第一篇:醫(yī)院信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估初探總結(jié)
總結(jié)
1.醫(yī)院信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估的概念
醫(yī)院信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估是指依據(jù)有關(guān)信息安全技術(shù)標(biāo)準(zhǔn),對(duì)醫(yī)院信息系統(tǒng)及由其處理、傳輸和存儲(chǔ)的信息的保密性、完整性和可用性等安全屬性進(jìn)行科學(xué)、公正的綜合評(píng)價(jià)的活動(dòng)過(guò)程,它要評(píng)價(jià)醫(yī)院信息系統(tǒng)的脆弱性、醫(yī)院信息系統(tǒng)面臨的威脅以及脆弱性被威脅源利用后所產(chǎn)生的實(shí)際負(fù)面影響,并根據(jù)安全事件發(fā)生的可能性和負(fù)面影響的來(lái)識(shí)別醫(yī)院信息系統(tǒng)的安全風(fēng)險(xiǎn)。2.國(guó)內(nèi)外信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估的概況
美國(guó)政府就發(fā)布了《自動(dòng)化數(shù)據(jù)處理風(fēng)險(xiǎn)評(píng)估指南》。其后頒布的關(guān)于信息安全的基本政策文件《聯(lián)邦信息資源安全》" 3.我國(guó)醫(yī)院信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估工作現(xiàn)狀及存在的問(wèn)題 4.醫(yī)院信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估工作流程(1)確定醫(yī)院信息資產(chǎn)列表及信息資產(chǎn)價(jià)值(2)識(shí)別脆弱性(3)識(shí)別脆弱性
它可能存在于網(wǎng)絡(luò)安全體系理論中網(wǎng)絡(luò)應(yīng)用所劃分的’個(gè)層次,即網(wǎng)絡(luò)層、系統(tǒng)層、用戶層、應(yīng)用層、數(shù)據(jù)層,(4)識(shí)別威脅
威脅來(lái)源應(yīng)主要考慮這幾個(gè)方面,即非授權(quán)故意行為、人為錯(cuò)誤、軟件設(shè)計(jì)錯(cuò)誤帶來(lái)的威脅、設(shè)備損壞、線路故障、自然災(zāi)害醫(yī)院信息系統(tǒng)的安全威脅可通過(guò)部署入侵檢測(cè)系統(tǒng)(,-.),采集入侵者的,/地址及目的,/地址、目的端口、攻擊特征、當(dāng)前用戶和進(jìn)程等攻擊信息,通過(guò)統(tǒng)計(jì)分析,從概率上分析一段時(shí)間內(nèi)攻擊的類型、強(qiáng)度和頻度來(lái)獲取,分析現(xiàn)有的安全控管措施
(5)確定可能性
(6)確定風(fēng)險(xiǎn)
(7)建議安全防護(hù)措施。
(8)記錄結(jié)果
5.醫(yī)院信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估結(jié)果的處置措施
(1)避免:采取措施,完全消除醫(yī)院信息系統(tǒng)的安全風(fēng)險(xiǎn)
(2)降低:采取措施降代風(fēng)險(xiǎn)造成實(shí)際損害的可能性,降低其影響。(3)接受
(4)轉(zhuǎn)嫁:通過(guò)責(zé)任外包、保險(xiǎn)等方式%(’轉(zhuǎn)嫁:通過(guò)責(zé)任外包、保險(xiǎn)等方式(5)回避
(6)威懾:通過(guò)報(bào)復(fù)或者追究責(zé)任的方式
第二篇:醫(yī)院網(wǎng)絡(luò)信息系統(tǒng)安全評(píng)估和隱患排查報(bào)告
**********藏醫(yī)院網(wǎng)絡(luò)信息系統(tǒng)安全
評(píng)估和隱患排查報(bào)告
根據(jù)上級(jí)相關(guān)通知精神要求,為進(jìn)一步加強(qiáng)我院社網(wǎng)絡(luò)與信息安全工作,認(rèn)真查找我院網(wǎng)絡(luò)與信息安全工作中存在的隱患及漏洞,完善安全管理措施,減少安全風(fēng)險(xiǎn),提高應(yīng)急處置能力,確保全院網(wǎng)絡(luò)與信息安全,我院對(duì)網(wǎng)絡(luò)與信息安全狀況進(jìn)行了自查自糾和認(rèn)真整改,現(xiàn)將自查自糾情況報(bào)告如下:
一、計(jì)算機(jī)涉密信息管理情況
