醫(yī)院是信息和技術(shù)密集型單位,作為一個(gè)現(xiàn)代化的醫(yī)療機(jī)構(gòu),醫(yī)院網(wǎng)絡(luò)除了要滿足高效的內(nèi)部自動(dòng)化辦公需求,還應(yīng)保證同外界的通訊暢通。隨著醫(yī)療信息化的深度推進(jìn),電子病歷、檢驗(yàn)報(bào)告、影像資料、診療記錄等患者數(shù)據(jù)已成為醫(yī)療服務(wù)的核心資產(chǎn)。不法分子為了得到這些患者數(shù)據(jù),不斷針對(duì)醫(yī)療行業(yè)進(jìn)行網(wǎng)絡(luò)攻擊,而且攻擊手段層出不窮?;颊唠[私泄露、數(shù)據(jù)篡改等風(fēng)險(xiǎn)不僅威脅醫(yī)患權(quán)益,更沖擊醫(yī)療體系公信力。構(gòu)建覆蓋全流程的網(wǎng)絡(luò)安全防護(hù)體系,是保障患者信息安全的關(guān)鍵。
根據(jù)醫(yī)院的網(wǎng)絡(luò)特性,主要從物理安全、系統(tǒng)安全、通信網(wǎng)絡(luò)安全、區(qū)域邊界安全和安全管理等幾個(gè)方面來進(jìn)行構(gòu)建網(wǎng)絡(luò)安全體系。
物理安全主要是指醫(yī)院的機(jī)房、弱電間、設(shè)備的安全。機(jī)房是承載著所有物理網(wǎng)絡(luò)設(shè)備的地方,機(jī)房安全是所有安全的基礎(chǔ),對(duì)于機(jī)房安全的管理首先是電力的穩(wěn)定和不間斷供電,通過UPS和蓄電池來保證電力的穩(wěn)定性;其次是環(huán)境溫度和濕度的適宜性,機(jī)房的各種服務(wù)器和網(wǎng)絡(luò)安全設(shè)備、網(wǎng)絡(luò)交換設(shè)備都需要工作在一個(gè)適宜的溫濕度范圍內(nèi)才能長(zhǎng)期穩(wěn)定的運(yùn)行,所以需要通過精密空調(diào)來進(jìn)行環(huán)境調(diào)節(jié);同時(shí)需要保障機(jī)房、弱電間、設(shè)備的清潔度;巡檢網(wǎng)絡(luò)線纜的完整度,保障通信的連續(xù)性。
系統(tǒng)安全是指醫(yī)院提供的各種服務(wù)的系統(tǒng)安全,如醫(yī)院的his系統(tǒng)、pacs系統(tǒng)、lis系統(tǒng)、emr系統(tǒng)等,這些系統(tǒng)是日常醫(yī)院運(yùn)轉(zhuǎn)的基礎(chǔ),保障這些系統(tǒng)安全高效的運(yùn)轉(zhuǎn)是所有工作的重中之重。系統(tǒng)是運(yùn)行在服務(wù)器之上,系統(tǒng)數(shù)據(jù)是存儲(chǔ)在數(shù)據(jù)庫(kù)之中,因此需要對(duì)服務(wù)器和存儲(chǔ)的安全進(jìn)行管理。首先是對(duì)不同的操作人員進(jìn)行權(quán)限分級(jí)管理,以最小權(quán)限進(jìn)行權(quán)限管理,防止誤操作而導(dǎo)致數(shù)據(jù)的失?;騺G失;其次是操作的日志記錄,保證異常操作的溯源;然后安裝殺毒軟件,進(jìn)行日常的病毒防護(hù)和系統(tǒng)漏洞補(bǔ)丁加固,關(guān)閉服務(wù)器不必要的高危端口,阻斷漏洞掃描風(fēng)險(xiǎn)。
通信網(wǎng)絡(luò)安全是系統(tǒng)數(shù)據(jù)在網(wǎng)絡(luò)中傳輸?shù)陌踩@類安全中,我們需要從加密傳輸、網(wǎng)絡(luò)架構(gòu)方面進(jìn)行安全考慮。首先數(shù)據(jù)在傳輸時(shí)采用適當(dāng)?shù)拿艽a算法進(jìn)行加密傳輸,防止不法分子竊聽、篡改數(shù)據(jù),在網(wǎng)絡(luò)架構(gòu)上采用適當(dāng)?shù)木W(wǎng)絡(luò)分層架構(gòu),劃分網(wǎng)段的方式來區(qū)分并隔離相應(yīng)人員;同時(shí)盡量采用光傳輸來防止信息泄露。
區(qū)域邊界安全是通信邊界的防護(hù),通過網(wǎng)絡(luò)探針、防火墻、入侵防護(hù)、上網(wǎng)行為管理、堡壘機(jī)等產(chǎn)品在各個(gè)網(wǎng)絡(luò)邊界進(jìn)行防護(hù),同時(shí)聯(lián)合態(tài)勢(shì)感知產(chǎn)品形成全網(wǎng)探知,統(tǒng)一管理,統(tǒng)一調(diào)度,針對(duì)勒索病毒、APT攻擊、零日攻擊等風(fēng)險(xiǎn)形成有效的防護(hù),保障了數(shù)據(jù)的安全,阻止了各種入侵行為。
安全管理是對(duì)各不同權(quán)限人員的行為權(quán)限的管理和日常操作管理。如醫(yī)護(hù)人員定期修改工號(hào)密碼,防止工號(hào)泄露風(fēng)險(xiǎn),所有職工使用終端安裝專業(yè)版殺毒軟件,禁止U盤使用,病人信息調(diào)用安全管理程序建立,信息中心制定網(wǎng)絡(luò)管理制度,定期進(jìn)行病毒查殺,系統(tǒng)漏洞修復(fù),服務(wù)器密碼修改,數(shù)據(jù)備份檢查等,用制度管理行為,達(dá)到安全使用行為。
網(wǎng)絡(luò)安全建立在國(guó)家相關(guān)法律之下,做到知法遵法守法,才能共筑網(wǎng)絡(luò)安全防線,保障醫(yī)療數(shù)據(jù)與患者信息安全。
(信息中心平慶星/文 張志明/審核)