医院信息化安全等保解决方案(二级)

合集下载

等保二级方案

等保二级方案

等保二级方案1. 简介等保(Information Security Protection Evaluation)是指信息安全保护等级测评的简称,是中国国家标准,旨在评估企业信息系统的安全性和保护能力。

等保共分为五个等级,从低到高分别为一级、二级、三级、四级和五级,其中等保二级是相对较高的安全保护等级。

本文档旨在提供等保二级方案的详细介绍,包含方案的背景、目标、实施步骤以及相关要求。

通过实施等保二级方案,组织可以提升其信息系统的安全性,有效保护敏感信息和业务运行的连续性。

2. 背景随着信息化程度的提高,企业对信息安全的重视程度也不断增加。

信息系统面临的威胁与日俱增,黑客攻击、病毒传播、数据泄露等问题时有发生。

为了有效防范各类信息安全威胁,中国国家标准制定了等保标准,帮助企业建立起科学的信息安全保护体系。

等保二级是相对较高的安全保护等级,适用于一些对信息安全性要求较高、对业务连续性要求较高的组织。

通过实施等保二级方案,组织可以全面提升其信息系统的安全性,保护敏感信息免受未经授权的访问和数据泄露。

3. 目标等保二级方案的目标主要包括以下几个方面:1.建立完善的信息安全管理制度,确保信息安全策略的有效实施。

2.加强对信息系统的实施和运维过程的控制,防止未经授权的访问。

3.提高敏感数据的保护水平,防止数据泄露和滥用。

4.提升业务连续性管理水平,确保业务的正常运行。

5.加强对信息系统的监测和审计能力,及时发现和应对安全威胁。

4. 实施步骤4.1 规划和设计在实施等保二级方案之前,组织需要进行规划和设计工作,包括制定实施计划、确定资源需求、明确责任分工等。

规划和设计阶段需要充分考虑组织的实际情况和需求,确保方案的可行性和有效性。

4.2 风险评估和管理风险评估和管理是等保二级方案实施的重要环节。

组织需要对现有的信息系统进行全面的安全风险评估,识别和分析潜在的安全威胁和漏洞。

同时,组织需要制定风险管理策略,采取合适的控制措施来降低风险的发生和影响。

医院安全等保解决方案

医院安全等保解决方案

医院安全等保解决方案1背景介绍随着医疗卫生体制改革的不断深化,卫生行业信息化应用不断普及,医院信息系统已成为医疗服务的重要支撑体系。

其应用的安全与稳定,直接关系到医院医疗工作的正常运行,一旦网络瘫痪或数据丢失,将会给医院和病人带来巨大的灾难和难以弥补的损失。

同时,医院信息系统涉及大量医院经营和患者医疗等私密信息,信息的泄露和传播将会给医院、社会和患者带来安全风险。

在面对医疗信息泄密事件频发的同时,国家对医疗信息化安全也越来越重视。

2011年,信息安全等级保护已列入《三级综合医院评审标准》中信息化规范建设的重要考核依据与指标。

同年12月份,卫生部发布《卫生部办公厅关于全面开展卫生行业信息安全等级保护工作的通知》,要求卫生行业“全面开展信息安全等级保护工作”。

信息安全等级保护制度是国家信息安全保障工作的基本制度,医疗信息安全等级化建设已成为事关国家安全、社会稳定的政治任务。

通过建立信息安全等级保护工作长效机制,提升卫生行业信息安全防护能力、隐患发现能力、应急处置能力,为卫生信息化健康发展提供可靠保障。

2需求分析医院信息系统的稳定运行作为支撑医院系统运作及各部门共同合作与营运的关键保障,在面对安全性与易用性的冲突时,如何实现信息安全合规与医护高效,提出如下挑战:2.1政策合规·医院信息安全建设需要符合信息安全等级保护规范的要求·医院信息安全体系化完善需要减少人员或精力的投入2.2符合医院的实际应用环境·等级化安全建设能满足医院业务应用稳定与高效的要求。