今年以來(lái),我院加強(qiáng)組織領(lǐng)導(dǎo),強(qiáng)化宣傳教育,落實(shí)工作責(zé)任,加強(qiáng)日常監(jiān)督檢查,將涉密計(jì)算機(jī)管理抓在手上。對(duì)于計(jì)算機(jī)磁介質(zhì)(軟盤(pán)、U盤(pán)、移動(dòng)硬盤(pán)等)的管理,采取專人保管、涉密文件單獨(dú)存放,嚴(yán)禁攜帶存在涉密內(nèi)容的磁介質(zhì)到上網(wǎng)的計(jì)算機(jī)上加工、貯存、傳遞處理文件,形成了良好的安全保密環(huán)境。對(duì)涉密計(jì)算機(jī)(含筆記本電腦)實(shí)行了與國(guó)際互聯(lián)網(wǎng)及其他公共信息專網(wǎng)物理隔離,并按照有關(guān)規(guī)定落實(shí)了保密措施,到目前為止,未發(fā)生一起計(jì)算機(jī)失密、泄密事故;其他非涉密計(jì)算機(jī)(含筆記本電腦)及網(wǎng)絡(luò)使用,也嚴(yán)格按照計(jì)算機(jī)保密信息系統(tǒng)管理辦法落實(shí)了有關(guān)措施,確保了全院信息安全。
二、計(jì)算機(jī)和網(wǎng)絡(luò)安全情況
一是網(wǎng)絡(luò)安全方面。我院配備了防病毒軟件、硬件防火墻、安全路由器,采用了強(qiáng)口令密碼、數(shù)據(jù)庫(kù)存儲(chǔ)備份、移動(dòng)存儲(chǔ)設(shè)備管理、數(shù)據(jù)加密等安全防護(hù)措施,明確了網(wǎng)絡(luò)安全責(zé)任,強(qiáng)化了網(wǎng)絡(luò)安全工作。
二是信息系統(tǒng)安全方面實(shí)行領(lǐng)導(dǎo)審查簽字制度。凡上傳網(wǎng)站和微信公眾平臺(tái)的信息,須經(jīng)有關(guān)領(lǐng)導(dǎo)審查簽字后方可上傳;二是開(kāi)展經(jīng)常性安全檢查,主要對(duì)SQL注入攻擊、跨站腳本攻擊、弱口令、操作系統(tǒng)補(bǔ)丁安裝、應(yīng)用程序補(bǔ)丁安裝、防病毒軟件安裝與升級(jí)、木馬病毒檢測(cè)、端口開(kāi)放情況、系統(tǒng)管理權(quán)限開(kāi)放情況、訪問(wèn)權(quán)限開(kāi)放情況、網(wǎng)頁(yè)篡改情況等進(jìn)行監(jiān)管,認(rèn)真做好系統(tǒng)安全日記。
三是日常管理方面切實(shí)抓好外網(wǎng)、網(wǎng)站和應(yīng)用軟件“五層管理”,確?!吧婷苡?jì)算機(jī)不上網(wǎng),上網(wǎng)計(jì)算機(jī)不涉密”,嚴(yán)格按照保密要求處理光盤(pán)、硬盤(pán)、U盤(pán)、移動(dòng)硬盤(pán)等管理、維修和銷毀工作。重點(diǎn)抓好“三大安全”排查:一是硬件安全,包括防雷、防火、防盜和電源連接等;二是網(wǎng)絡(luò)安全,包括網(wǎng)絡(luò)結(jié)構(gòu)、安全日志管理、密碼管理、IP管理、互聯(lián)網(wǎng)行為管理等;三是應(yīng)用安全,包括網(wǎng)站、郵件系統(tǒng)、資源庫(kù)管理、軟件管理等。
三、硬件設(shè)備使用合理,軟件設(shè)置規(guī)范,設(shè)備運(yùn)行狀況良好。
我院每臺(tái)終端機(jī)都安裝了防病毒軟件,系統(tǒng)相關(guān)設(shè)備的應(yīng)用一直采取規(guī)范化管理,硬件設(shè)備的使用符合國(guó)家相關(guān)產(chǎn)品質(zhì)量安全規(guī)定,單位硬件的運(yùn)行環(huán)境符合要求,打印機(jī)配件、色帶架等基本使用設(shè)備原裝產(chǎn)品;防雷地線正常,對(duì)于有問(wèn)題的防雷插座已進(jìn)行更換,防雷設(shè)備運(yùn)行基本穩(wěn)定,沒(méi)有出現(xiàn)雷擊事故;UPS運(yùn)轉(zhuǎn)正常。網(wǎng)站系統(tǒng)安全有效,暫未出現(xiàn)任何安全隱患。
四、通訊設(shè)備運(yùn)轉(zhuǎn)正常
我院網(wǎng)絡(luò)系統(tǒng)的組成結(jié)構(gòu)及其配置合理,并符合有關(guān)的安全規(guī)定;網(wǎng)絡(luò)使用的各種硬件設(shè)備、軟件和網(wǎng)絡(luò)接口也是通過(guò)安全檢驗(yàn)、鑒定合格后才投入使用的,自安裝以來(lái)運(yùn)轉(zhuǎn)基本正常。
五、嚴(yán)格管理、規(guī)范設(shè)備維護(hù)
