
面临的挑战
为应对网络安全面临的全新形势和挑战,自2008年《信息安全技术-信息系统安全等级保护基本要求》发布以来,等级保护制度一直是国家信息安全保障工作的基本制度、基本策略和基本方法,是促进信息化健康发展,维护国家安全、社会秩序和公共利益的根本保障。尤其是国家卫生部2011年11月2日发布了关于印发《卫生行业信息安全等级保护工作的指导意见》卫办发[2011]85号的通知,要求各医疗单位积极开展等级保护工作。
2014年2月,中央网络安全和信息化领导小组成立,习近平总书记作为领导小组组长,指出“没有网络安全就没有国家安全”,确定了国家网络安全和信息化发展的方向。与此同时,我国网络安全制度体系建设和组织机制建设也进入了快车道,随着《中华人民共和国网络安全法》(以下简称《网络安全法》)的正式发布,将网络安全工作提升到法律的高度,各单位在信息化建设过程中,必须同步考虑网络安全建设。同时随着网络技术的不断发展,网络安全形势也在不断变化,为适应新形势下网络安全的要求,2019年5月10日《信息安全技术 网络安全等级保护基本要求》正式公布,并将于2019年12月1日正式实施,也就是“等保2.0”。
不论是《中华人民共和国网络安全法》的规定,还是从自身信息系统安全角度考虑,医疗卫生行业都需要加强自己的安全管理体系和技术体系的建设,切实提升整体信息系统及数据的安全性。
综合性医院、专科医院、医疗监管机构的网络架构大同小异,根据承载业务的不通可划分为内网、外网、设备网,如图所示:

医院内网:医疗机构的生产业务网,承载所有业务应用系统,如HIS、EMR、PACS、LIS等,以及与卫健、银行、医保、新农合等单位互通专网;医院外网:医疗机构对互联网业务,承载的业务系统有:医院门户网站、OA、邮件、预约挂号等;医院设备网:医疗机构的弱电系统,承载系统有:公共广播,门禁、监控安防等。
各大医疗机构的实际网络结构会有所不同,传统的医疗机构为内外网物理隔离的网络架构,如卫健委网络就是内外网严格物理隔离,但仍有大部分的医院是使用内外网网络逻辑隔离情况,甚至内外网络无隔离情况,这样的网络架构存在极大网络安全隐患。
同时随着医疗信息化的快速发展,医疗机构作为国民服务机构,为满足患者需求,同时为提高医疗机构业务效率,在内外网区内建设了无线网络覆盖,内网无线承载内网业务,如无线查房、无线护理等;外网无线承载员工外网业务,如互联网医院、线上坐诊等,同时外网无线也可以满足患者上网需求,提高医疗机构服务满意度。由于无线网络也承载医院核心业务,故无线网络也是网络安全建设的重要部分。
与其他机构相比,医疗机构的信息系统比较特殊。医疗业务系统中有大量的患者信息,医学数据,健康普查数据等重要隐私,如果医院信息系统遭遇勒索病毒,业务瘫痪,业务系统中断,都将直接影响到患者就医,甚至会关系到患者的生命安全,从而引发社会舆论。2017年的勒索病毒事件,给我们敲响了警钟,如何应对未来网络安全事件的解决方案尤为重要。综上所述,医疗行业的业务系统都是核心业务系统,在满足国家网络安全等级保护相关规定的同时,更应该合理加强相关业务的网络安全防护能力。