·安全网络架构需要保证业务发展的可拓展性和延伸性。

2.3有效的运维管理·安全运营需要降低管理难度·安全设备及控制策略维护不要增加工作量2.4解决方案概述解决方案拓扑架构一:物理隔离物理隔离网络架构解决方案拓扑架构二:整合网络融合安全网络拓扑:根据上述需求,并结合信息安全等级化保护的相关要求,制定针对于医疗网络环境的等保解决方案:体系化等保架构设计与服务:提供等级保护建设全程指导与协助,及智能化工具应用,来满足医院信息化安全防护合规;贴合医院业务,安全与应用融合:基于医院业务应用的安全防护体系设计与可延伸架构部署,构建稳定、高效、可延伸的安全网络架构;融合安全,运维简单高效:采用统一的授权与策略管理、全网联动防御的体系设计及智能化监测与分析机制,降低管理难度与运营压力,让安全运维变的更为简单高效。

等保二级和三级的认定标准

等保二级和三级的认定标准

等保二级和三级的认定标准# 等保二级和三级的认定标准## 一、前言嘿,朋友!你有没有听说过等保呀?等保呢,就是信息安全等级保护的简称。

随着咱们现在网络越来越发达,各种各样的信息系统那是多得数都数不过来。

这些信息系统里可都是有很多重要的数据呢,比如说企业的财务数据、政府部门的政务信息、还有咱们老百姓的一些个人隐私信息之类的。

为了保护这些信息的安全,等保就应运而生啦。

它就像是一个信息安全的守门员,按照不同的标准来给信息系统的安全程度定个等级,这样就能有针对性地保护好这些信息啦。

今天呢,咱们就来好好唠唠等保二级和三级的认定标准,这可对很多单位和组织都非常重要哦。

## 二、适用范围(一)等保二级适用范围等保二级适用的范围还是挺广的。

一般来说呢,像一些小型的企业、或者是普通的商业网站,只要涉及到一定量的用户信息或者是商业数据的,就可能适用等保二级。

比如说,一个小型的电商网站,虽然它可能规模不是特别大,但是它有用户注册登录的功能,存储了用户的姓名、地址、联系方式这些基本信息,还涉及到商品的库存、订单这些商业数据。