我院對(duì)電腦及其設(shè)備實(shí)行“誰(shuí)使用、誰(shuí)管理、誰(shuí)負(fù)責(zé)”的管理制度。在管理方面我們一是堅(jiān)持“制度管人”。二是強(qiáng)化信息安全教育、提高員工計(jì)算機(jī)技能。同時(shí)在全院開(kāi)展網(wǎng)絡(luò)安全知識(shí)宣傳,使全體人員意識(shí)到了,計(jì)算機(jī)安全保護(hù)是“三防一?!惫ぷ鞯挠袡C(jī)組成部分。而且在新形勢(shì)下,計(jì)算機(jī)犯罪還將成為安全保衛(wèi)工作的重要內(nèi)容。在設(shè)備維護(hù)方面,專門設(shè)置了網(wǎng)絡(luò)設(shè)備故障登記簿、計(jì)算機(jī)維護(hù)及維修表對(duì)于設(shè)備故障和維護(hù)情況屬實(shí)登記,并及時(shí)處理。對(duì)外來(lái)維護(hù)人員,要求有相關(guān)人員陪同,并對(duì)其身份和處理情況進(jìn)行登記,規(guī)范設(shè)備的維護(hù)和管理。
六、網(wǎng)站、微信公眾平臺(tái)安全
我院對(duì)網(wǎng)站安全方面有相關(guān)要求,一是使用專屬權(quán)限密碼鎖登陸后臺(tái);二是上傳文件提前進(jìn)行病素檢測(cè);三是網(wǎng)站分模塊分權(quán)限進(jìn)行維護(hù),定期進(jìn)后臺(tái)清理垃圾文件;四是網(wǎng)站更新專人負(fù)責(zé)。
七、安全制度制定落實(shí)情況
為確保計(jì)算機(jī)網(wǎng)絡(luò)安全、實(shí)行了網(wǎng)絡(luò)專管員制度、計(jì)算機(jī)安全保密制度、網(wǎng)站安全管理制度、網(wǎng)絡(luò)信息安全突發(fā)事件應(yīng)急預(yù)案等以有效提高管理員的工作效率。同時(shí)我院結(jié)合自身情況制定計(jì)算機(jī)系統(tǒng)安全自查工作制度,做到四個(gè)確保:一是系統(tǒng)管理員于每周定期檢查中心計(jì)算機(jī)系統(tǒng),確保無(wú)隱患問(wèn)題;二是制作安全檢查工作記錄,確保工作落實(shí);三是實(shí)行領(lǐng)導(dǎo)定期詢問(wèn)制度,由系統(tǒng)管理員匯報(bào)計(jì)算機(jī)使用情況,確保情況隨時(shí)掌握;四是定期組織全院人員學(xué)習(xí)有關(guān)網(wǎng)絡(luò)知識(shí),提高計(jì)算機(jī)使用水平,確保預(yù)防。
八、安全教育
為保證我院網(wǎng)絡(luò)安全有效地運(yùn)行,防止醫(yī)院人口健康信息泄露,減少病毒侵入,我院就網(wǎng)絡(luò)安全及系統(tǒng)安全的有關(guān)知識(shí)進(jìn)行了培訓(xùn)。期間,大家對(duì)實(shí)際工作中遇到的計(jì)算機(jī)方面的有關(guān)問(wèn)題進(jìn)行了詳細(xì)的咨詢,并得到了滿意的答復(fù)。
九、自查存在的問(wèn)題及整改意見(jiàn)
我們?cè)诠芾磉^(guò)程中發(fā)現(xiàn)了一些管理方面存在的薄弱環(huán)節(jié),今后我們還要在以下幾個(gè)方面進(jìn)行改進(jìn)。
(一)對(duì)于線路不整齊、暴露的,立即對(duì)線路進(jìn)行限期整改,并做好防鼠、防火安全工作。
(二)加強(qiáng)設(shè)備維護(hù),及時(shí)更換和維護(hù)好故障設(shè)備。
(三)自查中發(fā)現(xiàn)個(gè)別人員計(jì)算機(jī)安全意識(shí)不強(qiáng)。在以后的工作中,我們將繼續(xù)加強(qiáng)計(jì)算機(jī)安全意識(shí)教育和防范技能訓(xùn)練,讓員工充分認(rèn)識(shí)到計(jì)算機(jī)案件的嚴(yán)重性。人防與技防結(jié)合,確實(shí)做好單位的網(wǎng)絡(luò)安全工作。
2016年5月14日
第三篇:醫(yī)院信息系統(tǒng)安全的重要性
醫(yī)院信息系統(tǒng)安全的重要性
來(lái)源:康巨瀛,張文麗 編輯:xiaoliang 時(shí)間:2010-3-1
【摘要】醫(yī)院信息系統(tǒng)安全防護(hù)措施的制定和實(shí)施是保證醫(yī)院信息系統(tǒng)的穩(wěn)定性、可靠性、安全性、可用性的利器。醫(yī)院信息系統(tǒng)的安全性直接關(guān)系到醫(yī)院醫(yī)療工作的正常運(yùn)行,一旦網(wǎng)絡(luò)癱瘓或數(shù)據(jù)丟失,將會(huì)給醫(yī)院和病人帶來(lái)巨大的災(zāi)難和難以彌補(bǔ)的損失,因此,醫(yī)院計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)的安全工作非常重要,我院制定了周密的網(wǎng)絡(luò)安全維護(hù)措施,以確保醫(yī)院計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)持久、穩(wěn)定、高效、安全地運(yùn)行。
