医院信息安全建设方案样本.doc
《医院信息安全建设方案样本.doc》由会员分享,可在线阅读,更多相关《医院信息安全建设方案样本.doc(63页珍藏版)》请在咨信网上搜索。
1、XXXX医院信息安全建设方案二 一 六 年 一 月目 录一. 概述1(一) 项目背景1(二) 建设目标1(三) 依据标准规范2(四) 建设标准31. 全方位提升网络和系统实体安全性、抗攻击性32. 信息系统可用可靠性、安全性和保密性33. 强调系统运行状态可控性34. 安全系统可管理性35. 需求、风险、代价平衡标准36. 优异性标准47. 可扩展性标准48. 多重保护标准49. 标准性标准410. 易操作性标准4二. 医院网络现实状况及需求分析5(一) 网络结构描述5(二) 应用系统描述5(三) 医院网络安全现实状况5(四) 医院网络安全需求6三. IT步骤规范化改善咨询服务7(一) 相关I
2、T步骤改善咨询7(二) 提供IT步骤知识管理及任务管理系统及服务7(三) IT步骤改善目标7(四) IT步骤改善标准7(五) IT步骤改善服务需求说明81. 建立IT步骤体系计划和连续改善机制82. 建立信息中心部门基础制度83. 建立医院信息化管理制度94. 建立完善系统维护步骤95. 建立信息安全管理制度106. 建立应急预案和演练机制107. 建立项目管理制度118. 建立统计工作制度119. 编制具体作业指导书SOP11四. 安全建设方案12(一) MPDRR安全模型12(二) 信息安全拓扑图13(三) 网络防火墙系统141. 产品概述142. 产品特点14(四) WEB安全防护系统1
3、71. 产品概述172. 产品特点18(五) 运维审计系统231. 产品功效23(六) 上网行为管理系统291. 产品功效292. 产品技术优势34(七) 数据库审计系统(防统方系统)361. 产品概述362. 特色和优势36(八) 终端安全管理系统391. 关键功效特点392. 具体功效描述40五. 信息安全专业服务43(一) 安全计划服务431. 总体架构432. 安全建设计划46(二) 安全评定服务481. 服务描述482. 安全扫描工具48(三) 安全加固服务491. 服务描述492. 服务内容50(四) 安全巡检服务51(五) 应急响应服务511. 服务承诺512. 安全事件预警51
4、3. 应急响应规范534. 应急响应步骤54(六) 安全信息服务55(七) 安全培训服务55(八) 信息化安全服务清单55六. 信息安全建设方案清单57一. 概述(一) 项目背景医院是一个信息和技术密集型行业,通常其计算机网络划分为业务网络和办公网络,作为一个现代化医疗机构计算机网络,除了要满足高效内部自动化办公需求以外,还需要对外界通讯确保通畅。结合医院复杂HIS、RIS、PACS等应用系统,需要网络必需能够满足数据、语音、图像等综合业务传输要求,所以需要在网络上应利用多个高性能设备和优异技术来确保系统正常运作和稳定效率。同时医院网络系统连接着Internet、医保专网等网络,访问人员和物理
5、上网路边界比较复杂,所以怎样确保医院网络系统中数据及应用安全显得尤为关键。在日新月异现代化社会进程中,计算机网络几乎延伸到了世界每一个角落,它不停改变着我们工作生活方法和思维方法,不过,计算机信息网络安全脆弱性和易受攻击性是不容忽略。因为网络设备、计算机操作系统、网络协议等安全技术上漏洞和管理体制上不严密,全部会使计算机网络受到威胁。我们能够想象一下,对于一个需要高速信息传达现代化医院,假如遭到致命攻击,会给社会造成多大影响。在医院行业信息化建设过程中,信息安全建设即使只是一个很小部分,但其关键性不容忽略。便捷、开放网络环境,是医院信息化建设基础,在数据传输和共享过程当中,业务数据安全性要切实
6、地得到保障,才能保障医院信息化业务系统正常运行。然而,假如我们数据面临着越来越多安全风险,将对业务正常运行带来威胁。所以,在医院信息化建设过程中,我们应该正视网络及系统可能面临多种安全风险,对网络威胁给充足重视。为了医院信息网络安全稳定运行,确保医院信息系统建设项目标顺利实施,结合具体网络和应用系统现实状况,依据医院现在计算机信息网网络特点及安全需求,本着切合实际、保护资产、着眼未来医疗信息化动态发展标准,提出本安全建设方案。(二) 建设目标医院将经过此次网络系统及网络安全计划和建设,将医院网络建设成为一个含有现代化、多功效、结构化、智能化综合性网络系统。医院网络系统是为医院内部提供网络信息系