解决方案
根据长期对医疗行业的网络现状分析,结合网络安全等级保护的要求,我们对医疗信息系统进行安全域的划分,安全域是具有相同或相似安全要求和策略的IT要素的集合,是同一系统内根据信息的性质、使用主体、安全目标和策略等元素的不同来划分的不同逻辑子网或网络,每一个逻辑区域有相同的安全保护需求,具有相同的安全访问控制和边界控制策略,区域间具有相互信任关系,而且相同的网络安全域共享同样的安全策略。安全域划分是进行网络安全等级保护的首要步骤,通过合理的划分网络安全域,针对各自的特点而采取不同的技术及管理手段,从而构建一整套有针对性的安全防护体系。根据医疗行业网络现状分析,总体安全域划分结构图如下:
- 内、外网终端接入区
- 实现医疗信息系统中各终端设备的汇聚接入,包括无线手持PAD、医护人员办公PC等。
- 核心业务区
- 用于部署医疗行业核心业务系统,依照等保三级要求及网络安全防护角度,与核心网络之间通过防火墙实现安全隔离。
- 安全管理区
- 用于部署信息系统安全管理及网络管理的相关安全设备,如日志审计系统、数据库审计系统、堡垒机(运维审计系统)、威胁态势感知平台等设备。
- 互联网出口防护区
- 部署边界防护设备,通过防火墙(IPS模块,AV模块,IOC模块)、上网行为管理等设备对网络边界进行防护。
- 专网出口防护区
- 部署专网边界防护设备,通过防火墙、入侵防御系统等设备对专网边界进行防护。
- 互联网业务区
- 部署医疗机构对外业务系统防护设备,通过部署WEB应用防火墙、邮件防火墙等设备提供应用安全防护,同时部署SSLVPN、IPSECVPN虚拟专用网络设备做互联网业务可信认证。
医疗行业的终端一体化解决方案,是依据统一基线策略、分级管理、分级授权的方针搭建医疗行业统一防病毒体系、统一计算机安全管理体系。建设终端和服务器病毒防护,安全管控,网络准入一体的平台进行统一安全管理,终端安装单个Agent就可实现病毒防护、安全准入、安全管控等安全功能。
- 终端防病毒
- 提供针对终端安全的防护措施,为终端提供安全的上网办公环境。包括互联网中的病毒、木马、蠕虫、网马、僵尸网络、流氓软件、间谍软件等恶意代码进行有效的识别、查杀与隔离。
- 终端管控
- 控制中心制定策略,全网对USB接口、无线路由,移动存储及各种外设接口进行管控;设定软件运行黑白名单,禁止娱乐软件、盗版软件的安装及运行;根据部门、用户设定终端带宽管理策略,有效杜绝P2P软件带来的网络拥塞问题。对全网终端进行IP、Mac地址绑定,有效防止私自修改行为;对客户端进行防黑加固,提供有针对性监控功能,包括系统账号变更、重点端口监控,共享目录管控等。
- 统一运维
- 采用统一运维功能,实现全网终端的补丁统一升级、普通软件分发、硬件资产管理、一键加速、一键修复及远程协助功能,协助IT维护人员高效的完成终端运维工作。
- 通过部署NAC网络准入设备,阻止未授权设备接入内网和访问敏感资源,保证内网接入安全的同时也提高安全管理软件的安装率。
- 医疗机构通过技术结合管理的方式,根据医疗机构实际状况,制定终端安全管理制度,对终端安全具体的防护内容提出了管理和考核要求,并通过技术手段进行检测,对执行结果进行评分,从而有力的推动医疗机构的终端安全建设。
高级持续性威胁(Advanced Persistent Threat,简称APT)是一种可以绕过各种传统安全检测防护措施,通过精心伪装、定点攻击、长期潜伏、持续渗透等方式,伺机窃取网络信息系统核心资料和各类情报的攻击方式。事实证明,传统安全设备已经无法抵御复杂、隐蔽的APT攻击,而我国的医疗行业已渐渐成为高级持续性威胁的重要受害方。
为了及时发现此类威胁,奇安信天眼将大数据技术应用于威胁发现领域,在云端通过多维度跨域分析,深度数据挖掘和人工智能技术对海量数据进行深度分析以实时获知未知威胁的发展动态。
奇安信天眼系统独有的云端威胁情报系统结合本地安全大数据引擎,建立云端 + 本地系统的关联分析及立体式防护体系,为用户提供全方位的未知威胁感知能力。
医疗机构内部网络中部署奇安信天眼系统未知威胁检测系统可以及时有效的发现未知威胁,提升管理人员对未知威胁的发现速度和效率,最大限度的降低受攻击后的损失,回溯方案可以记录内网的任何一次网络行为为回溯提供强大的支撑。
- 威胁情报
- 奇安信天眼实验室在云端共搜集了200PB与安全相关的数据,涵盖了DNS解析记录、WHOIS信息、样本信息、文件行为日志等内容,并针对所有这些信息使用了机器学习、深度学习、重沙箱集群、关联分析等分析手段,最终形成云端威胁情报下发本地进行检测。
- 本地检测
- 传感器负责将所有镜像流量进行还原分析,提取HTTP、SMTP、POP3、FTP等文件传输协议中出现的文件内容,将文件通过加密通道传送到检测器;检测器对所有文件进行解压缩,格式检查后,将使用静态检测、半动态检测、沙箱检测等多种检测手段对文件中可能包含的恶意行为进行捕捉分析以发现高级威胁。使用该方案后,可以有效发现网络中出现的漏洞利用行为,木马控制行为,同时沙箱检测还可以提供更多高级沙箱防逃逸技术以避免攻击绕过整个检测系统。
- 回溯
- 分析平台可以依靠自身独特的分布式搜索架构设计,将所有传送至此的行为信息和告警信息进行快速的存储并建立索引。建立索引后的信息可以在分析平台上快速的搜索到。如此,安全管理人员便可以利用该方案记录过去一段时间内出现的任何一次网络行为,发现任何一次网络行为中的具体细节,提升网络透明度及可视性,快速发现高级威胁结合本地系统进行准确溯源,牢牢掌握安全工作的主导位置,满足上级监管单位对于安全工作的溯源及定位要求。并且,奇安信天眼可以与天擎终端安全管理系统进行联动,借助奇安信天眼的深度检测能力,结合奇安信天擎在终端上的精确防御能力,实现对PC终端的攻击防御。
随着医疗信息化的快速发展,基于无线网络的医疗手段在未来会越来越多,如移动查房,医生不用再带患者资料去查房,而是使用移动临床终端,大大提高医护人员的工作效率,又如远程会诊、远程医疗的流行,医疗信息化已经到了移动医疗时代。伴随着移动医疗的发展,无线安全隐患也逐渐暴露。移动终端求医记录被窃取、医疗机构信息对外开放化,医疗机构内部远程会议没有一个安全可靠的网络环境去承载,都将成为医疗行业的无线安全的痛点。对此,我司针对医疗行业的无线安全提供整套的安全解决方案。


方案价值
-
提升了信息中心安全防护级别,满足国家网络安全等级保护安全建设要求。
-
保护互联网出口的安全稳定,保障医疗机构员工日常上网的安全。
-
为医疗机构建立边界+终端+威胁情报多层次智慧防御体系。
-
确保医疗机构网站的保密性、完整性及可靠性,确保网站不受敏感信息泄露、网页篡改、及网站攻击事件的困扰。
-
保证医疗机构的移动临床终端设备免受病毒侵扰。
-
对互联网出口进行上网权限管理,保障核心业务的稳定性,提高工作效率。集中管控医疗机构员工的上网行为,满足国家公安部82号令上网日志留存的合规性要求。