这种情况下,这个电商网站就应该按照等保二级的标准来进行安全保护。

说白了,就是只要你的信息系统有点重要的数据,但是规模和影响力又不是超级大的那种,等保二级就比较适合你。

(二)等保三级适用范围等保三级的适用范围可就更上一层楼啦。

像一些中型规模的企业,特别是涉及到金融、医疗、教育等重要行业的信息系统,往往需要达到等保三级的标准。

比如说银行的网上银行系统,这里面可是涉及到大量用户的资金信息啊,像账户余额、交易记录这些,那可都是非常敏感的数据。

还有医院的信息系统,里面有病人的病历、诊断结果、用药信息等隐私信息。

学校的教育管理系统,包含学生的成绩、学籍信息等重要数据。

这些系统一旦出了安全问题,那影响可就大了去了。

所以它们就得按照等保三级的标准来建设和保护自己的信息系统。

## 三、术语定义(一)信息系统这个就很好理解啦,简单说就是由计算机硬件、软件、网络设备、数据等组成的一个有机整体,这个整体是用来处理信息的。

等保二级解决方案

等保二级解决方案

等保二级解决方案
等保二级解决方案是指针对网络安全等级保护二级的安全保障
措施,旨在保障企业或组织的网络安全。

其解决方案包括以下几个方面:
1.网络设备和软件的安全配置:对所有网络设备和软件进行安全配置,包括加密、身份验证和访问控制等措施,确保只有授权人员能够访问系统。

2.安全管理和监控:实现安全事件的监控和管理,如异常登录、攻击和病毒等,以及日志管理和审计功能,保证网络安全事件可以及时发现和处理。

3.数据备份和恢复:建立完备的数据备份与恢复机制,保障数据的完整性和可用性,以防止数据丢失或受到恶意攻击。

4.员工安全培训:实施员工网络安全培训,加强员工网络安全意识,增强员工对于机密信息的保护意识,确保企业内部人员不会成为漏洞。

以上是等保二级解决方案的主要内容,企业或组织可以根据自身的实际情况和需求,结合实际情况进行定制化的安全保护措施,提高企业或组织的网络安全防护能力。

- 1 -。

2024年医院信息系统安全等级保护工作实施方案

2024年医院信息系统安全等级保护工作实施方案

2024年医院信息系统安全等级保护工作实施方案尊敬的领导:根据我院信息系统安全现状及未来趋势的综合分析,结合国家有关法规法规定和国内外行业标准,为了进一步提高医院信息系统的安全等级保护水平,提预防和应对信息安全事件能力,特制定2024年医院信息系统安全等级保护工作实施方案,旨在为医院信息系统安全等级保护工作提供指导和支持。

一、工作背景随着医院信息化水平的不断提升,医院信息系统的安全存储与传输的重要性日益凸显。

目前,我院信息系统存在安全等级保护工作的不足之处,包括安全意识薄弱、技术措施不完善、安全管理不规范等问题。

另外,未来信息安全威胁形势日益复杂,并不断涌现新的安全风险。

为了保障医院信息系统的安全性和稳定性,确保患者隐私不受侵犯,切实提高医院信息系统的安全等级保护水平,有必要制定本方案。

二、工作目标1. 完善医院信息系统安全等级保护制度,确保系统安全可控;2. 建立健全信息安全管理体系,提高工作效率;3. 加强技术措施和技术手段,提升系统的安全性;4. 提高员工的安全意识,增强信息防护能力;5. 构建灾备与恢复体系,保障系统的连续性。

三、工作内容1. 完善安全等级保护制度(1)制定医院信息系统安全等级保护管理办法,明确安全等级划分和保护要求;(2)建立信息系统安全等级评估机制,对现有系统进行评估,并根据评估结果优化安全等级保护措施;(3)完善信息系统安全等级保护的监督检查和考核机制,确保制度的有效落地。

2. 建立健全信息安全管理体系(1)成立信息安全管理委员会,负责信息安全相关决策和管理;(2)制定医院信息安全管理规定和流程,明确职责分工和工作流程;(3)开展信息安全培训与教育,提高员工信息安全意识和能力;(4)建立信息安全漏洞管理和应急响应机制,保障信息系统的安全性和稳定性。

3. 加强技术措施和技术手段(1)完善系统安全配置,包括网络安全设备、入侵检测与防范系统、防火墙等;(2)加强数据加密与备份,确保数据的机密性和可恢复性;(3)加强系统漏洞和风险扫描,及时发现和修复系统漏洞;(4)引进新技术手段,如人工智能、区块链等,提升信息系统的安全性。

等级保护二级建设方案-医卫行业

等级保护二级建设方案-医卫行业

医疗卫生行业等级(二级)保护建设方案华创科技2013年12月22日目录医疗卫生行业等级(二级)保护建设方案 (1)一、项目概述 (3)二、政策要求 (3)三、方案目标与范围 (5)四、方案设计依据 (5)五、信息安全二级-技术方案 (6)●物理安全 (6)●网络安全 (8)●主机安全 (10)●应用安全 (12)●数据安全及备份恢复 (16)六、信息安全二级-管理方案 (17)●安全管理制度 (18)●安全管理机构 (18)●人员安全管理 (18)●系统建设管理 (18)●系统运维管理 (19)七、安全服务平台 (20)7.1 安全运维服务的特点 (21)7.1.1 满足信息系统等级保护要求 (21)7.1.2 遵循ISO20000和ITILv3 (22)7.2 安全服务平台的内容 (23)7.2.1 资产管理 (23)7.2.2 事件管理 (24)7.2.3 工单管理 (25)一、项目概述项目简单介绍…….。