7、统应用IT基础平台,包含PACS/RIS系统、HIS/OA信息系统、管理、科研和多业务综合信息服务网络系统。首先,经过网络系统安全进行全方面升级改造,建立可为医院内部医疗信息管理、科研提供一个技术优异、高安全性信息化网络环境。同时院内医疗信息管理(PACS/RIS/HIS系统)、多媒体系统、远程会诊系统、网上挂号、数据库管理系统等,全部能够经过医院信息网络平台安全、高效网络来运行和工作。满足医院内外网通讯要求。包含Internet服务远程移动办公服务、远程医疗帮助、网上挂号等数据信息下载及视频会议等。在适应网络发展趋势和医院实际网络需求基础上,既要能满足同济医院信息网络系统使用需求,并兼顾以后
8、网络系统易扩充性和可管理性。经过对网络系统络进行统一整体设计、计划,为医院网络系统打造一个长久、稳定、高效、安全运行环境,和医院未来发展和建设打下良好网络平台基础。并将关键放在系统稳定性、开放性、可扩展能力上,使系统连续稳定运行,既可满足现有医疗信息系统应用需要,又可方便满足以后系统升级及应用需求,避免反复投资。(三) 依据标准规范l GB17859-1999 计算机信息系统安全保护等级划分准则l GB/T 22240- 信息安全技术 信息系统安全等级保护定级指南l GB/T 22239- 信息安全技术 信息系统安全等级保护基础要求l 信息系统安全等级保护实施指南 (征求意见稿)l 信息系统安
9、全等级保护评定准则 (征求意见稿)l GB/T 8- 信息安全技术 操作系统安全评定准则l GB/T 9- 信息安全技术 数据库管理系统安全评定准则l GB/T 0- 信息安全技术 包过滤防火墙评定准则l GB/T 1- 信息安全技术 路由器安全评定准则l GB/T 21052- 信息安全技术 信息系统物理安全技术要求l GB/T 19715.2- 信息技术 信息技术安全管理指南 第2部分:管理和计划信息技术安全l GB/T 20984-信息安全技术 信息安全风险评定规范l GB/T 19716-信息技术 信息安全管理实用规则(四) 建设标准1. 全方位提升网络和系统实体安全性、抗攻击性安全性
10、设计从全方位、多层次加以考虑,即经过物理层、链路层、网络层、系统层、应用层等安全技术方法和安全管理来确实确保系统整体安全。确保多种相关网络和系统含有相当抗攻击性,能够检测并立即对多种攻击行为做出响应。2. 信息系统可用可靠性、安全性和保密性首先关注系统可用性和可靠性,在可用可靠性基础上,深入强调安全性和保密性问题,即信息在存放或传输过程中保持不被修改、不被破坏和不丢失。对信息使用进行相关授权。信息传输和传输过程进行相关控制、监视和跟踪。3. 强调系统运行状态可控性强调对全网上多种资源度量和监管,对整个网络和系统相关情况进行实时监控,对应用服务、数据和资源使用进行监控。对网络故障、操作错误、应用
11、程序错误、硬件故障、系统软件错误及计算机病毒所产生潜在威胁加以控制。4. 安全系统可管理性采取“技术管理”并重模式,强调系统可管理性,经过管理方法、机制和技术相结合,做到事先防范,事后补救;从人角度考虑,经过安全教育和培训,提升工作人员安全方面意识和技术素质;经过建立多种安全管理制度,提升职员安全意识,规范职员行为,主动自觉地利用多种工具去加强安全性;经过多种技术手段,建立全部相关安全产品管理体系。5. 需求、风险、代价平衡标准对任一网络,绝对安全难以达成,也不一定是必需。对一个网络进行实际研究(包含任务、性能、结构、可靠性、可维护性等),并对网络面临威胁及可能负担风险进行定性和定量相结合分析
12、,然后制订规范和方法,确定本系统安全策略。6. 优异性标准医院安全有一个优异水平安全。具体技术和技术方案应确保整个系统在目前含有技术优异性。7. 可扩展性标准医院信息化安全建设方案设计是针对其本身设计安全方案,适应整个医院网络系统现实状况和需求,所采取方法伴随网络性能及安全需求改变而改变,轻易升级,含有良好扩展性。8. 多重保护标准任何安全方法全部不是绝对安全,全部可能被攻破。不过建立一个多重保护系统,各层保护相互补充,当一层保护被攻破时,其它层保护仍可保护信息安全。9. 标准性标准设计医院信息化安全,要依据国家相关法律法规、技术规范和标准,同时也符合国家卫生厅相关信息化建设标准。10. 易操
