网站等保测评针对服务器,互联互通测评知识分享之信息安全建设要点

原创 医疗测评实验室 中国软件评测中心 1周前

医院互联互通测评,即国家医疗健康信息互联互通标准化成熟度测评,近年来随着政策的要求、需求的驱动、技术的更迭、价值的引领,越来越被业内人士接受和认可,测评热度也水涨船高。国家卫生健康委统计信息中心积极响应新的政策文件和业务需求对测评方案进行了修订。从2020年测评批次开始,将使用2020年版测评方案,在新的测评方案中,对信息安全的建设又做了进一步的加强要求,尤其是明确规定了参加测评时,医院核心业务系统(含平台)要完成等级保护三级的定级备案与测评工作,增加了对信息安全管理制度、技术保障等方面的一系列新的要求。

对参评的各医院而言,系统通过等级保护测评已然成为参加互联互通测评的必要条件,那么是不是通过等保测评就万事大吉了,互联互通测评中关于信息安全的内容除了要满足等级保护要求,是否还有需要额外关注的要点,本文将基于这两者之间的联系与区别,对互联互通的信息安全建设要点进行梳理。

互联互通的信息安全指标主要集中在测评指标体系的第4部分基础设施建设情况中:

【平台硬件基础设施情况】

1、 服务器设备

220599912_1_202104220119593

如上图所示,在互联互通对服务器设备的要求中,支持统一监控管理平台的管控和高可用部署可以在等保测评指标项中覆盖,但以下两点在互联互通测评建设中还要着重关注:

1) 服务器设备的专用化

国标的等保测评指标中并没有对服务器的使用目的进行要求,只有在金融行业推标JR/T0072-2020《金融行业网络安全等级保护测评指南》中对安全计算环境设备(包括服务器)的专用化进行了规定。服务器的专用化保证了使用人员可控,与无关信息的隔离等,此项要求与信息安全建设一直领先的金融行业看齐,更应给与重视。

2) 服务器的虚拟化和云计算的实现

虚拟化和云计算的推广和应用,可以带来更多的业务灵活性。虚拟化可以使资源得到最充分的利用;云计算可以为使用者提供使用便利,帮助其随地获取各种高度可扩展的、灵活的IT资源。就目前的建设情况来看,大部分医院可以实现虚拟化技术,但存在由于存储管理不善或效率低下导致并没有发挥虚拟化技术的真正优势。而云计算技术的应用范围则比较小,所以在互联互通建设过程中,还应投入一定的精力去完善这项指标。

2、 存储设备

220599912_2_20210422011959159

等保测评中没有对存储设备和架构进行明确的要求。但等保中要求关键计算节点满足硬件冗余,并且对数据备份。除此以外,以下四点在互联互通测评建设中还要着重关注:

1) 专业的设备·充足的容量·冗余的架构

互联互通指标体系中对存储设备配置情况、冗余模式等进行了单独的、详细的要求,在等保测评中会涉及对存储设备的基本配置信息调研,但具体的部署架构以及与业务的匹配能力的建设是比较容易忽略的地方。

2) 对数据灾备RTO和RPO的要求

2020年版测评方案对此项要求进行了加强,不同等级的医院需要满足不同的RTO和RPO时间限制。例如,RTO≤4h、RPO≤6h方满足四级甲等要求。

3) 充分重视离线备份

虽然技术上不难实现,但从历年测评情况来看,这项要求却极易被忽略,即使提供了相应的手段,也只是流于表面,离线存储的存放地点等也未进行认真管理,过于依靠线上存储,风险意识需继续加强。

4) 实现虚拟存储化

如同对服务器虚拟化的要求,将存储空间虚拟成资源池,不仅提高了利用率,还是存储系统具备了冗余或容灾能力。

3、 网络设备

220599912_3_20210422011959316

如上图,互联互通中关于网络设备的大部分要求都可以被等保测评指标覆盖,随着新兴技术的发展,2020版测评方案中增加了对无线网络的接入能力要求:

1) 无线网络的物联网与5G部署接入能力

该指标属于五级甲等的要求,相信在不远的将来,物联网与5G部署的实现将会给医院就医带来崭新的体验。

【网络及网络安全情况】

1、 网络带宽情况

220599912_4_20210422011959472

如上图所示,满足等保测评指标项(安全通信网络-网络架构-应保证网络设备的业务处理能力满足业务高峰期需要)之后,在互联互通测评中就不需要再额外关注了。且就目前的测评经验,网络带宽一般不会成为系统建设的瓶颈。

2、 接入域建设

220599912_5_20210422011959613

等保测评中没有对接入域进行明确要求,但对无线网络的建设是有要求的:无线网络需单独组网,并通过边界防护设备接入到内部有线网络。因此,医院无线网络建设因遵循此原则,在保障安全的前提下,最大限度为医疗行为和患者就诊行为提供便利。