随着医疗信息系统HMIS应用范围不断推广扩大,我国许多医院建立了以院长为中心的医院信息网络化管理决策机制,并将门诊管理、住院管理、医技管理、职能科室管理等各部门通过计算机网络有机集成在一起,医院信息化管理系统通过网络覆盖医院的每个部门,涵盖病人来院就诊的各个环节. 然而,在信息安全方面,我国的医院信息安全建设尚处于初级阶段,信息安全的认识、投入上更是淡漠,重投入轻防护,信息系统安全问题频频告急,严重影响到医院正常运行。

应该说,基础信息网络与重要信息系统的作用日益增强,已成为国家和社会发展、人民生活需要的重要资源.保障基础网络和重要信息系统安全,更好地维护国家安全、保障社会稳定和人民经济生活的需要,是信息化发展中必须解决的重大问题。

二、政策要求等级保护不仅是对信息安全产品或系统的检测、评估以及定级,更重要的是,等级保护是围绕信息安全保障全过程的一项基础性工作。

通过将等级化方法和安全体系方法有效结合,设计一套等级化的信息安全保障体系,是适合我国国情、系统化地解决信息安全问题的一个非常有效的方法.信息安全等级保护对组织信息安全具有重大的意义.1994年国务院发布的147号令《中华人民共和国计算机信息系统安全保护条例》首次提出计算机信息系统实行安全等级保护以来,多项国家文件和政策均提到了等级保护工作的重要性.1999年9月国家质量技术监督局发布了由公安部提出并组织制定的强制性国家标准GB17859-1999《计算机信息系统安全等级保护划分准则》,为等级保护这一安全国策给出了技术角度的诠释。

医院医疗系统等级保护二级等保三级等保

医院医疗系统等级保护⼆级等保三级等保等级保护的现状与挑战信息安全等级保护是国家信息安全保障的基本制度、基本策略和基本⽅法。

开展信息安全等级保护⼯作是保护信息化发展、维护信息安全的根本保障,是信息安全保障⼯作中国家意志的体现。

时间成本和管理成本⾼、实施复杂、运维管理难等难题:等级保护建设是⼀项体系化的⼯程,在进⾏等级保护建设时往往⾯临建设时间成本和管理成本⾼、实施复杂、运维管理难⽤户需要怎样的等保⽅案?运维管理简单且可实现安全资源增值的⼀体化等级保护⽅案,保障等级保护快速通过。

部署灵活、运维管理简单且可实现安全资源增值⾯对以上挑战,⽤户需要⼀套既能够满⾜合规要求满⾜合规要求,同时部署灵活如图所⽰:深信服等级保护⼀体机解决⽅案等级保护建设涵盖系统定级、备案、建设整改、等级测评和监督检查五个环节,各环节主要⼯作内容如图所⽰:深信服可以提供全⽣命周期的等保建设咨询服务,在建设整改阶段,深信服除了帮助⽤户进⾏安全管理制度的梳理外,还会以《信息系统安全等级保护基本要求》为基本准则,针对安全现状分析发现的问题进⾏整体安全技术设计,通过深信服等保⼀体机落实物理安全、⽹络安全、主机安全、应⽤安全和数据安全要求。

等级保护⼀体机解决⽅案是深信服推出的轻量级、快速交付的⼀站式解决⽅案,不仅能够帮助⽤户快速有效地完成等级保护的建设,同时⽅案丰富的安全能⼒,可助⼒⽤户为各项业务按需提供个性化的安全增值服务。

⽅案优势和价值Ø 安全能⼒丰富,满⾜合规要求深信服等级保护⼀体机解决⽅案涵盖了⽤户等保建设整改过程中所有技术⽅⾯,实现南北向和云平台的东西向安全防护,满⾜新等级保护标准要求。

Ø ⼀体化交付,降低管理成本与交付周期传统等保建设需要采购⼤量的安全设备,深信服等级保护⼀体机解决⽅案⽤户只需要通过标准的X86服务器搭配上深信服安全资源系统,即可实现传统安全设备实现的所有安全功能,建设成本与交付周期更低。