13、作性标准大部分安全方法需要人为去完成,假如方法过于复杂,对人员要求过高,本身就降低了安全性。其次,方法采取不能影响系统正常运行。二. 医院网络现实状况及需求分析(一) 网络结构描述经过对医院现有结构进行了解和分析,能够看出医院网络大致能够分为业务内网和办公外网,业务网络采取三层网络结构,经过关键交换机将医院各科室进行互联。并在业务网络单独设置和一个内部关键业务应用服务器区域,包含HIS系统、RIS系统、PACS系统和档案管理系统等应用服务器。同时为了满足内部应用服务器和办公网DMZ区域服务器进行数据交换需求,在业务网络和办公网络边界布署了一台防火墙设备进行两个网络之间隔离,并在防火墙划分了一个
14、内部网络DMZ区域进行和外部DMZ区域进行数据交换中转站。外部办公网络大致能够划分为办公网和DMZ区域,在外部网络互联网边界经过关键交换机防火墙板卡进行边界隔离和划分DMZ区域,经过在外网关键交换机上做NAT和PAT对外公布统计医院DMZ区域应用。(二) 应用系统描述在医院业务网络中关键有HIS系统、PACS系统、RIS系统和档案管理系统等服务器,这些关键应用服务器组成医院业务网络关键。在应用系统布署架构上,现在应用系统、中间件和数据库系统采取一体化布署方法,及数据库和应用系统全部布署在一台服务器上,各应用系统架构大多采取了B/S、C/S架构。在应用服务器操作系统上,大多采取WINDOS操作系
15、统。(三) 医院网络安全现实状况从医院现在网络结构上来看,在外部办公网络互联网边界关键采取了防火墙系统,不过因为DMZ区域应用安全关键依靠防火墙地址映射和访问控制进行保护,因为应用系统本身可能存在部分安全漏洞或软件设计上缺点,外网非法访者可直接经过防火墙许可端口对DMZ区域应用服务器进行注入、跨站、拒绝服务、缓冲溢出攻击。给医院网络造成极大威胁。在外部办公网络和业务网络边界上,采取网闸做网络边界隔离设备,不过因为设备采购时间较长,设备比较破旧,且是百兆等级设备,无法满足现有网络关键骨干千兆乃至扩展到万兆网络环境需求。(四) 医院网络安全需求信息安全包含到信息保密性(Confidentialit
16、y)、完整性(Integrity)、可用性(Availability)。基于以上需求分析,我们认为网络系统能够实现以下安全目标: 保护网络系统可用性 保护网络系统服务连续性 防范网络资源非法访问及非授权访问 防范入侵者恶意攻击和破坏 保护信息经过网上传输过程中机密性、完整性 防范病毒侵害 实现网络安全管理三. IT步骤规范化改善咨询服务近几年来医院信息化发展,为提供医院在医务服务质量上、医务事务处理效率上深入提升,伴随医院各类医务信息系统上线、升级和改造,因各类信息系统增加,随之而来是在IT部门工作量上大大增大,为深入保障全院医务系统热连续运作,全方面提升和优化医院信息化业务运维管理水平,提升
17、IT部门业务服务质量,保障医疗应用安全运行。(一) 相关IT步骤改善咨询咨询服务IT步骤范围涵盖建立IT步骤计划和连续改善机制、建立信息中心部门基础制度、建立医院信息化管理制度、建立完善系统维护步骤、建立信息安全管理制度、建立应急预案和演练机制、建立项目管理制度、建立统计工作制度、编制(预算、采购、财产管理)具体作业指导书和指导实施。管理咨询关键集中步骤体系计划、步骤和模板编制或修改完善,对信息中心根据步骤规范开展步骤实施工作提要答疑或抽查教导,辅助建立长久有效步骤改善机制。(二) 提供IT步骤知识管理及任务管理系统及服务提供此软件及对应安装、调试和运行维护服务。软件功效关键涵盖步骤知识管理和
18、步骤改善配套任务管理。步骤管理软件所管理步骤范围限于信息中心范围内IT步骤、模板及质量统计;任务管理软件限于信息中心步骤改善任务管理。(三) IT步骤改善目标l 对照IT步骤相关规范,评定信息中心现有IT步骤规范欠缺或差距,制订步骤计划并加以落实。l 引入步骤规范和行业优异步骤经验,补充编制新步骤制度、模板或完善现有步骤制度,使信息中心IT步骤体系升级以达成完整化、规范化。l 指导步骤规范落实和连续改善,使信息中心IT建设和运行维护步骤进入不停改善良性循环。(四) IT步骤改善标准l 步骤改善咨询活动需要采取规范化、科学化方法,符合步骤管理改善咨询相关规范。l 本项目范围所属步骤制度编制及实施
