把脉医疗信息系统

来源 :计算机世界 | 被引量 : 0次 | 上传用户:bianhao9527
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  伴随着医院信息系统的快速发展,网络信息安全及病人信息安全等问题日益突出。病毒泛滥、系统漏洞、黑客攻击等诸多问题,已经直接影响到医院网络的正常运行及病人信息安全。如何应对网络安全威胁、确保网络安全,提供可靠的网络保障,是每个医院不得不关注的问题。
  医院信息系统平台的业务依赖一个高效和安全稳定运行的信息化网络系统,对于医院平台办公网络,客户端病毒库更新、系统及时分发补丁、集中统一用户安全策略,保证用户终端的安全、阻止威胁入侵网络,是保证医院HIS 电子病历 PACS等系统安全运行的前提,因此需要对用户接入网络惟一身份进行合法性认证,对用户的网络访问行为进行有效地控制及实时监控,避免对医院业务及病人信息造成不可估量的损失。
  三分技术 七分管理
  网络安全问题的解决,三分靠技术,七分靠管理,严格管理是医疗机构及用户免受网络安全问题威胁的重要措施。事实上,多数医疗机构都缺乏有效的制度和手段管理网络安全。网络用户不及时升级系统补丁、病毒库的现象普遍存在;随意接入网络、私设代理服务器、私自访问保密资源等行为在医疗网中也比比皆是。管理的欠缺不仅会直接影响用户网络的正常运行,还可能使医院蒙受巨大的损失。
  目前,多数网络安全事件都是由脆弱的用户终端和“失控”的网络使用行为引起的。“失控”的用户终端一旦接入网络,就等于给潜在的安全威胁敞开了大门,使安全威胁在更大范围内快速扩散。保证用户终端的安全、阻止威胁入侵网络,对用户的网络访问行为进行有效的控制,是保证医院网络安全运行的前提,也是目前医院网络安全管理急需解决的问题。
  传统的网络安全产品对于网络安全问题的解决,通常是被动防御、事后补救。为了解决现有网络安全管理中存在的不足,应对网络安全威胁,我们认真比较,采用终端准入技术。终端准入技术是从用户终端准入控制入手,整合网络接入控制与终端安全产品,通过安全客户端、安全策略服务器、网络设备以及第三方软件的联动,对接入网络的用户终端强制实施安全策略,严格控制终端用户的网络使用行为,以加强用户终端的主动防御能力,大幅度提高网络安全。
  分析现状 理清思路
  终端准入系统要求在用户接入网络前,强制检查用户终端的安全状况,并根据对用户终端安全状态的检查结果,强制实施用户接入控制策略,对不符合医院安全标准的用户进行“隔离”,并强制用户进行病毒库升级、系统补丁安装等操作;在保证用户终端具备自防御能力并安全接入的前提下,合理控制用户的网络行为,提升整网的安全防御能力。终端准入系统的部署实施可以帮助系统网络平台更好地执行医院的各种安全策略,并且在防范内部病毒的网络传播、防止外部人员的非法接入、内部人员的越权访问等方面为医院建立起主动自我防御、自我安全加固的自免疫安全系统,从而提高信息系统网络平台的整体安全水平。
  终端准入系统技术实现思路是通过将网络接入控制和用户终端安全策略控制相结合,以用户终端对安全策略的符合度为条件,控制用户访问网络的接入权限,从而降低病毒、非法访问等安全威胁对医院网络带来的危害。为达到以上目的,我们建议包括检查——隔离——修复——监控的整体解决思路。
  为了有效实现用户终端安全准入控制,需要实现终端安全信息采集点、终端安全信息决策点和终端安全信息执行点的分离,同时还需要提供有效的技术手段,对用户终端存在的安全问题进行修复,使之符合医院终端安全策略,顺利接入网络进行工作。
  结合需求 对症下药
  医院信息网络的终端工作站,是医院信息网络的重要组成部分,其分布区域较多,而且面广,往往不易于管理。很多时候就是由于终端工作站的小问题,造成整个信息网络的大问题,并且还会影响到医患关系,产生医疗纠纷。
  在医院多年的大规模信息网络应用中,我们发现桌面终端的主要问题有:擅自拆换硬件设备、擅自安装外接存储设备以及擅自进行网络共享等等。这些行为给医院信息系统带来的隐患是巨大的。以擅自安装外接存储设备为例,这一行为主要表现为连接USB移动存储设备,进行计算机私用,由于私人USB移动存储设备往往带有病毒,这就会大大增加医院信息系统的安全风险。再加上少数医务人员使用私人终端,并利用网络共享,相互传播这些内容,就更加加剧了风险性,这些对于医院的信息系统的安全是大大不利的。