Ø 灵活部署,快速交付传统等保⽅案需要在⽹络中部署⼤量的安全设备,需要⼤量修改现有⽹络的结构,深信服等保⼀体机旁路部署,不改变现有⽹络架构,部署更简单,⼴泛使⽤于物理环境和虚拟化环境下的等保建设。

信息安全等级保护建设(二级)需上的设备

信息安全二级-技术方案针对《信息安全技术信息安全等级保护基本要求》中二级系统各项指标和要求,为保障其稳定、安全运行,本方案从物理安全、网络安全、主机系统、应用安全和数据安全与备份等五个层面进行等级保护建设。

物理安全物理安全均按照《信息安全技术信息安全等级保护基本要求》中二级系统要求进行建设。

网络安全主机安全结合《信息安全技术信息安全等级保护基本要求》,从主机身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范和资源控制等方面给出二级系统主机等级保护建设方案,对主机操作系统、数据库系统进行安全加固,使之满足《信息安全技术信息安全等级保护基本要求》中关于主机的安全防护要求。

应用安全根据等级保护前期调研结果,结合《信息安全技术信息安全等级保护基本要求》,针对二级系统应用安全从身份鉴别、访问控制、安全审计、通信完整性、通信保密性、软件容错性与资源控制等几个方面提出相应的整改方案,进行应用系统安全等级保护建设与改造。

数据安全及备份恢复根据等级保护前期调研结果,结合《信息安全技术信息安全等级保护基本要求》对二级系统数据安全及备份的要求,从数据完整性、数据保密性和备份与恢复等几个方面提出相应的整改方案,进行数据安全和备份安全等级保护建设与改造。

信息安全二级-管理方案按照国家有关规定,依据《基本要求》,参照《信息系统安全管理要求》等标准规范要求,开展信息系统二级等级保护安全管理制度建设工作。

工作流程见下图安全管理制度根据安全管理需求,确定安全管理目标和安全策略,针对信息系统的各类管理活动,制定人员安全管理制度、系统建设管理制度、系统运维管理制度、定期检查制度等,规范安全管理人员或操作人员的操作规程等,形成安全管理体系。

具体依据《基本要求》中的“安全管理制度”内容,同时可以参照《信息系统安全管理要求》等。

安全管理机构组建本单位的信息安全管理机构,该机构应由主管本单位信息安全工作的领导、负责具体工作的网络、安全管理人员组成,责任到人,具有领导信息安全工作、制定安全策略、监督管理等职能。

等保二安全实施方案

料错误!未定义书签。
一、信息化建设需求错误!未定义书签。
1.发展现状1
2.建设需求1
3.业务梳理1
二、信息化建设规划错误!未定义书签。
1.建设目标错误!未定义书签。
2.建设原则错误!未定义书签。
1)随时随地,安全便捷错误!未定义书签。
2)规范流程,提高效率错误!未定义书签。
b)在机房窗户、屋顶和墙壁采取了防止雨水渗透的措施;
c)采取对应的措施防止机房内水蒸气结露和地下积水的 转移与渗透。
7.防静电
关键设备采用接地的方式来防止静电的产生。
8.温湿度控制
机房内安装了温湿度监测和设备并安装温湿度自动调 节设施,使机房温、湿度的变化在设备运行所允许的范围之 内。
9.电力供应
a)机房供电线路上配置稳压器和过电压防护设备;
d)根据各部门的工作职能、重要性和所涉及信息的重要 程度等因素,划分不同的子网或网段,并按照方便管 理和控制的原则为各子网、网段分配地址段。
2.访问控制
a)在网络边界部署访问控制设备,启用访问控制功能;
b)根据会话状态信息为数据流提供明确的允许/拒绝访
问的能力,控制粒度为网段级。
c)按用户和系统之间的允许访问规则,决定允许或拒绝
3)前沿技术,辅助办公错误!未定义书签。
引进电子会议系统,实现现代化办公。 错误!未定义书签。 云盘,随时随地浏览文件错误!未定义书签。
视频会议系统,助力业务跨区域....错误!未定义书签。
4)普遍推广,全院参与错误!未定义书签。
5)科技服务,服务公众错误!未定义书签。
3.建设内容错误!未定义书签。
在接入交换机划分VLAN将管理、业务、存储三个平面
逻辑隔离,为简化组网并提高组网可靠性,建议接入交换机 采用堆叠方式。

