三級(jí)信息安全等級(jí)保護(hù)標(biāo)準(zhǔn)在血液信息系統(tǒng)的應(yīng)用效果
戴云① 李穎① 袁曜① 萬峻① 顧建勛①
①北京市紅十字血液中心信息科,100088,北京市北三環(huán)中路37 號(hào)
摘 要 北京市市公共衛(wèi)生信息中心引入國際信息安全相關(guān)標(biāo)準(zhǔn)ISO/IEC27001,ISO/IEC27002, 建立
了信息安全管理體系(ISMS),并于2007 年9 月正式投入使用。通過ISMS 的建立和應(yīng)用,使組織安全
管理從“靜態(tài)、被動(dòng)、散亂”的管理向“動(dòng)態(tài)、主動(dòng)、系統(tǒng)”的管理轉(zhuǎn)變,提高了安全管理的整體效
率,降低了安全風(fēng)險(xiǎn)。血液信息系統(tǒng)是北京市公共衛(wèi)生信息中心牽頭做的項(xiàng)目之一,我們是具體使用
單位。
關(guān)鍵詞 信息安全 等級(jí)保護(hù)
社會(huì)已進(jìn)入信息時(shí)代,工作也離不開信息技術(shù),血液信息系統(tǒng)對于北京市紅十字血液
中心的建設(shè)和發(fā)展起著越來越重要的作用。信息安全直接關(guān)系到國家存亡、民族振興、單
位發(fā)展和個(gè)人進(jìn)步,已經(jīng)引起各級(jí)領(lǐng)導(dǎo)、各行各業(yè)的高度重視。北京市公安局、衛(wèi)生局等
部門先后出臺(tái)了一系列安全管理措施,為我們開展工作提供了依據(jù)。三年來,在北京市衛(wèi)
生局信息中心、北京市公安局文保處、網(wǎng)監(jiān)處的指導(dǎo)幫助下,我們按照三級(jí)安全等級(jí)保護(hù)
管理標(biāo)準(zhǔn),精心規(guī)劃設(shè)計(jì),狠抓軟硬件建設(shè),強(qiáng)化運(yùn)維管理,確保了信息安全。
1 精心規(guī)劃設(shè)計(jì),搭好建強(qiáng)信息平臺(tái)
根據(jù)三級(jí)信息安全等級(jí)管理標(biāo)準(zhǔn),結(jié)合本單位實(shí)際,按照“立足現(xiàn)實(shí)、著眼長遠(yuǎn)、打
好基礎(chǔ)、建好平臺(tái)”的原則,著力抓好安全防護(hù)基本建設(shè)。一是理清安全管理思路。根據(jù)
上級(jí)統(tǒng)一部署,研究確立了血液中心信息安全工作的總體目標(biāo)、范圍、方針和策略,形成
配套文件,統(tǒng)一思想認(rèn)識(shí),明確目標(biāo)任務(wù),形成了抓管理、保安全的合力。二是搭建安全
網(wǎng)絡(luò)平臺(tái)。除連通內(nèi)部網(wǎng)絡(luò)外,利用VPN 虛擬專網(wǎng)技術(shù),實(shí)現(xiàn)了血液中心與衛(wèi)生局信息中
心、通州、密云、延慶血站和全市114 家供血醫(yī)院的網(wǎng)絡(luò)連接。還利用3G 無線上網(wǎng)、通
過VPN,實(shí)現(xiàn)了20 個(gè)街頭采血點(diǎn)與血液信息系統(tǒng)的安全鏈接,做到了獻(xiàn)血者信息的實(shí)時(shí)
查詢,達(dá)到了北京市衛(wèi)生局的安全要求。三是加裝安全防護(hù)“雙保險(xiǎn)”。 機(jī)房實(shí)行雙路供
電,還配備應(yīng)急發(fā)電機(jī),確保了電力供應(yīng)不間斷。機(jī)房安裝主空調(diào)和備用空調(diào)及聯(lián)動(dòng)裝置,
保持恒溫恒濕環(huán)境,達(dá)到了A 級(jí)標(biāo)準(zhǔn)。業(yè)務(wù)網(wǎng)和辦公網(wǎng)進(jìn)行物理分離,按部門規(guī)劃Vlan
和IP 地址,有效防止了交叉使用。分別啟用兩套LanSecS 桌面管理系統(tǒng),使業(yè)務(wù)網(wǎng)實(shí)現(xiàn)
了軟件程序分發(fā)、端口監(jiān)控、外來設(shè)備監(jiān)控,辦公網(wǎng)實(shí)現(xiàn)了進(jìn)程控制、遠(yuǎn)程維護(hù)和遠(yuǎn)程共
享,為系統(tǒng)維護(hù)管理、數(shù)據(jù)保密、防止外來入侵、存儲(chǔ)管理提供了可行性和安全性。同時(shí)
2
配置防入侵設(shè)備和千兆防火墻,所有電腦安裝正版殺毒軟件,做到實(shí)時(shí)檢測,及時(shí)殺毒,
關(guān)鍵設(shè)備互有備份,有效保護(hù)了網(wǎng)絡(luò)和系統(tǒng)的運(yùn)行安全。
2 完善管理機(jī)制,全面規(guī)范工作程序
事業(yè)是平臺(tái),制度是保證,人才是根本。三年來,我們注重加強(qiáng)制度建設(shè)和人才培
養(yǎng),形成了比較完善的制度體系,培育了一批信息化人才。第一,加強(qiáng)領(lǐng)導(dǎo)、明確責(zé)任。
成立了由血液中心劉江主任、戴蘇娜書記任組長、其他副主任任副組長、各科科長任成員
的信息安全領(lǐng)導(dǎo)小組,按職能明確分工,按規(guī)定定期協(xié)商,認(rèn)真分析形勢,及時(shí)研究對策,
妥善解決安全防護(hù)所需的人員、資金、設(shè)備、場地等問題。領(lǐng)導(dǎo)小組組長與每個(gè)成員簽訂
了包含信息安全的責(zé)任書,信息科長也與所屬科員簽訂了安全責(zé)任書,做到職責(zé)明確,一
級(jí)抓一級(jí),層層抓落實(shí)。第二,建章立制、依法辦事。針對政治要求高、安全責(zé)任重,建
立了《網(wǎng)絡(luò)安全管理制度》、《機(jī)房安全管理制度》、《系統(tǒng)運(yùn)行維護(hù)管理制度》等8 項(xiàng)制度;
針對業(yè)務(wù)多、信息量大,制定了20 項(xiàng)操作規(guī)程;針對重大活動(dòng)多、安 |
|