  针对以上问题,在实际工作中,我们采取了一系列的解决办法。在数据中心部署终端准入系统,首先实现安全准入,即在终端工作站部署控制点,支持用户ID与IP地址及MAC地址的绑定,用户登录时只有信息核对通过后才能接入局域网。对不同部门或具有不同管理权限的用户指定不同的控制策略,分配到特定的用户组,可以针对普通用户、访客用户、VIP用户分别提供不同的安全控制力度,并明确其可访问的网络资源。其次,通过定制化的智能管理平台、用户行为审计系统、网络流量分析系统三部分,不仅实现对网络设备的统一管理,更实现对用户上网行为的审计以及对异常流量的实时分析。在具体的管理过程中,实现基于用户的行为审计和流量分析,实时监测并记录用户的访问目标和访问流量,更通过与网络设备的联通,对非安全终端、非法行为进行强制管理,有效防止病毒传播和带宽滥用。同时,实现对原有网络设备及各病毒、补丁等系统的联动和融合。
  另外,当终端工作站试图接入网络时,首先通过安全客户端上传用户信息至安全策略服务器进行用户身份认证,非法用户将被拒绝接入网络。合法用户将被要求进行安全状态认证,由安全策略服务器验证补丁版本、病毒库版本等信息是否合格,不合格用户将被安全联动设备放到隔离区。终端工作站的安全状态是指操作系统补丁、第三方软件版本、病毒库版本、是否感染病毒等反映终端防御能力的状态信息。通过对终端安全状态进行评估,使得只有符合医院安全标准的终端才能正常访问网络。进入隔离区的用户可以根据医院网络安全策略,通过第三方服务器进行安装系统补丁、升级病毒库、检查终端系统信息等操作,直到接入终端符合医院网络安全策略。 安全状态合格的用户将实施由安全策略服务器下发的安全设置,并由安全联动设备提供基于身份的网络服务。终端在通过病毒、补丁等安全信息检查后,可基于终端用户的角色,向安全客户端下发系统配置的安全策略,按照用户角色权限规范用户的网络使用行为。终端的ACL访问策略、QoS策略、是否禁止使用代理、是否禁止使用双网卡等安全措施设置均可由管理员统一管理,并实时应用实施。
  在医院网络终端安全准入系统项目中,根据医院当前的需求和未来的发展,考虑全局,我们坚持长远发展规划,建设成一个起点高、安全可靠、易于扩充和升级、便于管理和使用的系统。医院终端安全准入系统具有如下特点:
  严格的身份认证。除可采用用户名和密码的身份认证外,安全准入还支持身份与接入终端的MAC地址、IP地址等信息进行绑定,支持智能卡、数字证书认证,增强身份认证的安全性。
  完备的安全状态评估。根据管理员配置的安全策略,安全准入客户端能够对终端进行包括病毒库版本、补丁、安装的应用软件、代理、拨号配置等安全认证检查;同时,此终端准入系统还支持和微软SMS/WSUS系统的配合使用,可以和瑞星、江民、金山、Symantec、McAfee、趋势科技、卡巴斯基等国内外主流防病毒厂商联动。
  基于角色的网络授权。安全准入可基于终端用户的角色,向安全联动设备下发事先配置的接入控制策略,按照角色权限规范用户的网络使用行为。
  用户与网络融合管理。终端准入方案将用户管理和网络管理进行了智能融合,通过网络拓扑不仅能够了解到网络设备信息和状态,还可以实现对接入用户的直观管理,实时查看用户信息、强制用户下线、执行安全检查等操作。
  灵活的安全策略模式。针对不同身份的用户,定制不同的安全检查和处理模式,包括VIP模式、访客模式、隔离模式和下线模式。
  桌面资产管理。通过终端准入客户端提供了对网络终端资产全方位的监控和管理功能,可以对网络终端软硬件使用情况、变更情况进行监控,同时还支持网络终端资产的配置管理和软件的统一分发,实现对资产的有效管理。
  数字化医院网络安全是一个系统工程,安全管理已成为人们关注的热点。高度重视数字化医院信息安全问题,把医院信息系统的安全管理工作作为一项艰巨且长期的工作,就要求网络管理人员结合医院的实际情况,全方位、多角度地考察网络安全漏洞和弱点,遵循整体安全性原则,制定出合理的网络安全体系结构,落实好一系列安全管理措施,才能真正做到整个系统的安全,才能保证庞大的数字化医院体系安全、健康、稳定、高效地运行。
其他文献