中医院等保方案中医医院网络信息安全等级保护方案

中医院等保方案中医医院网络信息安全等级保护方案一、概述二、目标1.保障中医院网络信息系统的正常运行,确保医院的信息资产不受损失。

2.提高中医院网络信息系统的安全性和稳定性,防范各类安全威胁和风险。

3.加强中医院网络信息系统的保密性、完整性和可用性,保护患者的隐私和个人信息。

4.提高中医院应对网络安全事件的能力和应急响应能力。

三、等级划分根据中医院网络信息系统的重要性和风险等级,将其分为三个等级:一级、二级、三级。

一级为最高等级,三级为最低等级。

四、安全保障措施1.系统安全:-建立健全中医院信息系统安全管理制度,明确各级各部门的责任和权限。

-进行日常的系统维护和升级,及时修补系统漏洞,保持系统的最新补丁。

-定期进行系统备份,确保数据的可恢复性。

-针对一些特殊的系统和关键数据,采取加密和访问控制措施,保护其安全性。

-控制系统管理员的权限,建立审计机制,对系统管理员的操作进行监控和记录。

2.网络安全:-建立网络安全管理制度,明确各级各部门的网络安全责任和权限。

-加强网络设备的管理和维护,确保其运行正常和安全。

-配置防火墙、入侵检测和防病毒系统等安全设备,阻止入侵和恶意软件的攻击。

-对外部网络进行访问控制,限制对中医院内部网络的访问。

-对中医院内部网络进行分区和隔离,限制不同部门的访问权限。

-采用加密技术,保护网络数据的传输安全。

-加强对网络通信的监控和日志审计,及时发现和处理异常行为。

3.应用安全:-对中医院的各类应用系统进行安全评估和测试,确保其安全性和稳定性。

-加强对应用系统的访问控制,限制不同用户的权限。

-对应用系统进行日常维护和升级,保证其正常运行和安全。

-加强对用户密码和身份认证的管理,防止被破解或盗用。

-加强对应用系统的日志记录和审计,便于监控和追踪异常行为。

4.人员安全:-加强对中医院员工的网络安全教育和培训,提高其网络安全意识和技能。

-对中医院员工进行背景审查,避免不良人员对网络安全造成威胁。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

医院信息化安全等保解决方案一、行业背景与需求 为贯彻落实国家信息安全等级保护制度,规范和指导全国卫生行业信息安全等级保护工作,卫生部办公厅于2011年12月下发卫生部《卫生行业信息安全等级保护工作的指导意见》(卫办发〔2011〕85号)(以下简称《指导意见》)。为贯彻《指导意见》,办公厅同时下发《卫生部办公厅关于全面开展卫生行业信息安全等级保护工作的通知》(卫办综函〔2011〕1126号)(以下简称《通知》),对卫生行业各单位提出如下要求: ■ 2012年5月30日前完成本单位信息系统的定级备案工作; ■ 根据信息系统定级备案情况开展等级测评工作,查找安全差距和风险隐患,并结合自身安全需求,制订安全建设整改方案; ■ 2015年12月30日前完成信息安全等级保护建设整改工作,并通过等级测评。 《指导意见》根据《信息安全技术信息系统安全等级保护定级指南》(以下简称《定级指南》)、《信息安全技术信息系统安全等级保护基本要求》(以下简称《基本要求》),建议县区级医院的核心业务信息系统安全保护等级原则上不低于二级。各省卫生厅根据《指导意见》、《定级指南》、《基本要求》等相关规定,并结合本区域现状提出本区域内县区级医院定级要求,大部分省(市)定级要求如下: 序号 信息系统 可能侵害的客体 定级建议 1 HIS、LIS、PACS、门诊系统等 公民、法人与其他组织合法权益 二级 2 OA、网站、邮寄等 公民、法人与其他组织合法权益 二级 二、迪普解决之道 为帮助县区医院落实国家信息安全等级保护制度与卫生部信息安全等级保护工作要求,迪普科技从主机安全、应用安全、数据安全与备份恢复四个层面为县区医院提供全方位的等级保护解决方案。 ■ 整体思路 县级医院网络一般分为两张物理网络:内网(业务网)和外网(办公网)。内网主要承载着HIS、LIS、PACS等医院信息系统,外网主要承载医院OA、网站、mail等信息系统。《基本要求》中规定不同安全保护等级的信息系统应该具备相应的基本安全保护能力,应满足相应的基本安全要求,根据实现方式的不同,基本安全要求分为基本技术要求和基本管理要求两大类。基本技术要求包含物理安全、网络安全、主机安全、应用安全和数据安全几个层面。本方案针对医院内外两张物理网络及其承载的信息系统,分别从网络安全、主机安全、应用安全、数据安全四个层面进行设计。

