主机23.235.234.XX发
送大量的UDP报文,导致目标主机忙于处理这些UDP报文,而
无法处理正常的报文请求或响应。IP地址为10.99.0.13的工作站
断网进行木马查杀。
案例分析-UDP泛洪攻击(案例4)注:什么是UDPFLOOD攻击:UDP泛洪(UDPflood)的实现原理与ICMP泛洪类似,攻击者通过向目标主机发送大量的UDP报文,导致目标主机忙于处理这些UDP报文,而无法处理正常的报文请求或响应。
案例分析-TCPSYN泛洪攻击(案例5)北京某医院,正常工作日期间反应部署在用户外网防火墙DMZ区的一台对外提供服务的主机(IP地址为219.239.151.XX)不能
正常访问。
案例分析-TCPSYN泛洪攻击(案例5)抓包分析表明,部署在用户外网防火墙DMZ区的一台对
外提供服务的主机(IP地址为219.239.151.XX),收到来自公
网的TCPSYN泛洪攻击,无法正常提供访问服务。
案例分析-TCPSYN泛洪攻击(案例5)事后防范-加强外网安全防护,应对网络威胁外网出口处部署防毒墙,保护内部工作站上网安全,有效防止病毒传
入;在外网出口处部署专门的防DDoS攻击的
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年社保卡应用服务课件
- 2026 年读懂口腔信号关注身体内在健康课件
- 医院2026年基孔肯雅热防控知识培训考核试卷及答案
- 线切割电极丝相关试题及答案
- 甲壳类繁育工创新实践知识考核试卷含答案
- 电缆卷绕车司机安全专项水平考核试卷含答案
- 玉米收获机操作工操作知识水平考核试卷含答案
- 社会治理常见试题及精准答案梳理
- 城市轨道交通行车值班员达标考核试卷含答案
- 饲草产品加工工岗前技术传承考核试卷含答案
- 2026年秋季学期学校教学质量提升专项行动方案:落实六环贯通、三级联动、四单闭环,将教学质量沉淀于日常
- 2025年食品安全总监、食品安全员考核考试试题库及答案
- 甲状腺癌诊疗指南解读 课件
- 2026年公路弃土场规划及生态恢复方案
- 2026年少先队常识认知试题含答案
- 2026年国家网络安全宣传周试题及答案
- 2025 版中国脓毒症与感染性休克院前急救指南
- 《热爱班集体》分层作业及答案-2026-2027学年统编版(新教材)小学道德与法治四年级上册
- 物业公共收益管理制度
- 2025年贵州省六盘水市事业单位遴选笔试真题及参考答案
- 马工程西方经济学(第二版)教学课件-5
评论
0/150
提交评论