医院信息化系统三级等保安全标准及建设分享汇报人:周兴2019年08月CONTENTTT目录背景介绍、原则与标准、等级评估安全保障体系、等保方案设计与框架等级保护软件开发安全管理等级保护网络安全审计边界访问控制、网关防病毒Part11r背景介绍、原则与标准、等级评估背景介绍门诊方面:挂号、收费、发药、护士分诊、大夫看病需借助门诊信息系统;病房方面:每天大夫查房、开医嘱,护士给患者发药等需借助住院信息系统;患者在医院做化验、照片子等都需要借助医院信息系统完成
医院信息系统已经成为医院不可缺少的工具
在这种情况下,医院信息系统一旦出现问题,整个医院将无法运行
因此,医院信息系统的安全问题直接关系到病人的利益,医院信息系统出现故障,将造成病人无法就诊、无法及时得到有效的治疗
安全问题关系到病人的利益,如何保障医院信息安全,确保业务连续性,是各大医院面临的共同挑战
问题说明1、之前医院信息系统安全运维标准化工作较为完善,但各个应用系统较为分散,没有形成统一运维的安全管理机制;网络系统内涉及的硬件设备、系统平台种类繁多,安全监控指标复杂,不能很好的实现分安全域进行安全隔离监管
2、安全防护存在一定程度的缺陷,一旦有新的攻击技术,现有安全防护体系应对外界攻击的能力较差,需要提升现有安全设备防护能力
网络病毒入侵攻击时有发生,一旦应用系统存在防护缺口,将对整个医院的信息安全构成极大的威胁
3、信息系统等级保护管理缺乏硬件设施
4、尽管已经具备一套较为完善的应急响应和应急演练机制,但随着医院对信息系统依赖度的不断加深,信息系统尤其是数字化的医疗信息系统发生风险事件的可能性也不断加大,迫切需要对现有的信息系统应急预案和应急处置措施进行加固和持续提升
整改原则清晰定义模型的原则:在设计信息安全保障体系时,首先要对信息系统进行模型抽象,这样既能相对准确地描述信息体系的各个方面的内容及其安全现状,又