【關(guān)鍵詞】醫(yī)院信息系統(tǒng);安全;重要性
醫(yī)院信息系統(tǒng)安全防護(hù)措施的制定和實(shí)施是保證醫(yī)院信息系統(tǒng)的穩(wěn)定性、可靠性、安全性、可用性的利器。我院是省屬大型三級(jí)甲等醫(yī)院,信息化建設(shè)從1988年開(kāi)始,目前已經(jīng)是基本成型的數(shù)字化醫(yī)院,在醫(yī)院信息管理系統(tǒng)(HIS)、臨床信息系統(tǒng)(CIS)、醫(yī)學(xué)影像存儲(chǔ)與管理系統(tǒng)(PACS)、檢驗(yàn)信息管理系統(tǒng)(LIS)……投入運(yùn)行后,幾大系統(tǒng)縱橫交錯(cuò),構(gòu)成了龐大的計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)。我院網(wǎng)絡(luò)系統(tǒng)覆蓋全院的每個(gè)部門,涵蓋病人來(lái)院就診的各個(gè)環(huán)節(jié),600多臺(tái)計(jì)算機(jī)同時(shí)運(yùn)行,支持各方面的管理,成為醫(yī)院開(kāi)展醫(yī)療服務(wù)的業(yè)務(wù)平臺(tái),醫(yī)院信息系統(tǒng)的安全性直接關(guān)系到醫(yī)院醫(yī)療工作的正常運(yùn)行,一旦網(wǎng)絡(luò)癱瘓或數(shù)據(jù)丟失,將會(huì)給醫(yī)院和病人帶來(lái)巨大的災(zāi)難和難以彌補(bǔ)的損失。因此,醫(yī)院計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)的安全工作非常重要,我院制定了周密的網(wǎng)絡(luò)安全維護(hù)措施,以確保醫(yī)院計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)持久、穩(wěn)定、高效、安全地運(yùn)行。
1中心機(jī)房及網(wǎng)絡(luò)設(shè)備的安全維護(hù)
1.1環(huán)境要求中心機(jī)房作為醫(yī)院信息處理中心,其工作環(huán)境要求嚴(yán)格,我們將溫度置于22℃左右,相對(duì)濕度為45%~65%,且機(jī)房?jī)?nèi)無(wú)人員流動(dòng)、無(wú)塵、半封閉。機(jī)房安裝了可靠的避雷設(shè)施、防雷設(shè)備。
1.2電源管理機(jī)房采用兩路供電系統(tǒng),保證了中心機(jī)房供電的穩(wěn)定和連續(xù),配有不間斷電源可12小時(shí)延時(shí),并安裝有抗磁場(chǎng)干擾等裝置。
1.3網(wǎng)絡(luò)設(shè)備信息系統(tǒng)中的數(shù)據(jù)是靠網(wǎng)絡(luò)來(lái)傳輸?shù)?,網(wǎng)絡(luò)的正常運(yùn)行是醫(yī)院信息系統(tǒng)的基本條件,所以網(wǎng)絡(luò)設(shè)備的維護(hù)至關(guān)重要。我科每天查看路由器、交換機(jī)、集線器、光纖收發(fā)器等設(shè)備的指示燈狀態(tài)是否正常,各種插頭是否松動(dòng),注意除垢、防水等。
2服務(wù)器的安全維護(hù)
服務(wù)器是醫(yī)院信息系統(tǒng)的核心,它在醫(yī)院信息系統(tǒng)安全運(yùn)行中起著主導(dǎo)作用,如果服務(wù)器發(fā)生故障,要么數(shù)據(jù)丟失,要么系統(tǒng)癱瘓,為確保服務(wù)器的穩(wěn)定、可靠、高效地運(yùn)行,我院每個(gè)系統(tǒng)都采用雙服務(wù)器,無(wú)論主服務(wù)器何時(shí)出問(wèn)題,從服務(wù)器都可自動(dòng)替代主服務(wù)器的所有服務(wù)功能,間隔時(shí)間不超過(guò)5分鐘。3工作站的安全維護(hù)
由于工作站分布在醫(yī)院的各個(gè)角落,工作站本地不保存數(shù)據(jù),工作站一律不安裝軟驅(qū)、光驅(qū),屏蔽USB口,有效地杜絕了病毒的侵入。工作站都安裝遠(yuǎn)程監(jiān)控系統(tǒng),監(jiān)控用戶行為,能夠做到在工作室可以看到客戶機(jī)器屏幕顯示,實(shí)現(xiàn)遠(yuǎn)程安裝、管理、殺毒,達(dá)到與用戶本地機(jī)器操作相同的效果。
4防病毒措施