19、应遵照IT步骤规范相关标准或要求,比如ISO9001、三甲IT信息化管理要求等。l IT步骤应轻易实施,切合实际需求,处理实际问题。l 既重视编制或完善工作步骤,更重视建立连续改善机制。l 利用步骤知识和步骤改善任务管理系统,以科学手段提升步骤改善实施力和效率,管理系统需要含有易操作、适应性好特征。(五) IT步骤改善服务需求说明1. 建立IT步骤体系计划和连续改善机制任务类别任务内容备注对步骤体系现实状况水平进行评定经过访谈、检验,对照ISO9001和三甲医院信息化管理要求等规范评定现有IT步骤制度缺漏或差异计划新步骤体系架构计划步骤体系目标、方针;计划步骤体系各步骤之间输入输出或变更互动关
20、系确定步骤改善职责分工编制或修改IT步骤改善职责分工和岗位设置说明定义好步骤相关角色一览表PDCA阶段管理方法论和制度编制或修改完善步骤改善计划管理和汇报制度(年度、月度度目标计划和总结,按PDCA方法)IT步骤水平评定方法论和制度编制或修改完善一套针对IT步骤规范化水平检验评定措施,用于评定IT步骤规范所处水平(对比相关规范步骤覆盖率或完整性、实施情况和实施效果)对信息中心具体实施过程提供答疑教导2. 建立信息中心部门基础制度任务类别任务内容备注信息中心组织结构编制或修改信息中心组织结构说明编制或修改完善岗位一览表编制或修改完善岗位说明模板对部门按新模板填写各岗位说明书提供修改指导对信息中心
21、按新模板编制岗位说明提供修改教导信息中心计划/总结编制或修改完善信息中心内部计划和汇报制度、模板部门绩效管理编制或修改完善信息中心职员绩效管理制度(包含目标设定、绩效计划、绩效沟通、绩效分解、绩效评定总体要求)对信息中心根据新制度、模板开展绩效指标定义和管理具体方案提供答疑教导。信息中心培训编制或修改完善信息中心培训发展制度其它相关制度编制或修改值班制度编制或完善考勤休假制度编制或修改会议管理制度3. 建立医院信息化管理制度任务类别任务内容备注帮助制订策略方法帮助分析医院信息化管理挑战和策略方法(总体标准、方法、方法)设置院级领导机构编制或修改完善院级组织机构说明信息化沟通机制编制或修改完善院
22、级信息化沟通制度、模板制订中长久计划编制或修改完善中长久计划制度和模板IT信息化绩效管理确定IT信息化关键宏观指标定义(简单实用KPI)编制或修改完善IT绩效评定步骤制度制订绩效公告展示措施对信息中心主持相关活动提供答疑教导项目需求和立项审批编制或修改完善信息化项目立项审批制度(各单位需求申报,项目估算,立项审批等)4. 建立完善系统维护步骤任务类别任务内容备注日常缺点维护制度编制或完善软硬件缺点汇报和维护管理制度(故障等级定义;维修工单汇报和处理跟踪;事件跟踪和升级管理,含厂商)软件变更安装编制或完善软件版本更新制度(测试验证、风险分析及应急恢复、安装控制、装后验证)系统安装、变更编制或完善
23、系统安装和配置变更步骤(方案评定、风险分析、审批、统计)值班制度编制或修改完善信息值班、交接班制度,有完整日常运维统计和值班统计,立即处理安全隐患系统监视巡查编制或修改完善系统巡查监视制度和统计要求基础架构信息管理编制或修改完善基础架构信息建立和更新制度,方便能从技术架构信息中了解系统网络架构和软件硬件资源布局对信息中心主持相关管理活动统计提供检验教导机房管理制度编制或修改完善机房管理制度,便于促进机房安全和作业管理5. 建立信息安全管理制度任务类别任务内容备注权限管理制度编制或修改完善权限管理制度(权限分配、授予和回收制度;权限状态一览表查询)病毒防范编制或修改完善病毒防范管理制度病人隐私信
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 医院 信息 安全 建设 方案 样本
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【人****来】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【人****来】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。