项目背景(jǐng)

医院信息系统勒索病毒防(fáng)护
    距(jù)2017年5月12日WannaCry的大爆(bào)发过去很久,但(dàn)勒(lè)索病毒的威胁却从(cóng)来不曾远离,反(fǎn)而呈现愈(yù)演愈烈之(zhī)势,传(chuán)播方式更(gèng)多(duō)元,病毒(dú)更新迭代(dài)加快(kuài),勒(lè)索病毒俨(yǎn)然成为近两年来最严(yán)峻的网络安全威(wēi)胁之一。
    勒索病毒的攻击方(fāng)式从原(yuán)来的广撒(sā)网(wǎng)逐渐转向定向攻击高价(jià)值目标,已经从对个人(rén)客户的攻击转移到对重要(yào)行业(如医院)、政府机构(法院、公安)、重(chóng)要制造业(yè)(如(rú)台积电)等攻击对象演变 ,当前对勒(lè)索病毒的防护几(jǐ)乎成了全(quán)民运动。
    安盟信息(xī)通过对WannaCry变种跟踪及在信(xìn)息(xī)安全(quán)行业的技术积(jī)累,针对WannaCry病毒攻击制作(zuò)了(le)医院(yuàn)信息系统防护方案。
pp电子(中国游)官方在线平台

现状分析

pp电子(中国游)官方在线平台
随着医院的网(wǎng)络挂号、电子病历(lì)查询(xún)、移动医疗、医保结(jié)算(suàn)、银医一卡通等应用系(xì)统的(de)上线,这些系统均需与医(yī)院的HIS系(xì)统进行互(hù)联互通和数据交换。对于医(yī)院来说,HIS系统是医院的核心业(yè)务(wù),在(zài)与其(qí)他系统互联过程中需要保证不会受到攻击,从而保证HIS系(xì)统安全。
医院应围绕(rào)医院核心业务系统(tǒng)(HIS系(xì)统、LIS系统(tǒng)、PACS系(xì)统等)深(shēn)入进(jìn)行信息(xī)安全等级保护评估和整改(gǎi),并在此(cǐ)基础上进行(háng)信息(xī)化(huà)建(jiàn)设和(hé)系统(tǒng)安全防护。

需求分析

    勒索(suǒ)病毒主要特(tè)点主要以邮件、恶意(yì)程序、网页(yè)挂马的(de)形式(shì)进行传播,且传播速(sù)度极(jí)快!当前,医院(yuàn)面临的主(zhǔ)要(yào)威胁主要(yào)来自于第三方系统(甚至(zhì)是互(hù)联网)的(de)互(hù)联互通。与第(dì)三方系统互(hù)联(lián)会引入病毒、木马的(de)攻击以及受到黑客(kè)的直接(jiē)攻击(jī),同时如果未(wèi)按照(zhào)等级保护要求进行必要的安全防护:
1. 对(duì)外服(fú)务(wù)平台(网站、网络挂号、三方APP)及数(shù)据交换平台(医保、监管)等与外部网(wǎng)络互(hù)联(lián)的应用场景,需要进行高安(ān)全隔离。
2. 外部交换应用的网络安全防护,如防止对网站的篡改,对挂号系统的入侵(qīn)等。
3. 对应用访问进(jìn)行严格限制(zhì),只允许访问特定(dìng)系统的特定(dìng)端口和服务(wù)。
4. 能对与第三(sān)方网络(luò)边(biān)界访问(wèn)的流量进行防病毒和(hé)入侵监测。
5. 对业务环境下(xià)的网络操作行为,特别是对核(hé)心(xīn)数(shù)据库的操作,要能(néng)做到细粒度(dù)的合规审计,做(zuò)到在(zài)发生(shēng)安全事件时(shí)有(yǒu)据可查。
pp电子(中国游)官方在线平台

方案(àn)设(shè)计

    根据勒(lè)索(suǒ)病毒(dú)的特点,除通过简单关闭(bì)端口外(445、135、137、139、3389等(děng)),在内外网数据交换(huàn)时,需要对协议进(jìn)行(háng)剥离,与第三方网络边界访问(wèn)限制,非法网络请求无法穿透系统(tǒng)进入医院业(yè)务系统:为(wéi)了防止(zhǐ)第三方(fāng)网络攻击,医院业务内网与第三方系统(如社保专网)边界(jiè)处(chù),部署(shǔ)中(zhōng)铁pp电子和信安安全(quán)隔离与信息交换(huàn)系统,颗粒化实施基于源、目的IP、源目的端口、协(xié)议、时间(jiān)等访(fǎng)问控(kòng)制,同时开启防(fáng)病(bìng)毒模块。
pp电子(中国游)官方在线平台

方案总结

pp电子(中国游)官方在线平台

屏蔽勒索病(bìng)毒及勒(lè)索病毒(dú)变种法传播到医院业务系(xì)统内网。

满(mǎn)足《卫生部办公厅关于开展全国卫生行业信息安全等级保(bǎo)护工作的通知》(卫办综函(hán)【2011】1126号)要求。

满足《网(wǎng)络安(ān)全法》相关要求。

pp电子(中国游)官方在线平台

pp电子(中国游)官方在线平台