醫(yī)院是信息和技術(shù)密集型單位,作為一個現(xiàn)代化的醫(yī)療機構(gòu),醫(yī)院網(wǎng)絡(luò)除了要滿足高效的內(nèi)部自動化辦公需求,還應(yīng)保證同外界的通訊暢通。隨著醫(yī)療信息化的深度推進,電子病歷、檢驗報告、影像資料、診療記錄等患者數(shù)據(jù)已成為醫(yī)療服務(wù)的核心資產(chǎn)。不法分子為了得到這些患者數(shù)據(jù),不斷針對醫(yī)療行業(yè)進行網(wǎng)絡(luò)攻擊,而且攻擊手段層出不窮?;颊唠[私泄露、數(shù)據(jù)篡改等風(fēng)險不僅威脅醫(yī)患權(quán)益,更沖擊醫(yī)療體系公信力。構(gòu)建覆蓋全流程的網(wǎng)絡(luò)安全防護體系,是保障患者信息安全的關(guān)鍵。
根據(jù)醫(yī)院的網(wǎng)絡(luò)特性,主要從物理安全、系統(tǒng)安全、通信網(wǎng)絡(luò)安全、區(qū)域邊界安全和安全管理等幾個方面來進行構(gòu)建網(wǎng)絡(luò)安全體系。
物理安全主要是指醫(yī)院的機房、弱電間、設(shè)備的安全。機房是承載著所有物理網(wǎng)絡(luò)設(shè)備的地方,機房安全是所有安全的基礎(chǔ),對于機房安全的管理首先是電力的穩(wěn)定和不間斷供電,通過UPS和蓄電池來保證電力的穩(wěn)定性;其次是環(huán)境溫度和濕度的適宜性,機房的各種服務(wù)器和網(wǎng)絡(luò)安全設(shè)備、網(wǎng)絡(luò)交換設(shè)備都需要工作在一個適宜的溫濕度范圍內(nèi)才能長期穩(wěn)定的運行,所以需要通過精密空調(diào)來進行環(huán)境調(diào)節(jié);同時需要保障機房、弱電間、設(shè)備的清潔度;巡檢網(wǎng)絡(luò)線纜的完整度,保障通信的連續(xù)性。
系統(tǒng)安全是指醫(yī)院提供的各種服務(wù)的系統(tǒng)安全,如醫(yī)院的his系統(tǒng)、pacs系統(tǒng)、lis系統(tǒng)、emr系統(tǒng)等,這些系統(tǒng)是日常醫(yī)院運轉(zhuǎn)的基礎(chǔ),保障這些系統(tǒng)安全高效的運轉(zhuǎn)是所有工作的重中之重。系統(tǒng)是運行在服務(wù)器之上,系統(tǒng)數(shù)據(jù)是存儲在數(shù)據(jù)庫之中,因此需要對服務(wù)器和存儲的安全進行管理。首先是對不同的操作人員進行權(quán)限分級管理,以最小權(quán)限進行權(quán)限管理,防止誤操作而導(dǎo)致數(shù)據(jù)的失?;騺G失;其次是操作的日志記錄,保證異常操作的溯源;然后安裝殺毒軟件,進行日常的病毒防護和系統(tǒng)漏洞補丁加固,關(guān)閉服務(wù)器不必要的高危端口,阻斷漏洞掃描風(fēng)險。
通信網(wǎng)絡(luò)安全是系統(tǒng)數(shù)據(jù)在網(wǎng)絡(luò)中傳輸?shù)陌踩?,這類安全中,我們需要從加密傳輸、網(wǎng)絡(luò)架構(gòu)方面進行安全考慮。首先數(shù)據(jù)在傳輸時采用適當(dāng)?shù)拿艽a算法進行加密傳輸,防止不法分子竊聽、篡改數(shù)據(jù),在網(wǎng)絡(luò)架構(gòu)上采用適當(dāng)?shù)木W(wǎng)絡(luò)分層架構(gòu),劃分網(wǎng)段的方式來區(qū)分并隔離相應(yīng)人員;同時盡量采用光傳輸來防止信息泄露。
區(qū)域邊界安全是通信邊界的防護,通過網(wǎng)絡(luò)探針、防火墻、入侵防護、上網(wǎng)行為管理、堡壘機等產(chǎn)品在各個網(wǎng)絡(luò)邊界進行防護,同時聯(lián)合態(tài)勢感知產(chǎn)品形成全網(wǎng)探知,統(tǒng)一管理,統(tǒng)一調(diào)度,針對勒索病毒、APT攻擊、零日攻擊等風(fēng)險形成有效的防護,保障了數(shù)據(jù)的安全,阻止了各種入侵行為。
安全管理是對各不同權(quán)限人員的行為權(quán)限的管理和日常操作管理。如醫(yī)護人員定期修改工號密碼,防止工號泄露風(fēng)險,所有職工使用終端安裝專業(yè)版殺毒軟件,禁止U盤使用,病人信息調(diào)用安全管理程序建立,信息中心制定網(wǎng)絡(luò)管理制度,定期進行病毒查殺,系統(tǒng)漏洞修復(fù),服務(wù)器密碼修改,數(shù)據(jù)備份檢查等,用制度管理行為,達到安全使用行為。
網(wǎng)絡(luò)安全建立在國家相關(guān)法律之下,做到知法遵法守法,才能共筑網(wǎng)絡(luò)安全防線,保障醫(yī)療數(shù)據(jù)與患者信息安全。
(信息中心平慶星/文 張志明/審核)