區(qū)域醫(yī)療信息共享平臺的安全審計研究
賴煒① 辛小霞① 郭清順① 吳汝明① 林帝浣①
①中山大學網(wǎng)絡與信息技術中心,510089,廣州市中山二路74 號網(wǎng)絡中心何母實驗樓14
樓
markman@mail.sysu.edu.cn 87331381-807
摘 要 數(shù)據(jù)審計作為信息系統(tǒng)審計的重要組成部分,對信息系統(tǒng)的安全與穩(wěn)定具有十分
重要的意義。本文通過研究區(qū)域醫(yī)療信息共享平臺數(shù)據(jù)庫審計機制,并結合應用系統(tǒng)需求,
通過比較數(shù)據(jù)庫安全審計的方案,探討針對基于數(shù)據(jù)庫的區(qū)域醫(yī)療信息共享平臺的安全審計
方案。
關鍵詞 區(qū)域醫(yī)療信息共享平臺 安全審計 數(shù)據(jù)庫
1 應用背景
區(qū)域醫(yī)療信息共享平臺通過整合區(qū)域醫(yī)療資源,建立居民健康檔案,從而全
面跟蹤居民健康狀況。整個系統(tǒng)通過計算機技術、現(xiàn)代通信技術等高科技手段為
市民一生的健康提供追蹤管理,及時準確地為每一個市民服務。而隨著區(qū)域醫(yī)療
信息化應用的日益普及和深入,針對操作系統(tǒng)、應用系統(tǒng)和網(wǎng)絡連接等安全性問
題,一般采用防火墻、入侵檢測、內(nèi)網(wǎng)監(jiān)控、防病毒等權限控制和安全審計措施,
作為信息系統(tǒng)核心的數(shù)據(jù)庫的訪問監(jiān)測和安全審計亦同等重要。
信息系統(tǒng)審計(ISA,Information System Audit)是指根據(jù)公認的標準和
指導規(guī)范,對信息系統(tǒng)及其業(yè)務應用的效能、效率、安全性進行監(jiān)測、評估和控
制的過程,以確認預定的業(yè)務目標得以實現(xiàn)[1]。具體而言,信息系統(tǒng)審計就是以
企業(yè)或政府等組織的信息系統(tǒng)為審計對象,通過現(xiàn)代的審計理論和IT 管理理論,
從信息資產(chǎn)的安全性、數(shù)據(jù)的完整性以及系統(tǒng)的可靠性、有效性和效率性等方面
出發(fā),對信息系統(tǒng)從開發(fā)、運行到維護的整個生命周期過程進行全面審查與評價,
以確定其是否能夠有效可靠地達到組織的戰(zhàn)略目標,并為改善和健全組織對信息
系統(tǒng)的控制提出建議的過程。
區(qū)域醫(yī)療信息共享平臺數(shù)據(jù)庫存儲著患者的疾病診斷、治療方案、檢查檢驗
結果、處方等敏感信息,這些信息的非法訪問和修改將會造成重大的醫(yī)療糾紛及
經(jīng)濟損失。作為安全事件追蹤分析和責任追究的數(shù)據(jù)庫安全審計的運用是必要
的,通過對數(shù)據(jù)庫操作的痕跡進行詳細記錄和審計,使數(shù)據(jù)的所有者對數(shù)據(jù)庫訪
問活動有據(jù)可查,及時掌握數(shù)據(jù)庫的使用情況,并針對存在的安全隱患進行調(diào)整
和優(yōu)化。
2 區(qū)域醫(yī)療信息共享平臺數(shù)據(jù)庫安全審計方案
數(shù)據(jù)訪問審計的目標在于記錄每一次數(shù)據(jù)操作的信息以便于進行事后審查,
即當數(shù)據(jù)訪問操作發(fā)生時,記錄何人何時何地對何數(shù)據(jù)進行了何種操作的信息。
分析歸納后,將對數(shù)據(jù)庫系統(tǒng)的數(shù)據(jù)訪問操作表示為4 個要素信息,即:操作者、
操作對象、操作時間和操作行為。
數(shù)據(jù)審計系統(tǒng)的目標就是能夠對需要審計的數(shù)據(jù)部署審計,當被審計數(shù)據(jù)發(fā)
生操作時,實現(xiàn)對操作者、操作時間、操作對象和操作行為信息的自動記錄,并
提供這些信息的查詢、統(tǒng)計等功能。此外,對于有不同安全要求的數(shù)據(jù)對象,又
分為記錄操作數(shù)據(jù)和不記錄操作數(shù)據(jù)兩種審計級別。
數(shù)據(jù)庫審計包括對數(shù)據(jù)庫的啟動、關閉,用戶的連接信息及SQL 語句的操作
進行安全審計。本節(jié)將針對各種方案進行比較,比較內(nèi) |
|