信息化系統等級保護三級标準設計方案

發布時間:2022年12月30日 作者:網站管理員(yuán) 浏覽量:587

一(yī)、項目建設背景

近年來針對醫院等醫療系統的網絡安全風險和網絡攻擊一(yī)直處于活躍狀态且呈現持續上升态勢,整個醫療行業信息安全形勢不容樂觀。其中(zhōng),在我(wǒ)(wǒ)國多地醫院持續檢測出勒索病毒,有些醫院出現患者信息被盜等情況。相關檢測報告顯示,僅在全國三甲醫院中(zhōng),今年就有數百家醫院檢出了勒索病毒,全國各地均有三甲醫院“中(zhōng)招”

2017年6月1日,《中(zhōng)華人民共和國網絡安全法》正式頒布施行,該法第二十一(yī)條明确規定“國家實行網絡安全等級保護制度”。網絡運營者應當按照網絡安全等級保護制度的要求,履行安全保護義務。

2019年5月13日,等級保護2.0系列标準正式發布,标志(zhì)着等級保護2.0的真正到來。

XXXX醫院信息化工(gōng)作經過多年的發展,信息技術已得到了廣泛的應用,主要業務系統如HIS,PACS,LIS,RIS,EMR等都己實施并應用爲醫院發展和業務應用提供了較爲良好的支撐。

同時,随着數字化醫院評審标準的完善以及醫院等級保護測評政策要求的落實,醫療衛生(shēng)系統圍繞HIS、EMR、LIS、PACS等核心業務系統深入開(kāi)展信息安全等級保護工(gōng)作,并在此基礎上指引後續信息化安全建設方向。

通過對醫院信息化現狀調研、分(fēn)析,結合等級保護2.0版在安全物(wù)理環境、安全通信網絡、安全區域邊界、安全計算環境、安全管理中(zhōng)心、安全管理制度、安全管理機構、安全管理人員(yuán)、安全建設管理、安全運維環境十個方面的要求,協助醫院逐步完善信息安全組織、落實安全責任制,開(kāi)展管理制度建設、技術措施建設,落實等級保護制度的各項要求,使得醫院信息系統安全管理水平提高,安全保護能力增強,安全隐患和安全事故減少,有效保障信息化健康發展。

爲了落地以上建設目标,保證信息系統的安全、穩定、可靠運行,我(wǒ)(wǒ)們對照級綜合醫院評審标準實施細則》、《電子病曆評審》、《河南(nán)省數字化醫院建設指南(nán)》《河南(nán)省數字化醫院評審标準》等要求,對XXXX醫院整體(tǐ)信息系統進行了統一(yī)梳理和信息安全防範體(tǐ)系規劃旨在保證醫院信息系統各組成部分(fēn)能夠高效協同,對業務與應用提供強有力支撐;同時還需要确保總體(tǐ)方案規劃下(xià)的分(fēn)步實施。

二、醫療行業相關信息安全政策分(fēn)析

《網絡安全法》

沒有網絡安全就沒有國家安全,沒有信息化就沒有現代化。《網絡安全法》是我(wǒ)(wǒ)國第一(yī)部網絡安全領域的法律,是保障網絡安全的基本法。對網絡運營者,提出了更高的要求,同時增加了對違法個人的追責。

醫療機構作爲信息化的受益者,同時,更肩負了捍衛信息系統安全的職責。

其中(zhōng)第21條明确規定:國家實行網絡安全等級保護制度。網絡運營者應當按照網絡安全等級保護制度的要求,履行下(xià)列安全保護義務,保障網絡免受幹擾、破壞或者未經授權的訪問,防止網絡數據洩漏或者被竊取、篡改。

醫療機構如果未通過相對應的等級保護級别,一(yī)旦發生(shēng)網絡安全事故,将被處以警告和限期整改的處罰。同時對直接責任人罰款還有限期整改的處罰。

醫療機構在利用信息技術提升整體(tǐ)運營效率的同時,也會留存大(dà)量的患者隐私數據,并且爲了方便患者通過網絡查詢部分(fēn)數據,還會連通内外(wài)網,這就會涉及到信息發布和隐私數據的洩露的問題。

47條,這一(yī)條是涉及到網絡信息安全方面的一(yī)條内容,網絡運營者應該加強用戶發布信息管理的内容的監控,禁止發布或者傳輸信息。如果發現的話(huà)應該予以立即的停止傳輸,這實際上相當于網絡運營者有阻止違法信息組織這樣的一(yī)個義務。

與之對應的法則就是第68條,網絡運營者如果沒有停止傳輸采取消除的措施,輕則整改警告,重則罰款,最嚴重可以達到暫停相關業務、停業整頓、關閉網站,吊銷相關營業資(zī)質,對直接責任人會處以罰款等相應的處罰。對于信息的發布者也适用于本法則。

綜上,醫療機構作爲信息系統的建設者、使用者、信息的發布者,必須對信息安全足夠重視,一(yī)旦違法相關法律條文,醫療機構和直接責任人都将被追責。

同時,網絡安全法也充分(fēn)肯定了等級保護制度以評促建的思路,這就爲等級保護2.0的順利實施奠定了法律的基礎。

 

 等保2.0

image.png 

等保2.0分(fēn)爲技術、管理兩大(dà)部分(fēn)。

1)技術部分(fēn)可以通過新增安全設備,調試、整改現有網絡設備的方式實現。

2)管理部分(fēn)則需要制定較爲完備的安全管理體(tǐ)系、明确安全責任人等行政手段進行約束,以安全服務的形式進行交付。

技術要求

image.png 

管理要求

image.png 

通過提供安全管理制度、安全管理機構、安全管理人員(yuán)、安全建設管理、安全運營管理五個部分(fēn)入手,提供安全服務,幫助客戶完善等級保護提出的相關管理要求。