安裝瑞星網(wǎng)絡(luò)版殺毒軟件,使用殺毒軟件在網(wǎng)絡(luò)安全中起著重要的作用。它對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行實(shí)時(shí)監(jiān)控,防止計(jì)算機(jī)病毒入侵破壞網(wǎng)絡(luò),保證醫(yī)院信息系統(tǒng)在無(wú)病毒狀態(tài)下安全運(yùn)行。每周六全院統(tǒng)一升級(jí)。
5數(shù)據(jù)庫(kù)的安全
備份數(shù)據(jù)安全是醫(yī)院信息系統(tǒng)安全的核心部分。硬盤(pán)損壞、偶然或惡意的數(shù)據(jù)破壞、病毒入侵、自然災(zāi)害等都會(huì)引起數(shù)據(jù)丟失,因此需要實(shí)時(shí)對(duì)數(shù)據(jù)進(jìn)行備份。我院采用異地容災(zāi)的方式進(jìn)行數(shù)據(jù)的實(shí)時(shí)鏡像,這樣不但保證了系統(tǒng)的正常運(yùn)轉(zhuǎn),同時(shí)也確保了數(shù)據(jù)的完整性,將數(shù)據(jù)的損失減少到最小量。
6網(wǎng)絡(luò)訪問(wèn)控制的安全措施
在醫(yī)院的計(jì)算機(jī)網(wǎng)絡(luò)中,訪問(wèn)控制主要是主體訪問(wèn)客體的權(quán)限控制。根據(jù)MicrosotSQLServer特性,運(yùn)用系統(tǒng)軟件和應(yīng)用軟件的相應(yīng)功能,合理設(shè)置系統(tǒng)的使用權(quán)限。醫(yī)院網(wǎng)絡(luò)用戶的特點(diǎn)是分散處理、高度共享,用戶涉及醫(yī)生、護(hù)士、醫(yī)療技術(shù)、管理人員等,根據(jù)這個(gè)特點(diǎn),通過(guò)設(shè)定權(quán)限控制用戶對(duì)特定數(shù)據(jù)的使用,使每個(gè)用戶在整個(gè)系統(tǒng)中只具有唯一的帳號(hào),既方便靈活地操作自己的程序和調(diào)用數(shù)據(jù),又禁止用戶對(duì)無(wú)關(guān)目錄進(jìn)行讀寫(xiě)。這樣保證了數(shù)據(jù)的共享和數(shù)據(jù)的安全,防止了非法用戶侵入網(wǎng)絡(luò),確保網(wǎng)絡(luò)運(yùn)行安全。
7合理的網(wǎng)絡(luò)管理制度
7.1建立服務(wù)器管理制度服務(wù)器是整個(gè)信息系統(tǒng)的核心,必須對(duì)服務(wù)器進(jìn)行有效的管理,每天記錄服務(wù)器的各種操作,包括機(jī)房溫度、濕度、設(shè)備的檢查記錄、服務(wù)器的啟停記錄、對(duì)數(shù)據(jù)庫(kù)的日常維護(hù)記錄、服務(wù)器運(yùn)行情況和對(duì)用戶的監(jiān)控記錄等。
7.2專人維護(hù)進(jìn)入數(shù)據(jù)庫(kù)的密碼由專人掌握,并且定期更換,所有子系統(tǒng)的程序由專人修改、更新,以保證程序的統(tǒng)一性和完整性。
7.3建立嚴(yán)格的操作規(guī)程系統(tǒng)中的所有信息來(lái)源于工作站的操作人員,為使采集的數(shù)據(jù)真實(shí)有效,制定了工作站入網(wǎng)操作規(guī)程,以提高信息的準(zhǔn)確性??傊?,醫(yī)院網(wǎng)絡(luò)安全涉及的范圍廣,在實(shí)際工作中,網(wǎng)絡(luò)管理人員只有不斷更新知識(shí)、積累經(jīng)驗(yàn),才能未雨綢繆,扼殺網(wǎng)絡(luò)癱瘓,把危害降到最低。因此醫(yī)院的網(wǎng)絡(luò)管理人員更要加強(qiáng)自身素質(zhì)的培養(yǎng),加強(qiáng)網(wǎng)絡(luò)管理,確保醫(yī)院網(wǎng)絡(luò)安全運(yùn)行。
第四篇:醫(yī)院網(wǎng)絡(luò)信息系統(tǒng)安全制度
醫(yī)院網(wǎng)絡(luò)信息系統(tǒng)安全制度
一、信息系統(tǒng)安全管理措施
(一)硬件方面
為保證系統(tǒng)數(shù)據(jù)安全,醫(yī)院網(wǎng)絡(luò)信息系統(tǒng)核心設(shè)備均采用雙機(jī)、并行架構(gòu),在保證系統(tǒng)穩(wěn)定性的同時(shí)提高主機(jī)利用效率。網(wǎng)絡(luò)設(shè)備采用雙核心,并行方式;網(wǎng)絡(luò)鏈路雙冗余,安裝有IDS入侵檢測(cè)系統(tǒng)、防火墻檢測(cè)和過(guò)濾網(wǎng)絡(luò)信息。同時(shí)建有災(zāi)備機(jī)房,在主機(jī)房發(fā)生火災(zāi)及其他災(zāi)害時(shí)快速接管醫(yī)院主要業(yè)務(wù)系統(tǒng)。
(二)軟件方面