网络安全、主机安全、应用安全、数据安全均包含多个控制点,而每个控制点又包含多个具体的技术要求项,本方案针对其中具体项要求提出以下的安全措施,如下表所示: ■ 方案描述 医院内网信息安全等级保护方案设计,如下图所示:

图1 首先,将医院内网分为多个安全区域,数据中心区、终端接入区、安全管理区与外联区域。根据不同的业务系统与安全区域划分VLAN,在数据中心与外联区域边界部署DPtech FW1000防火墙,根据访问需求配置安全访问控制策略。对于重要区域边界部署(数据中心前端)IPS2000入侵防御系统,对应用层攻击进行检测与在线防御,并在线过滤网络病毒、恶意代码在安全管理区部署DPtech UMC统一管理中心与DPtech Scanner1000漏洞扫描系统,为安全管理提供必要的技术手段,并集中收集、防火墙与IPS业务日志等。 医院外网信息安全等级保护方案计设,如下图所示:

图2 医院外网分为对外服务器区、互联网区、终端接入区、安全管理区几个安全区域。 对外服务器区前端部署DPtech WAF3000 Web应用防火墙,对医院门户网站进行重点防护,针对WEB攻击漏洞进行全面检测和加固,防止网站被攻击与篡改;互联网边界部署DPtech FW1000防火墙,根据访问需求配置安全访问控制策略;部署DPtech UAG3000审计及流控网关,对外网用户的上网行为进行控制,合理分配带宽,并对上网行为进行审计;在安全管理区部署DPtech UMC统一管理中心,对安全设备进行集中管理。 方案设计参考标准 GB/T 22239-2008信息安全技术信息系统安全等级保护基本要求 GB/T 22240-2008信息安全技术信息系统安全等级保护实施指南 GB/T 20271-2006 信息安全技术信息系统安全通用技术要求 GA/T 708-2007 信息安全技术信息系统安全等级保护体系框架 GA/T 709-2007 信息安全技术信息系统安全等级保护基本模型 GA/T 709-2007信息安全技术信息系统安全等级保护基本配置 信息安全技术信息系统等级保护安全建设技术方案设计规范 信息安全技术信息系统等级保护安全设计技术要求 信息安全技术信息系统安全等级保护测评要求 …… 三、为什么选择迪普 迪普科技“医院信息系统等级保护解决方案”依据国家信息安全等级保护相关政策标准与卫生行业的相关标准与要求,结合医院信息化安全实际需求进行设计,可全面提升医院信息安全防护能力与安全管理能力。主要具备以下特点: ■ 合规性 本方案全面依据《定级指南》、《基本要求》等相关标准,结合迪普科技丰富的等级保护建设经验,充分理解《信息系统安全等级保护测评要求》,对其中的每一项要求均有相关的产品功能、安全策略与之对应(除非网络产品涉及的要求外),采用本方案的医院信息化系统可充分满足国家与医疗行业等保建设要求。 ■ 全方位 医院信息化安全防护需求多样化,主要关注边界安全防护、网站系统防护、互联网上网行为管理、重要业务系统备份几个方面。迪普科技专注于网络安全与应用交付领域,针对多样化的需求可提供全方位的产品与解决方案,全面提升医院信息化系统的安全性、可用性、可靠性。 ■ 高可靠 医院信息化系统与医疗业务息息相关,业务系统的可靠性、连续性要求占首位,安全建设不能增加额外的故障点。迪普科技安全与优化类产品广泛运用于电信运营商行业,具备电信级可靠性,同时支持业内领先的双机备份技术,对于重要的HIS系统、数据库等可提供硬件负载均衡产品实现智能备份,从而全面提升医院信息化系统的可靠性。 ■ 易管理 医院信息化管理工作繁重,传统的安全解决方案往往大幅增加安全管理工作的难度,迪普科技以UMC统一管理中心为核心的安全管理解决方案,实现安全设备的统一管理,设备状态集中监控,安全策略集中下发,对海量安全日志进行集中采集、分析、关联、汇聚和统一处理,实时输出分析报告,帮助管理员及时对网络安全状况进行分析,其可视化展现的方式极大的降低了网络管理复杂度。

