內(nèi)外網(wǎng)合并環(huán)境下醫(yī)院網(wǎng)絡(luò)信息安全管理體系建設(shè)
楊小寶 ① 楊少強 ① 李錦全①
①東莞市塘廈醫(yī)院計算機中心,523721,東莞市塘廈鎮(zhèn)環(huán)市西路1 號,
摘 要 在信息和網(wǎng)絡(luò)被廣泛應(yīng)用的今天,醫(yī)院互聯(lián)網(wǎng)應(yīng)用的深入和醫(yī)院業(yè)務(wù)對網(wǎng)絡(luò)依賴性的
增加,網(wǎng)絡(luò)安全成為影響網(wǎng)絡(luò)深入應(yīng)用的一個重大障礙,任何一個網(wǎng)絡(luò)管理者或使用者都非
常清楚,所有被使用的計算機網(wǎng)絡(luò)都必然存在被有意或無意的攻擊和破壞之風險[1]。而內(nèi)網(wǎng)
合并的醫(yī)院網(wǎng)絡(luò)環(huán)境,安全風險更為突出,網(wǎng)絡(luò)攻擊,病毒木馬泛濫的威脅無時無刻不在。
本文闡述了醫(yī)院由于內(nèi)外網(wǎng)合并所可能產(chǎn)生的網(wǎng)絡(luò)安全風險,并通過建立管理與技術(shù)并重的
網(wǎng)絡(luò)安全體系來解決解決醫(yī)院因內(nèi)外網(wǎng)合并所帶來的網(wǎng)絡(luò)安全問題。
關(guān)鍵詞 內(nèi)外網(wǎng)合并 安全風險 網(wǎng)絡(luò)信息安全體系
醫(yī)院信息網(wǎng)絡(luò)是所有網(wǎng)絡(luò)中安全性要求最高的網(wǎng)絡(luò)之一,因此目前國內(nèi)醫(yī)院
網(wǎng)絡(luò)系統(tǒng)一般由兩部分構(gòu)成:一是用于日常醫(yī)療信息交換的業(yè)務(wù)網(wǎng),俗稱內(nèi)網(wǎng);
二是可以即時獲取Internet信息資源的辦公網(wǎng),俗稱外網(wǎng)。醫(yī)院內(nèi)網(wǎng)是保障醫(yī)院
業(yè)務(wù)開展的平臺,為了有效保障其安全,大多數(shù)醫(yī)院均投入巨資從物理層面進行
了嚴格的內(nèi)、外網(wǎng)隔離,這兩套網(wǎng)絡(luò)互不通訊。這樣的內(nèi)網(wǎng)相對安全,對保證醫(yī)
院業(yè)務(wù)系統(tǒng)的安全穩(wěn)定的運行起到積極作用。但隨著互聯(lián)網(wǎng)的發(fā)展及普及,醫(yī)院
基于互聯(lián)網(wǎng)業(yè)務(wù)的開展,如醫(yī)院網(wǎng)上掛號、檢驗結(jié)果的網(wǎng)上查詢及遠程醫(yī)療等業(yè)
務(wù)的開展、區(qū)域衛(wèi)生信息系統(tǒng)的發(fā)展都要求醫(yī)院內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)能夠互聯(lián)互
通。建立內(nèi)外網(wǎng)合并的網(wǎng)絡(luò)結(jié)構(gòu)因為其具備經(jīng)濟性、開放性的特點,隨著網(wǎng)絡(luò)安
防技術(shù)的不斷發(fā)展,網(wǎng)絡(luò)防控手段的不斷增加,正日益成為醫(yī)院建立網(wǎng)絡(luò)系統(tǒng)的
一種新的選擇。
我院目前網(wǎng)絡(luò)采用內(nèi)外網(wǎng)合并的網(wǎng)絡(luò)結(jié)構(gòu),在為工作人員提供更便利更開放
的網(wǎng)絡(luò)環(huán)境同時,安全問題也日益嚴峻。當內(nèi)外網(wǎng)合并以后,內(nèi)網(wǎng)相對單一的環(huán)
境被打破了,醫(yī)院管理信息網(wǎng)將同時存在來自內(nèi)部和外部(互聯(lián)網(wǎng))的安全風險,
這些風險包括物理層、網(wǎng)絡(luò)和系統(tǒng)層、應(yīng)用層和安全管理等[2]。
物理層安全風險 主要包括自然災(zāi)害、意外事故造成數(shù)據(jù)中心機房毀壞或
設(shè)備損壞;由于電力中斷、線路中斷造成系統(tǒng)不能正常工作;由于數(shù)據(jù)中心機房
和線路電磁泄漏,造成系統(tǒng)信息泄漏等。
網(wǎng)絡(luò)和系統(tǒng)層安全風險 在網(wǎng)絡(luò)外部或內(nèi)部,都可能存在黑客和不法分子
對網(wǎng)絡(luò)進行惡意攻擊、病毒入侵、越權(quán)訪問、入侵主機行為。這些惡意的攻擊,
2
都能造成信息泄露、數(shù)據(jù)破壞甚至丟失、網(wǎng)絡(luò)擁塞等諸多嚴重后果。用戶安全防
范意識差,在利用互聯(lián)網(wǎng)其間容易感染病毒及木馬;而操作系統(tǒng)和數(shù)據(jù)庫安全漏
洞、安全設(shè)置不當、安全級別低等都令不法分子有機可乘;
應(yīng)用層安全風險 主要指關(guān)鍵業(yè)務(wù)面臨身份假冒、非授權(quán)訪問的風險;數(shù)
據(jù)在處理傳輸、存儲過程中,被竊取或非授權(quán)訪問、修改和刪除;U盤的使用導
致病毒通過U盤傳播及涉密信息丟失等信息安全風險。
從上分析可以看出,內(nèi)外網(wǎng)合并后,存在的網(wǎng)絡(luò)信息安全風險遠比單一的內(nèi)
網(wǎng)大,信息安全受到全方位威脅,因此必須建立健全的網(wǎng)絡(luò)信息安全體系。網(wǎng)絡(luò)
信息安全體系不能單純地部署防火墻、入侵檢測等傳統(tǒng)的網(wǎng)絡(luò)安全設(shè)備,應(yīng)包括
技術(shù)和管理兩方面,其中技術(shù)是手段,管理是技術(shù)得以發(fā)揮作用的保障。一個好
的網(wǎng)絡(luò)信息安全體系強調(diào)從整體上實現(xiàn)信息安全的各方面需求,結(jié)合不同功能的
網(wǎng)絡(luò)管理工具結(jié)合,由面到點都得到有效管理,我院 |
|