三、XXXX醫院信息現狀分(fēn)析及安全建設目标

全院信息系統軟硬件架構現狀

#業務系統使用現狀

業務軟件使用情況如下(xià):

image.png 

#現狀拓撲圖,現狀描述

 XXXX醫院網絡包括外(wài)聯區、内網核心區、内網安全區、服務器存儲區、樓層接入區,其中(zhōng):

外(wài)聯區:部署一(yī)台銳捷路由器,互聯網及各個專網線路經由該設備接入核心網絡;

内網核心區:部署兩台核心交換機,兩台核心交換機采用堆疊方式部署,能夠保證系統的高可用性;

内網安全區:部署通軟桌面終端管理平台和橫渡防統方系統,通軟桌面終端管理平台配合企業版殺毒軟件,實現對終端的安全管控;

服務器存儲區:各類服務器通過兩台設備上聯内網核心設備,通過SAN網絡連接存儲及服務器,備機房有專用備份服務器和備份存儲,定時備份生(shēng)産數據,存儲通過SVC集群進行統一(yī)資(zī)源管理;

樓層接入區:醫院各個樓層終端通過樓層接入交換機,并經樓層彙聚交換機彙聚後上聯核心交換區。

 關鍵業務系統定級

遵循《信息安全技術信息系統安全等級保護定級指南(nán)》(GB/T 22240-2008)的規範要求,對運營單位的業務進行安全定級。定級标準請參照S(業務系統安全)、A(系統服務安全)完成定級。

image.png

 

我(wǒ)(wǒ)院業務系統定級标準

image.png


安全防範差距分(fēn)析

#測評項分(fēn)析

XXXX醫院級系統建設目标是落實信息安全技術信息安全等級保護基本要求》中(zhōng)級系統各項指标和要求,實現信息系統級系統獨立分(fēn)域,完善級系統邊界防護、配置合理的網絡環境、增強主機系統安全防護及級系統各應用的安全。

在定級的基礎上,基于現有的網絡安全和架構建設整理和輸出與對應等級的技術要求和管理要求的差距,逐項比對安全差距進行整改項分(fēn)析。

以等級保護測評項爲基準,形成差距分(fēn)析說明表格。

image.png

 

整體(tǐ)測評發現如下(xià)問題:

1) 醫院信息系統(HIS)

等級測評結論爲不符合。測評項符合率爲46.40%,部分(fēn)符合率爲20.30%,不符合率爲33.30%,不适用數爲7。問題數總計90個,其中(zhōng)高風險問題0個,中(zhōng)風險問題數68個,低風險問題22個。

2) 檢驗信息系統(LIS)

等級測評結論爲不符合。測評項符合率爲45.80%,部分(fēn)符合率爲19.10%,不符合率爲35.10%,不适用數爲7。問題數總計91個,其中(zhōng)高風險問題0個,中(zhōng)風險問題數69個,低風險問題22個。

3) 電子病曆系統(EMR)

等級測評結論爲不符合。測評項符合率爲47.00%,部分(fēn)符合率爲19.70%,不符合率爲33.30%,不适用數爲7。問題數總計89個,其中(zhōng)高風險問題0個,中(zhōng)風險問題數67個,低風險問題22個。

4) 醫學影像管理系統(PACS)

等級測評結論爲不符合。測評項符合率爲45.20%,部分(fēn)符合率爲19.10%,不符合率爲35.70%,不适用數爲7。問題數總計92個,其中(zhōng)高風險問題0個,中(zhōng)風險問題數70個,低風險問題22個。

四、安全設計方案

安全體(tǐ)系建設

image.png 

安全域劃分(fēn)

image.png

依據XXXX醫院網絡應用現狀及建設目标,規劃将網絡劃分(fēn)爲如下(xià)個獨立的安全區域:

1) 互聯網接入區;

2) 對外(wài)發布區;

3) 互聯網辦公區;

4) 綜合接入區;

5) 内網核心區;

6) 内網辦公區;

7) 内網安全區;

8) 服務器存儲區;

9) 數據備份區。

 安全管理制度

根據等級保護基本要求對管理制度建設的要求,對安全策略體(tǐ)系進行規劃。體(tǐ)系包括确定生(shēng)産系統信息安全願景和使命的信息安全總體(tǐ)目标,約束和指導人員(yuán)信息安全工(gōng)作的規章制度、管理辦法和工(gōng)作流程,規範生(shēng)産系統、網絡和安全管理員(yuán)進行安全操作的技術标準和規範,文檔結構如下(xià)圖所示:

圖片1.png

信息安全方針是綱領性的安全策略主文檔,闡述了安全策略的目的、适用範圍、信息安全目标、信息安全的管理意圖等,是信息安全各個方面所應遵守的原則方法和指導性策略。是安全方面工(gōng)作的最高指導文件。

五、安全服務體(tǐ)系建設

在系統運維中(zhōng),采用第三方安全服務方式,利用外(wài)部專業技術人員(yuán)和技術手段加強XX單位在漏洞、加固、預警、風險評估和安全培訓等方面的能力,通過内部管理人員(yuán)維護和采用專業安全廠商(shāng)的安全服務相結合的方式來實現。

在一(yī)定程度上說,安全服務是一(yī)種專業經驗服務。安全服務提供商(shāng)長期的服務經驗積累、對行業的深刻理解、處理安全問題(事件)的最佳做法、科學的安全思維方式、正确的安全思維方法都是爲用戶提供完善安全解決方案的動力來源。

考慮到目前的實際,主要考慮安全掃描、滲透測試、安全加固、應急響應、安全通告、風險評估服務和安全培訓等服務。