四、迪普案例 南昌大学第二附属医院数据中心安全加固; 南昌大学第一附属医院出口改造; 江西中医大学校园网出口改造; 浙江省人民医院内网数据中心安全加固; 上海市第六人民医院医院等保建设; 梅州市人民医院提供整网等保建设; 武汉亚心医院数据中心安全加固; 新疆医科大学第一附属医院; 郑州大学第一附属医院网络安全加固; ………

五、方案清单 医院内网: 型号 描述 数量 UMC管理中心 SW-UMC-PLAT DPtech UMC 统一管理中心 管理软件 1 LIS-UMC-FWM DPtech UMC Firewall Manager 授权函 1 LIS-UMC-IPSM DPtech UMC IPS Manager 授权函 1 LIS-UMC-Scanner DPtech UMC ScannerManager 授权函 1 Scanner1000漏洞扫描系统 Scanner1000-MS+1Y DPtech SCANNER1000-MS 交流主机,特征库升级-1年 1 LIS-SC-WEB DPtech SCANNER1000 Web扫描服务函 1 LIS-Scanner1000-MS-SA-1Y DPtech SCANNER1000-MS,特征库升级-1年 2

LIS-Scanner1000-MS-IP1 DPtech Scanner1000-MS,授权可扫描总数量为64个无限制范围的IP地址或域名 1 IPS2000入侵防御系统 IPS2000-ME-N+1Y DPtech IPS2000-ME-N 双电源交流主机,特征库升级-1年,病毒库升级-1年 1 LIS-IPS2000-ME-N-SA-1Y DPtech IPS2000-ME-N,特征库升级-1年,病毒库升级-1年 2 FW1000防火墙 FW1000-ME-N DPtech FW1000-ME-N 交流主机 2

医院外网: 型号 描述 数量 UMC管理中心 SW-UMC-PLAT DPtech UMC 统一管理中心 管理软件 1 LIS-UMC-WAFM DPtech UMC WAF Manager 授权函 1 LIS-UMC-FWM DPtech UMC Firewall Manager 授权函 1 LIS-UMC-UAGM DPtech UMC UAG Manager 授权函 1 WAF3000 Web应用防火墙

WAF3000-ME+1Y DPtech WAF3000-ME 双电源交流主机,病毒库升级-1年,WAF库升级-1年 1

LIS-WAF3000-ME-SA-1Y DPtech WAF3000-ME,病毒库升级-1年,WAF库升级-1年 2 UAG3000审计及流控网关

UAG3000-ME+3Y DPtech UAG3000-ME 双电源交流主机,协议库升级-3年, 1

相关文档
最新文档