公務員期刊網 論文中心 正文

醫院信息安全規劃策略

前言:想要寫出一篇引人入勝的文章?我們特意為您整理了醫院信息安全規劃策略范文,希望能給你帶來靈感和參考,敬請閱讀。

醫院信息安全規劃策略

【摘要】目的:探討醫院信息系統安全現狀與規劃。方法:分析在醫院工作環境里信息安全面臨實際問題。結果:醫院信息系統安全面臨諸多有待解決的問題。結論:發現現有系統的缺陷并提出有效解決方案,規劃應具有體系性和原則性。

【關鍵詞】信息安全;數據庫;網絡應用;安全體系

1信息安全現狀

1.1目前醫院信息安全存在的問題根據衛生部關于印發《衛生行業信息安全等級保護工作的指導意見》的通知,三級甲等醫院的核心業務信息系統不得低于國家安全信息保護等級三級。據此我們對信息系統的各個方面進行了安全評估,發現主要有如下的問題:

(1)物理安全:機房管理混亂問題;機房場地效用不明確;機房人員訪問控制問題;

(2)網絡設備安全:訪問控制問題;網絡設備安全漏洞;設備配置安全;

(3)系統安全:補丁問題;運行服務問題;安全策略問題;訪問控制問題;默認共享問題;防病毒情況;

(4)數據安全:數據庫補丁問題;SQL數據庫默認賬號問題;SQL數據庫弱口令問題;SQL數據庫默認配置問題;(5)網絡區域安全:醫院內網安全措施完善;醫院內網的訪問控制問題;醫院內外網互訪控制問題;

(6)安全管理:沒有建立安全管理組織;沒有制定總體的安全策略;沒有落實各個部門信息安全的責任人;缺少安全管理文檔。

1.2當前醫院信息安全存在的問題,主要表現在如下的幾個方面

(1)機房所處環境不合格,場地效用不明確,人員訪問控制不足,管理混亂。

(2)在辦公外網中,醫院建立了基本的安全體系,但是還需要進一步的完善,例如辦公外網總出口有單點故障的隱患、門戶網站有被撰改的隱患。

(3)在醫院內網中,內網與辦公外網之間沒有做訪問控制,存在蠕蟲病毒相互擴散的可能。

(4)沒有成立安全應急小組,雖然有相應的應急事件預案,但缺少安全預案的應急演練;缺少安全事件應急處理流程與規范,也沒有對安全事件的處理過程做記錄歸檔。

(5)沒有建立數據備份與恢復制度;缺少對備份的數據做恢復演練,保證備份數據的有效性和可用性,在出現數據故障的時候能夠及時的進行恢復操作。

2醫院信息安全總體規劃

2.1設計目標、依據及原則

2.1.1設計目標

信息系統是醫院日常工作的重要應用,存儲著重要的數據資源,是醫院正常運行必不可少的組成部分,所以必須從硬件設施、軟件系統、安全管理等方面,加強安全保障體系的建設,為醫院工作應用提供安全可靠的運行環境。

2.1.2設計依據

(1)《信息安全等級保護管理辦法》;

(2)《信息技術安全技術信息技術安全性評估準則》;

(3)《衛生部衛生行業信息安全等級保護工作的指導意見》;

(4)《電子計算機場地通用規范》。

2.1.3設計原則

醫院信息安全系統在整體設計過程中應遵循如下的原則:分級保護原則:以應用為主導,科學劃分網絡安全防護與業務安全保護的安全等級,并依據安全等級進行安全建設和管理,保證服務的有效性和快捷性。最小特權原則:整個系統中的任何主體和客體不應具有超出執行任務所需權力以外的權力。標準化與一致性原則:醫院信息系統是一個龐大的系統工程,其安全保障體系的設計必須遵循一系列的標準,這樣才能確保各個分系統的一致性,使整個醫院信息系統安全地互聯互通、信息共享。多重保護原則:任何安全措施都不是絕對安全的,都可能被攻破。但是建立一個多重保護系統,各層保護相互補充,當一層被攻破時,其他層仍可保護系統的安全。易操作性原則:安全措施需要人去完成,如果措施過于復雜,對人的要求過高,本身就降低了安全性;其次,措施的采用不能影響系統的正常運行。適應性及靈活性原則:安全措施必須能隨著系統性能及安全需求的變化而變化,要容易適應、容易修改和升級。