數(shù)據(jù)方面,定期對(duì)HIS、PACS等系統(tǒng)數(shù)據(jù)進(jìn)行全備份??蛻舳伺鋫渥烂婀芾碥浖?,管理外接存儲(chǔ)設(shè)備和監(jiān)控??蛻舳伺鋫渚W(wǎng)絡(luò)防病毒軟件,定期升級(jí)病毒庫(kù)、查殺全網(wǎng)病毒。
(三)管理方面
計(jì)算機(jī)中心設(shè)24小時(shí)專人值班,監(jiān)控網(wǎng)絡(luò)運(yùn)行,每天檢查主機(jī)硬件及附屬設(shè)備運(yùn)行情況,及時(shí)排除各種安全隱患。一旦發(fā)現(xiàn)問(wèn)題,及時(shí)處理并迅速向科室領(lǐng)導(dǎo)報(bào)告。故障排除后,完成相關(guān)記錄。信息系統(tǒng)、數(shù)據(jù)庫(kù)、服務(wù)器、網(wǎng)絡(luò)設(shè)備密碼由專人進(jìn)行管理,不得外泄。新人院職工必須經(jīng)過(guò)系統(tǒng)培訓(xùn)、考試合格后方可上機(jī)操作。
二、信息系統(tǒng)安全管理制度
(一)敏感數(shù)據(jù)(指涉及醫(yī)院藥品、財(cái)務(wù)運(yùn)營(yíng)、消耗材料的數(shù)據(jù))統(tǒng)計(jì)
1.申請(qǐng)人或部門(包括院外單位)提出書(shū)面申請(qǐng),科室負(fù)責(zé)人簽字并蓋章確認(rèn),提交醫(yī)務(wù)部。2.醫(yī)務(wù)部審核無(wú)誤,簽字并蓋章,提交紀(jì)檢部門。3.紀(jì)檢部門審核無(wú)誤,簽字并蓋章,提交計(jì)算機(jī)中心。4.計(jì)算機(jī)中心審核無(wú)誤,簽字確認(rèn),安排相關(guān)人員進(jìn)行數(shù)據(jù)統(tǒng)計(jì),統(tǒng)計(jì)人員要做到對(duì)統(tǒng)計(jì)結(jié)果不擴(kuò)散、不泄密、不修改。
5.計(jì)算機(jī)中心將申請(qǐng)歸檔保存。
(二)普通數(shù)據(jù)統(tǒng)計(jì)
1.申請(qǐng)人或科室(包括院外單位)提出書(shū)面申請(qǐng),科室負(fù)責(zé)人蓋章并簽字后,提交醫(yī)務(wù)部。
2.醫(yī)務(wù)部審核無(wú)誤,簽字蓋章,提交計(jì)算機(jī)中心。
3.計(jì)算機(jī)中心負(fù)責(zé)人審核無(wú)誤,簽字確認(rèn),安排相關(guān)人員進(jìn)行數(shù)據(jù)統(tǒng)計(jì),統(tǒng)計(jì)人員要做到對(duì)統(tǒng)計(jì)結(jié)果不擴(kuò)散、不泄密、不修改。
4.計(jì)算機(jī)中心將申請(qǐng)歸檔保存。
(三)系統(tǒng)用戶賬戶管理
1.用戶注冊(cè)流程。開(kāi)通信息系統(tǒng)賬戶,由個(gè)人或部門提出書(shū)面申請(qǐng)(需提供人員信息:姓名、工資號(hào)、性別、出生年月、職稱、人員類型等),經(jīng)科室負(fù)責(zé)人簽字,醫(yī)務(wù)部、護(hù)理部、財(cái)務(wù)科、人力資源部等主管部門審核蓋章后,交由計(jì)算機(jī)中心完成信息注冊(cè)。
2.用戶轉(zhuǎn)科流程。轉(zhuǎn)科流程參照注冊(cè)流程,送交的信息中需注明原科室和更換科室的名稱??剖覂?nèi)部調(diào)整,經(jīng)科室負(fù)責(zé)人簽字并蓋章后,報(bào)送醫(yī)務(wù)部。
3.退休流程。干部科、人勞辦以書(shū)面形式通知醫(yī)務(wù)部,注銷或變更退休人員在信息系統(tǒng)中的權(quán)限。
(四)信息系統(tǒng)權(quán)限管理 1.用戶賬號(hào)管理。登錄系統(tǒng)須有用戶賬號(hào),相當(dāng)于身份標(biāo)識(shí)。進(jìn)修人員由醫(yī)務(wù)部統(tǒng)一編號(hào)。
2.用戶密碼管理。第一次登錄信息系統(tǒng)時(shí),由管理員分配用戶初始密碼。登錄信息系統(tǒng)后,由使用人員自行設(shè)定,系統(tǒng)每三個(gè)月強(qiáng)制用戶修改一次密碼。用戶密碼遺失,須持工作證、胸牌或科室證明文件由本人到計(jì)算機(jī)中心重置密碼。
3.用戶權(quán)限管理。按照操作功能與訪問(wèn)數(shù)據(jù)的限制,授予不同用戶、不同角色一定級(jí)別的應(yīng)用功能,保證信息系統(tǒng)安全運(yùn)行。
4.部門所屬權(quán)限。財(cái)務(wù)科擁有財(cái)務(wù)部分系統(tǒng)權(quán)限;護(hù)理部擁有病區(qū)護(hù)士管理系統(tǒng)權(quán)限;醫(yī)務(wù)部擁有醫(yī)生工作站管理系統(tǒng)權(quán)限;藥學(xué)部擁有藥師工作站管理系統(tǒng)權(quán)限;系統(tǒng)管理員擁有系統(tǒng)用戶新增、變更、注銷等系統(tǒng)維護(hù)權(quán)限。
