全程管控 为医疗行业防统方铸造堡垒

简介:

本文讲的是全程管控 为医疗行业防统方铸造堡垒,目前,卫生行业信息系统均采用专网互联,并采用了防火墙、杀毒软件等基本的安全防护软件,但仍然存在众多安全威胁和监管漏洞,导致非法“统方”行为的发生。

  一般而言,现在医疗机构存在非法的统方途径主要有三种:

  1、内部信息资源管理人员非法“统方”。

  随着信息化水平提升,医院信息中心人员也迅速增加,他们负责医院信息化建设,以及日常IT网络设备、数据库等程序的维护工作,由于这个群体对于信息系统的操作熟悉程度,以及目前对于超级用户的技术审计比较薄弱,因此,事实证明,这是目前比较主要的非法统方途径。

  2、开发人员、维护人员非法“统方”。

  医疗信息系统的开发和维护人员掌握着系统访问数据库的用户名和口令,这些人员经常需要在医院内部进行日常工作,完全可以使用该数据库用户直接登录数据库,构造统方SQL进行非法“统方”。

  3、黑客入侵医疗系统非法“统方”。

  在高额利益的驱使下,当前黑客窃取“统方”数据的问题已不容忽视。总结黑客的手段无外乎以下三种:1)利用HIS等医疗系统的Web漏洞入侵数据库;2)利用数据库漏洞直接入侵数据库;3)入侵数据库服务器主机直接窃取数据库文件、备份文件等。

  综上所述,我们需要从根本体系上进行信息安全保障建设才能彻底堵住漏洞。

  天融信技术手段支撑“防统方”

  当前部分省市医院采用审计软件“防统方”,却面临3大致命缺陷:

  1、事后分析,无法主动阻止内部人员非法统方行为的发生;

  2、难以准确地定位统方发生的具体操作人员,因此无法辨别非法统方和正常统方,不能起到震慑的作用;

  3、可以伪造IP、用户名,只能审计不能拦截,无法阻止来自于外部黑客的攻击和存储层的数据泄密。

  目前,天融信依靠强大的技术研发能力,推出了堡垒主机,具备坚强的安全防护能力,扮演着看门者的职责,所有对网络设备和服务器的请求都要从这扇大门经过,因此天融信堡垒主机能够拦截非法访问和恶意攻击,对不合法命令进行阻断、过滤掉所有对目标设备的非法访问行为。

  天融信堡垒主机集帐号管理、授权管理、认证管理和综合审计于一体,为企业提供统一框架,整合企业应用系统、网络设备、主机系统,确保合法用户安全、方便使用特定资源。既能有效地保障合法用户的权益,又能有效地保障支撑系统安全可靠地运行。

  天融信堡垒主机应用了目前先进的技术作为支持,对用户的网络设备、服务器等核心资产的常用访问方式,例如Telnet、SSH、ftp等字符终端访问及RDP、XWindow等图形终端访问,通过协议代理的技术进行访问控制和审计,实现对用户行为的控制、追踪、判定,满足企业内部网络对资源安全性的要求。

  天融信堡垒主机具备强大的输入输出审计功能,不仅能够详细记录用户操作的每一条指令,而且能够将所有的输出信息全部记录下来;具备审计回放功能,能够模拟用户的在线操作过程,丰富和完善了网络的内控审计功能。天融信堡垒主机能够在自身记录审计信息的同时在外部某台计算机上做存储备份,可以极大增强审计信息的安全性,保证审计人员有据可查。

  天融信堡垒主机还具备图形终端操作的审计功能,能够对多平台的多种图形终端操作做审计,例如Windows平台的RDP方式图形终端操作,Linux/Unix平台的X11方式图形终端操作。

  总之,天融信堡垒主机能够极大的保护单位内部网络设备及服务器资源的安全性,确保各种服务器数据的安全保密、管理控制和操作审计,最终确保数据安全,全面而彻底地解决了目前医院防统方的难题和困境。

  产品部署

  天融信堡垒主机接入用户网络中的方式是旁路,仅需要为系统分配一个IP,并确保该地址与需要运维的主机IP可达,协议可访问。比较典型的部署图如下所示:

  

  天融信堡垒主机部署在被管服务器区的访问路径上,通过防火墙或者交换机的访问控制策略限定只能由天融信网络审计系统直接访问服务器的远程维护端口。

  天融信“防统方”堡垒主机的核心价值在于:

  (1) 治本:从根源解决“防统方”难题。

  (2) 全程:融预警变事后追查为主动防御。

  (3) 高效:产品便捷操作,智能防御和深度审计。

  (4) 整体:产品方案高屋建瓴,不光针对防统方问题,同时对整个医院内网信息系统核心数据设备,构建了高效率运维支撑和高强度安全保障的信息安全体系。

  该方案立足于智能主动、全程管控的“防统方”理念,通过事前的天融信堡垒主机集中账号和访问通道管控,事中的单点登录、统一授权和访问控制,事后的数据走向与行为审计等功能,具备在服务器及后台数据库的核心设备层面的数据保护、智能拦截和行为审计,实现了真正意义上的智能管控和深度审计“防统方”,达到“堡垒在手,统方没有”的目的。

作者: 王宁

来源: IT168

原文标题:全程管控 为医疗行业防统方铸造堡垒


相关文章
|
监控 Linux 应用服务中间件
探索Linux中的`ps`命令:进程监控与分析的利器
探索Linux中的`ps`命令:进程监控与分析的利器
410 13
|
物联网
《阿里云物联网平台技术白皮书V1.0》电子版地址
万物智联已经成为数字经济的核心基础业态,海量设备在线、上云,数据和智能不断创造出新的业务价值,物联网也因此成为数字经济的关键基础设施。经过数年发展,阿里云物联网基础设施——企业物联网平台已服务海量用户。本册书将从多方面深度剖析阿里云物联网平台的技术架构、优势和行业未来发展趋势。
634 20
《阿里云物联网平台技术白皮书V1.0》电子版地址
|
弹性计算 监控 网络协议
分析网络超时问题的最佳实践
对于云上的用户来说,业务日志里面报超时问题处理起来往往比价棘手,因为1) 问题点可能在云基础设施层,也有可能在业务软件层,需要排查的范围非常广;2) 这类问题往往是不可复现问题,抓到现场比较难。在本文里就分析下如何来分辨和排查这类问题的根本原因。
分析网络超时问题的最佳实践
|
Web App开发 移动开发 Ubuntu
HTML5 Web Speech API,让网站更有趣
Web API 变得越来越丰富,其中一个值得注意的是Web Speech API。传统的网站只能“说”,这个API的出现,让网站能“倾听”用户。这个功能已经开放了一系列的用法,非常棒。
929 0
HTML5 Web Speech API,让网站更有趣
|
Java Spring
SpringMVC控制层private方法中出现注入的service对象空指针异常
一、现象 SpringMVC中controller里的private接口中注入的service层的bean为null,而同一个controller中访问修饰符为public和protected的方法不会出现这样的问题。
|
C语言 C++ 编译器
C/C++语法知识:typedef struct 用法详解
第一篇:typedef struct与struct的区别 1. 基本解释 typedef为C语言的关键字,作用是为一种数据类型定义一个新名字。这里的数据类型包括内部数据类型(int,char等)和自定义的数据类型(struct等)。
6789 0
|
存储 消息中间件 大数据
OPPO 数仓与数据湖融合架构升级的实践与思考
过去几年,数据仓库和数据湖方案在快速演进和弥补自身缺陷的同时,二者之间的边界也逐渐淡化。云原生的新一代数据架构不再遵循数据湖或数据仓库的单一经典架构,而是在一定程度上结合二者的优势重新构建。在云厂商和开源技术方案的共同推动之下,2021 年我们将会看到更多“湖仓一体”的实际落地案例。InfoQ 希望通过选题的方式对数据湖和数仓融合架构在不同企业的落地情况、实践过程、改进优化方案等内容进行呈现。本文,InfoQ 采访了 OPPO 云数架构部部长鲍永成,请他与我们分享 OPPO 引入数据湖和数仓融合架构的探索工作和实践中的一些思考。
896 0
OPPO 数仓与数据湖融合架构升级的实践与思考
|
SQL 机器学习/深度学习 存储
什么是spark?通俗易懂,一文读懂
什么是spark?通俗易懂,一文读懂
844 0
什么是spark?通俗易懂,一文读懂
|
传感器 算法 前端开发
移动机器人 | 同时定位与建图
移动机器人 | 同时定位与建图
678 0
移动机器人 | 同时定位与建图
|
机器学习/深度学习 人工智能 Java
避免踩坑!绝对有效的电子书下载方法
电子书下载是一个很多用户迫切需求,但是却一直没有得到很好解决的问题。 虽然网络上关于电子书下载的网站层出不穷,但是要么收费,要么费半天劲却找不到自己想要的书籍。
避免踩坑!绝对有效的电子书下载方法