本报讯(记者李敬)1月26日,惠普在中国投资建设的第二座综合性电脑生产基地在重庆圆满竣工,正式投入运行。当日,重庆市相关领导与惠普公司高层主管,以及来自英特尔、富士康、三星等企业的嘉宾共同出席了竣工典礼,并为生产基地剪彩。  据介绍,惠普重庆电脑生产基地配备有十几条现代化的生产线,年产能400万台。典礼现场,重庆市委副书记、市长黄奇帆指出:“惠普重庆电脑生产基地的落成,将极大地促进西部与国际市场、
[企业动态]    AMD推出中文版Activate!网站,近500名中学生将接受培训  本报讯 7月5日,AMD正式宣布推出中文版Activate!网站,并将在北京市第一所专门为农民工子女创办的中学—北京蒲公英中学开办研修班。Activate!是一个在线互动平台,主要面向13~15岁青少年,致力于帮助和指导青少年轻松设计及编写视频游戏。Activate!通过校园网访问,网站内容包含游戏制作教程、
来自北京市的全国政协委员张晓梅或许没想到,仅仅在围脖上晒了一张两会驻地宾馆内的水果图片,就立即引来数百条评论和数百次转载。倘若在平时,一张由几根黄瓜、数个苹果、一个橙子混搭的小照片,必定迅即迷失在汪洋之中。但时空变换到全国两会的庄重神圣时刻,作为一名履行公权力的代表,这信手拈来一拍,自然免不了被網民揶揄一番。  若问今年两会在老百姓当中的反响有何不同,网络议政空前热烈,恐怕首屈一指。两会前夕,温总
本报综合消息 5月24日,雅虎和诺基亚在美国宣布,双方已就加强移动上网服务达成合作协议。  根据协议,从今年下半年开始,雅虎将为诺基亚手机独家提供电子邮件服务,而诺基亚将为雅虎独家提供地图和导航服务。双方将联手提高它们的移动互联网产品,希望夺回被苹果和谷歌等竞争对手抢夺的市场份额。  分析人士说,自从苹果和谷歌进入手机市场后,移动服务和软件的重要性日益凸显,这也迫使传统手机生产商如诺基亚和三星等纷
编者按进入2010年后,我们陆续刊登了来自不同机构、厂商和专业人士对新的一年存储市场和存储技术发展趋势的展望及预测。它们代表了各自的观点,从不同的角度和侧面对2010年存储市场的热点进行了预测和分析,希望对读者有所帮助。本文作者阐述了存储市场今后发展的五大趋势。    一直以来,人们都认为存储是IT市场稳定且非常重要的一部分,但却不会取得特别振奋人心的成效。然而事实上,随着信息的爆炸性增长,数据存
先锋档案  单位: 厦门市政府  项目: 厦门TD无线城市  开通时间: 2008年9月  采用的3G技术: TD-SCDMA  上一期“寻找3G应用先锋”介绍了绍兴县公安局3G无线视频监控项目的情况,本期我们把镜头转向一座美丽的海滨城市——厦门,这是全球首个采用3G TD-SCDMA技术建设的无线城市,这里从政府工作,到企业运转、群众生活,一幅幅基于3G网络的移动信息化蓝图正徐徐展开。    执
华普公司产品分销事业部总经理 刘国胜    当大多厂商还在“纸上谈兵”时,华普适时推出了专门针对不同行业的刀片解决方案,助推云计算真正落地。    近日,随着北京RBEC(刀片系统区域体验中心)的成功启动,华普公司将迅速在全国29个城市建立RBEC,以更好地为企业用户提供服务。截至10月12日,共有8个城市的RBEC投入运营,分别是北京、上海、成都、西安、南京、杭州、武汉和广州。  靠增值服务取胜
本报讯 7月1日,亿阳信通发布最新公告称,公司接到控股股东亿阳集团通知称,亿阳集团在2010年6月30日,通过上海证券交易所交易系统以大宗交易方式将其持有的公司无限售条件流通股股份5917159股(占公司总股本的1.05%)转让给IBM中国公司,交易价格为8.45元/股,交易成交金额为4999.99万元。  本次交易完成后,亿阳集团、IBM中国公司分别持有亿阳信通134970585股(占公司总股本
你是否意识到,你的老板可能正在监视你,你的手机、摄像头正在泄露你的隐私?你购买的便宜的手机可能会比非优惠手机带来更高的话费开销?上期,我们已经介绍了一些你所不知道的真相,本期,我们将继续为您揭晓那些隐藏在技术背后的秘密。    手机已经成为跟踪器我敢打赌,你不会不带手机就离开家。那么想象一下:无论你在何处闲逛,都将会被找到。你甚至不需要手机中有GPS芯片,你所使用的手机基站允许服务提供商把你的位置
本报讯 日前,科技部公布了首批认定的国家自主创新产品名录,方正科技自主研发的商用电脑君逸M580榜上有名,成为首批243项国家自主创新产品之一。君逸M580是方正科技面向政府、金融、教育等行业全力打造的一款高端产品,拥有安全一键通、防尘罩、I/O机箱防护、无螺丝机箱结构等多项专利技术。