5.責(zé)任承擔(dān)。賬號(hào)所有者應(yīng)對(duì)該賬號(hào)在系統(tǒng)中所做的操作及結(jié)果負(fù)全部責(zé)任。
(五)終端安全管理
1.安裝到位的網(wǎng)絡(luò)工作站作為醫(yī)院統(tǒng)一專用內(nèi)網(wǎng)終端設(shè)備,使用者不得擅自安裝軟件或外接硬件,如需安裝必須由計(jì)算機(jī)中心監(jiān)督安裝或授權(quán)使用科室安裝使用硬件。
2.新入網(wǎng)的工作站必須由計(jì)算機(jī)中心統(tǒng)一安裝醫(yī)院正版HIS系統(tǒng)和網(wǎng)絡(luò)安全管理軟件、殺毒軟件后按人醫(yī)院內(nèi)網(wǎng)。
3.網(wǎng)絡(luò)工作站外接硬件,須由計(jì)算機(jī)中心統(tǒng)一管理驅(qū)動(dòng)程序。4.連接醫(yī)用儀器設(shè)備的網(wǎng)絡(luò)工作站必須由計(jì)算機(jī)中心監(jiān)督安裝,統(tǒng)一管理。5.嚴(yán)禁在醫(yī)院內(nèi)網(wǎng)網(wǎng)絡(luò)終端使用U盤(pán)和外接存儲(chǔ)設(shè)備,或使用其他用途私人外接設(shè)備。
6.嚴(yán)禁人為破壞網(wǎng)絡(luò)終端設(shè)備。
7.網(wǎng)絡(luò)終端設(shè)備報(bào)修,應(yīng)及時(shí)聯(lián)系儀器維修室。
8.使用網(wǎng)絡(luò)終端前,由計(jì)算機(jī)中心統(tǒng)一組織培訓(xùn),合格后方能上崗。
9.操作人員要熟練掌握用戶入網(wǎng)口令,并注意嚴(yán)格保密。10.每次使用時(shí)需記錄用機(jī)時(shí)間、工作內(nèi)容和機(jī)器運(yùn)轉(zhuǎn)情況,機(jī)器運(yùn)行期間操作人員不得擅自離開(kāi)。
11.使用時(shí)如發(fā)現(xiàn)運(yùn)行故障,應(yīng)及時(shí)向計(jì)算機(jī)中心值班人員報(bào)告并做好記錄。
12.工作站配置的電腦、打印機(jī)等設(shè)備須指定專人使用、保管和維護(hù),轉(zhuǎn)交他人保管時(shí)需嚴(yán)格交接,并報(bào)請(qǐng)計(jì)算機(jī)中心批準(zhǔn)備案。
13.操作人員要保證工作站電腦正常運(yùn)行、數(shù)據(jù)及時(shí)錄入和提取。14.操作人員須嚴(yán)格遵守操作規(guī)程,工作完畢時(shí),必須切斷電源,蓋好機(jī)罩,鎖盤(pán)。
三、信息安全問(wèn)題處置措施
一旦網(wǎng)絡(luò)出現(xiàn)安全問(wèn)題,計(jì)算機(jī)中心值班人員或發(fā)現(xiàn)人應(yīng)立即向計(jì)算機(jī)中心信息安全負(fù)責(zé)人報(bào)告,檢查信息系統(tǒng)的日志等資料,確定問(wèn)題來(lái)源,并迅速采取適當(dāng)措施,保證信息系統(tǒng)盡可能不影響終端和數(shù)措安全。若事態(tài)嚴(yán)重,應(yīng)立即向主管領(lǐng)導(dǎo)報(bào)告,組織院內(nèi)相關(guān)部門處理。
四、設(shè)備安全處理措施
(一)交換機(jī)等關(guān)鍵設(shè)備損壞后,應(yīng)立即查明原因.并向有關(guān)部門 或單位報(bào)修。
(二)如果能夠白行恢復(fù),應(yīng)立即用備件替換受損部件。
(三)如果不能自行恢復(fù),應(yīng)立即與設(shè)備提供商聯(lián)系,請(qǐng)求派遣維護(hù)人員前來(lái)維修。
(四)如果設(shè)備不能立即修復(fù),應(yīng)向科室負(fù)責(zé)人報(bào)告,如有需要,向院領(lǐng)導(dǎo)報(bào)告。
五、設(shè)備密碼安全緊急處置措施
交換機(jī)等設(shè)備密碼保存在計(jì)算機(jī)中心,緊急情況下值班人員經(jīng)計(jì)算機(jī)中心主任授權(quán)方可使用,不得隨意更改密碼。
第五篇:信息系統(tǒng)安全檢查工作報(bào)告(醫(yī)院)
醫(yī)院信息系統(tǒng)安全檢查報(bào)告
為認(rèn)真貫徹落實(shí)縣政府及衛(wèi)生局布置工作要求,做好我院“兩節(jié)”及“十八大”期間安全生產(chǎn)工作,我科組織人員對(duì)全院范圍內(nèi)的信息系統(tǒng)工作站進(jìn)行了一次全面的自查工作。現(xiàn)將自查情況報(bào)告如下:
一.信息安全狀況總體評(píng)價(jià):