2.2總體信息安全規劃方案

2.2.1基礎保障體系

建設信息安全基礎保障體系,是一項復雜的、綜合的系統工程,是堅持積極防御、綜合防范方針的具體體現。目前醫院基礎保障體系已經初具規模,但是還存在個別問題,需要進一步的完善。

2.2.2監控審計體系

監控審計體系設計的實現,能完成對醫院內網所有網上行為的監控。通過此體系監控到的數據能對醫院內部網絡的使用率、數據流量、應用提供比例、安全事件記錄、網絡設備的動作情況、網絡內人員的網上行為記錄、網絡整體風險情況等有較全面的了解。

2.2.3應急響應體系

應急響應體系的主要功能是采取足夠的主動措施解決各類安全事件。安全事件可以被許多不同的事件觸發并破壞單個系統或整個網絡的可用性,完整性、數據的保密性。引發或可能引發本地小范圍破壞的安全問題應該就地解決,以避免加重整個醫院信息網絡的安全風險。

2.2.4災難備份與恢復體系

為了保證醫院信息系統的正常運行,抵抗包括地震、火災、水災等自然災難,以及戰爭、網絡攻擊、設備系統故障和人為破壞等無法預料的突發事件造成的損害,應該建立一個災難備份與恢復體系。在這個體系里主要包括下面三個部分:政務內網線路的冗余備份、主機服務器的系統備份與恢復、數據庫系統的備份與恢復。

3結論

通過對醫院的信息安全風險評估,我們發現了大量關于物理安全、操作系統、數據庫系統、網絡設備、應用系統等等方面的漏洞。為了達到對安全風險的長期有效的管理,我們進行了具有體系性和原則性并能夠符合醫院實際需求的規劃。

參考文獻

[1]王立,史明磊.醫院信息系統的建設與維護[J].醫學信息,2007,20(3).

[2]王洪萍,程濤.醫院信息系統安全技術分析[J].解放軍醫院管理雜志,2011,18(11).

[3]尚邦治.醫院信息系統安全問題[J].醫療設備信息,2004,19(9).

[4]賈鑫.基于醫院信息系統的網絡安全分析與設計[J].中國管理信息化,2013,16(10).

作者:杜然 單位:濟寧市第一人民醫院

主站蜘蛛池模板: 欧美成人精品大片免费流量 | 毛片免费观看网站| 337p欧美日本超大胆艺术裸| 久久伊人精品青青草原高清| 少妇被又大又粗又爽毛片久久黑人 | 亚洲中文字幕日产乱码高清app| 国产又粗又猛又黄又爽无遮挡| 性欧美16sex性高清播放| 欧美在线视频二区| 精品欧美一区二区三区免费观看| 99久久精品免费看国产| 久久久久久久性| 亚洲欧洲精品久久| 午夜精品福利视频| 国产成人久久综合热| 奇米在线777| 揄拍成人国产精品视频| 欧美一区二区日韩国产| 男生和女生一起差差的视频30分| 风间中文字幕亚洲一区中文馆| 97色偷偷色噜噜狠狠爱网站97| 中国大陆一级毛片| 久久精品国产亚洲av成人 | 波多野结衣未删减在线| 色偷偷8888欧美精品久久| 天天躁夜夜躁狂狂躁综合| 99热在线观看| 一级毛片成人免费看免费不卡| 久久国产精品99国产精| 亚洲人成网站免费播放| 人人揉人人捏人人添| 别揉我胸啊嗯上课呢的作文| 国产偷亚洲偷欧美偷精品| 国产精品扒开腿做爽爽爽视频| 天堂网www最新版资源在线| 成年女人毛片免费播放视频m| 日韩国产欧美在线观看| 最新国产午夜精品视频不卡| 欧美性色黄大片在线观看| 波多野结衣乱码中文字幕| 真实的国产乱xxxx|