3、 网络安全

220599912_6_20210422011959739

如上图所示,等保测评指标基本可以覆盖互联互通网络安全部分的指标。

【信息安全情况】

1、 环境安全

220599912_7_20210422011959941

如上图所示,等保测评指标项本可以覆盖互联互通环境安全部分的指标。但等保测评并不是专门针对机房的检测,此处最佳选择还是提供专业的机房检测报告。

2、 应用安全

220599912_8_2021042201200097

如上图所示,等保测评指标项可以覆盖大部分互联互通应用安全部分的指标。唯独要注意互联互通中对数据痕迹修改的要求。上级医师修改病历要保留修改痕迹,当前大部分电子病历系统都可以满足本要求。

3、 数据安全

220599912_9_20210422012000269

如上图所示,等保测评指标基本可以覆盖互联互通数据安全部分的指标。

4、 隐私保护

220599912_10_20210422012000425

如上图所示,互联互通测评中比较侧重对隐私信息的保护。除了传统的数据完整性和保密性的保护,还需要注意一些安全功能的实现:

1) 数据访问警示服务

医务人员因业务需要查看或访问费直接相关的患者电子病历资料时,需要警示其依照规定使用资料,加强患者电子病历资料管理。

2) 电子病历匿名化处理

实现对电子病历的脱敏处理,采用替换、重排、加密、阶段或掩码等处理手段对患者敏感信息进行处理,保证不向非授权用户泄露患者敏感信息。

3) 患者的许可指令管理服务

在提供访问或传输患者电子病历医疗数据之前,通过一定的手段以确定患者或个人是否允许或限制这些医疗数据的公开。

4) 数据保密等级服务

这是一项比较高的要求,需要涉及到对数据的分类分级,数据的治理等课题,最后实现对根据数据分类分级的不同设置不同的安全等级进行存储。进一步规范和完善数据的存储和使用安全。

5、 管理安全

220599912_11_20210422012000597

如上图所示,等保测评指标可以覆盖互联互通安全管理部分的指标。

【结语】

综上,通过等级保护测评并不意味着互联互通的安全指标就可以高枕无忧了。因为:

1.互联互通具有医疗领域个性化指标需求

互联互通测评针对医疗行业的特点,并结合诸如金融等安全工作比较领先的行业的工作经验提出了适用于医疗行业的个性化指标需求,因此,各参评单位不仅要落实好等级保护测评工作,还要对这些医疗行业的个性化指标充分重视起来,才能确保互联互通测评的顺利推进。

2.互联互通和等保测评评分机制不同

互联互通采取的是一票否决制,等保测评的成绩则取决于总分数及高风险存在与否。互联互通如果测评等级及其以下等级有一项不满足就不能达到所申报的测评等级。所以即使以中、良等成绩通过等保测评,并不意味着互联互通中被等保测评覆盖的指标项就已经达到互联互通的要求了。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/259796.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

树樱花满树繁花

废话就不多说了,开始。。。 学院的樱花开了,花开的很盛,满树的繁花扬张着天春的力活。 武汉三月的时候樱花就开了,武大的学同在空间里发各种玩游的照片,真是羡煞旁人。大连的天春来得晚,但究终还是赶上了。…

pandas合并groupby_pandas实践之GroupBy()

官网地址:https://pandas.pydata.org/docs/reference/groupby.htmlpandas中对数据进行分组操作的方法,官方有很详细的教程。下面的案例是真实遇到的问题,看一看用pandas是如何解决的。构造数据import pandas as pdimport numpy as npdf pd.D…

自学 web 前端人怎么找工作?

1,你做过的项目可以体现你的价值。2,你的个人博客可以反映你的思考。3,你的GitHub页面可以展示你的项目。4,你项目中的代码可以看出你编程的风格。1,2,3,4之间有交集。当你能证明,你…

《Breakfast At Tiffanys》

"生活中似乎有些男性想象着能拯救和引导一个年轻美丽纯洁善良却迷茫的女子,有些女性也想象着能用自己的善良与包容来安慰一个才华横溢却饱经苦闷与贫穷的男子,老实说,这很有成就感。虽然我的语气有些讽刺,但我相信在这些“光…

项目不需要SVN控制的时候,该怎么办

今天要用一个项目,当项目不需要SVN控制的时候,我们一般怎么办哪?可能很多人设置Windows显示隐藏文件,然后将项目中的所有.svn文件删除。下面,从网上找了个非常简单的方法第一步:建立一个名字叫做remove-svn…

erdas遥感图像几何校正_定量/高光谱遥感之—光谱分析技术

文章转载自微信公众号CSDN,作者冰清-小魔鱼,版权归原作者及刊载媒体所有。在定量遥感或者高光谱遥感中,信息提取主要用到光谱/波谱分析技术。本专题对光谱/波谱分析中涉及的流程及一些技术进行讲解,包括以下内容:基本概…

Zipkin-1.19.0学习系列1:java范例

2019独角兽企业重金招聘Python工程师标准>>> 官网地址: https://github.com/openzipkin/zipkin http://zipkin.io/ https://www.oschina.net/p/zipkin 截止到2017/1/4为止,最新版本为: Zipkin 1.19 下载地址: https://github.com/openzipkin/zipkin/arc…