1、領(lǐng)導(dǎo)重視,機(jī)構(gòu)健全。我院信息安全管理工作由分管信息科領(lǐng)導(dǎo),信息科負(fù)責(zé)具體執(zhí)行。
2、制定方案,加強(qiáng)檢查。我院使用信息系統(tǒng)作為辦公工具已有十余年的歷史,在信息安全管理方面已擁有一整套完善規(guī)范合理的信息安全制度。為了保證我院應(yīng)用系統(tǒng)信息的安全、完整和保密,保證各應(yīng)用系統(tǒng)穩(wěn)定、高效運(yùn)行,我科制定了醫(yī)院信息系統(tǒng)安全管理制度、醫(yī)院內(nèi)網(wǎng)防病毒制度、數(shù)據(jù)備份及服務(wù)器應(yīng)急方案等一系列信息安全規(guī)范和制度。
二.信息安全自查情況:
1、我院信息系統(tǒng)采取內(nèi)外網(wǎng)物理隔離的方式,從根本上了防止醫(yī)院業(yè)務(wù)信息系統(tǒng)遭到外部的攻擊和竊取,充分保護(hù)涉及醫(yī)院和患者信息的安全。
2、嚴(yán)格把關(guān)接入內(nèi)網(wǎng)電腦接口。我院所有內(nèi)網(wǎng)電腦一律禁止使用U盤(pán)、光盤(pán)等外接存儲(chǔ)設(shè)備,所有需要進(jìn)入內(nèi)網(wǎng)的數(shù)據(jù)一律在信息科確定其安全性后方能存入。
3、對(duì)醫(yī)院信息系統(tǒng)各操作員權(quán)限進(jìn)行嚴(yán)格控制。按操作者的職務(wù)和專業(yè)分配使用醫(yī)院業(yè)務(wù)系統(tǒng)的權(quán)限。醫(yī)院的各工作人員只能獲取與其工作相關(guān)和與其職稱職務(wù)相關(guān)的信息,充分保護(hù)了醫(yī)院機(jī)密和患者隱私。
4、全院電腦安裝國(guó)產(chǎn)專業(yè)殺毒軟件,并及時(shí)更新病毒庫(kù),做到病毒防護(hù)軟件等的補(bǔ)丁及時(shí)升級(jí)。
5、建立了完善的信息設(shè)備安全監(jiān)控手段和值班制度。我科定期對(duì)軟件進(jìn)行測(cè)試,對(duì)檢測(cè)和用戶反應(yīng)的問(wèn)題進(jìn)行研究,制定相應(yīng)的措施,并做好版本的備案。對(duì)服務(wù)器,殺毒軟件,安全策略,系統(tǒng)安全日志,進(jìn)行定期安全檢測(cè)保證其在安全的前提下,確保數(shù)據(jù)傳輸和信息的安全。
6、我科已經(jīng)做好各項(xiàng)準(zhǔn)備工作,對(duì)可能發(fā)生的各類信息安全事件做到心中有數(shù),進(jìn)一步完善了信息安全應(yīng)急預(yù)案,明確應(yīng)急處置流程,明確了應(yīng)急技術(shù)支撐隊(duì)伍,把信息安全工作落實(shí)到位。積極組織開(kāi)展了應(yīng)急演練,檢驗(yàn)了應(yīng)急預(yù)案的可操作性,提高了應(yīng)急處置能力。
三.檢查發(fā)現(xiàn)的主要問(wèn)題及整改情況
(一)存在的問(wèn)題及其原因
1、醫(yī)院工作人員較多,信息安全意識(shí)總體水平較低,且層次不齊。廣大醫(yī)務(wù)工作者工作繁忙,我科多次對(duì)各科室進(jìn)行信息安全相關(guān)培訓(xùn),但收效甚微。
(二)下一步工作打算
1、加強(qiáng)信息網(wǎng)絡(luò)安全技術(shù)人員培訓(xùn),使安全技術(shù)人員及時(shí)更新信息網(wǎng)絡(luò)安全管理知識(shí),提高相關(guān)管理及法律法規(guī)等的認(rèn)識(shí),不斷地加強(qiáng)信息網(wǎng)絡(luò)安全管理和技術(shù)防范水平。繼續(xù)加強(qiáng)對(duì)醫(yī)護(hù)人員、行政后勤人員的安全意識(shí)教育,提高做好信息安全工作的主動(dòng)性和自覺(jué)性。
2、加大網(wǎng)絡(luò)安全設(shè)備的投入,購(gòu)買防病毒及防攻擊型網(wǎng)絡(luò)交換機(jī),進(jìn)一步加強(qiáng)網(wǎng)絡(luò)安全。
3、切實(shí)增強(qiáng)信息安全制度的落實(shí)工作,定期不定期的對(duì)安全制度執(zhí)行情況進(jìn)行檢查,對(duì)于導(dǎo)致不良后果的責(zé)任人,要嚴(yán)肅追究責(zé)任,從而提高人員安全防護(hù)意識(shí)。
4、是要加大對(duì)線路、系統(tǒng)等的及時(shí)維護(hù)和保養(yǎng),加大設(shè)備更新力度。各科室對(duì)本科室電腦設(shè)備要愛(ài)護(hù)和保養(yǎng),定期擦拭清除電腦顯示器、鍵盤(pán)及主機(jī)上面的灰塵,保持電腦設(shè)備的干凈整潔。