PageRank算法

1. PageRank算法概述 PageRank,即网页排名,又称网页级别、Google左側排名或佩奇排名。 是Google创始人拉里佩奇和谢尔盖布林于1997年构建早期的搜索系统原型时提出的链接分析算法,自从Google在商业上获得空前的成功后,该算法也成为其他搜索引…

linux中_在 Linux 桌面中开始使用 Lumina | Linux 中国

本文是 24 天 Linux 桌面特别系列的一部分。Lumina 桌面是让你使用快速、合理的基于 Fluxbox 桌面的捷径,它具有你无法缺少的所有功能。-- Seth Kenlon多年来,有一个名为 PC-BSD 的基于 FreeBSD 的桌面操作系统(OS)。它旨在作为一个常规使用的系统&#…

弹体飞行姿态仿真软件程序代写

题目弹体飞行姿态仿真软件毕业设计的任务和要求(1)掌握查阅参考文献的方法 (2)对弹体飞行运行学模型有所研究 (3)在给定初始俯仰角、加速度、弹体质量等参数的前提下,完成弹体飞行轨迹的绘制及不…

Asp.net中实现同一用户名同时登陆,注销先前用户(转)

Web 项目中经常遇到的问题就是同一用户名多次登陆的问题,相应的解决办法也很多,总结起来不外乎这几种解决办法:将登陆后的用户名放到数据库表中;登陆后的用 户名放到Session中;登陆后的用户名放到Application中&#x…

hdu 2612 Find a way (广搜)

Problem DescriptionPass a year learning in Hangzhou, yifenfei arrival hometown Ningbo at finally. Leave Ningbo one year, yifenfei have many people to meet. Especially a good friend Merceki.Yifenfei’s home is at the countryside, but Merceki’s home is in t…

使用Notepad++开发C#,一个复杂点的csscript脚本

使用Notepad开发C#,一个复杂点的csscript脚本: 12345678910111213141516171819//css_dir ....lib;//css_ref Geb.Image.dll;//css_ref Geb.Image.ShapeAnalysis.dll;//css_ref Geb.Utils.dll;//css_ref Geb.Utils.WinForm.dll;//css_co /unsafe; using S…

正则表达式里转义字符_五分钟搞定正则表达式,如果没搞定,再加两分钟

五分钟搞定正则表达式,如果没搞定,再加两分钟【这是 ZY 第 18 篇原创文章】 文章概览一、正则表达式介绍正则表达式,又称规则表达式。(英语:Regular Expression,在代码中常简写为regex、regexp或RE&#xf…

百度富文本编辑器,改变图片上传存储路径

我用的是最新版! 找到以下2个关键文件: YourPath.../Ueditor/php/config.json YourPath.../Ueditor/php/Uploader.class.php config.json找到如下代码: "imagePathFormat": "...(这里不用管)",//找到imagePathFormat所在…

如何手动给Docker容器设置静态IP

2019独角兽企业重金招聘Python工程师标准>>> 要点: 1.首先需要在宿主机上虚拟出来一个真实可用桥接网卡比如br0 2.docker启动的时候默认使用br0进行桥接网络 3.创建docker容器的时候使用--netnone模式 4.手动为每个创建的容器生成静态ip。但是ip每次在重…

获取滚动条宽度代码(记录)

1.创建一个嵌套节点&#xff0c;让外层节点产生滚动条。 2.用offsetWidth - clientWidth 即可获得滚动条宽度。 为了避免页面抖动&#xff0c;可以设置外层元素position:absolute和visibility:hidden 代码如下&#xff1a; 1 <!DOCTYPE html PUBLIC "-//W3C//DTD XHT…

的函数原型_JS基础函数、对象和原型、原型链的关系

JS的原型、原型链一直是比较难理解的内容&#xff0c;不少初学者甚至有一定经验的老鸟都不一定能完全说清楚&#xff0c;更多的"很可能"是一知半解&#xff0c;而这部分内容又是JS的核心内容&#xff0c;想要技术进阶的话肯定不能对这个概念一知半解&#xff0c;碰到…

python字符串基本操作

直接上图&#xff1a; ispace()是否为空格 isupper()与islower是否为大写或小写 isdigit是否为数字 isalpha是否为字母 isalnum()是否为字母与数字混合体 startswith()与endswith()判断是否以什么开始&#xff0c;以什么结尾转载于:https://www.cnblogs.com/bestSmile/p/405550…

迁移学习自我学习

最近在看Ng的深度学习教程&#xff0c;看到self-taught learning的时候&#xff0c;对一些概念感到很陌生。作为还清技术债的一个环节&#xff0c;用半个下午的时间简单搜了下几个名词&#xff0c;以后如果会用到的话再深入去看。 监督学习在前一篇博客中讨论过了&#xff0c;这…