北京市紅十字血液中心信息安全解決方案
李穎① 戴云① 袁曜① 萬峻① 孟雅娟① 陳超① 董志兵① 顧建勛①
①北京市紅十字血液中心,100088,北京市海淀區(qū)北三環(huán)中路37 號
摘 要 伴隨著信息化的快速發(fā)展,信息安全問題日益顯現(xiàn)。每年全球因計算機網(wǎng)絡(luò)的安全
系統(tǒng)被破壞而造成的經(jīng)濟損失達(dá)數(shù)千億美元。信息安全是一個系統(tǒng)的概念,有效的安全策略
或方案的制定,是信息安全的首要目標(biāo)。
關(guān)鍵詞 信息安全 計算機網(wǎng)絡(luò) 血液中心
血液中心信息化建設(shè)經(jīng)過近十年的發(fā)展,建設(shè)初具規(guī)模,日趨完善。其中血
液信息管理系統(tǒng)的發(fā)展經(jīng)歷了從單機系統(tǒng)、局部網(wǎng)絡(luò)系統(tǒng)到整個管理信息系統(tǒng)的
多個階段,可以說,血液信息管理系統(tǒng)是中心信息化的最核心資產(chǎn)。目前中心的
網(wǎng)絡(luò)結(jié)構(gòu)分為兩大部分:業(yè)務(wù)網(wǎng)和辦公網(wǎng)。其中,業(yè)務(wù)網(wǎng)是中心業(yè)務(wù)開展的重要
平臺,承載著核心業(yè)務(wù),同時具備與局信息中心及醫(yī)院等其他機構(gòu)交換數(shù)據(jù)。辦
公網(wǎng)主要提供訪問Internet 網(wǎng)絡(luò)等服務(wù)。
在我單位,信息系統(tǒng)中數(shù)據(jù)的存儲、傳輸和處理等許多內(nèi)容是領(lǐng)導(dǎo)做出決策
的重要依據(jù),其中有很多是涉密信息,比如“獻血員的個人信息”和“單位內(nèi)部
數(shù)據(jù)和報表”等,有可能遇到信息丟失、竊取、操作系統(tǒng)崩潰、癱瘓的情況。這
種結(jié)果往往是信息安全方案考慮不足或病毒造成的,所以無論是中心業(yè)務(wù)網(wǎng)還是
辦公網(wǎng)均面臨著來自網(wǎng)絡(luò)外部和內(nèi)部的一系列信息安全風(fēng)險。本方案重點強調(diào)了
網(wǎng)絡(luò)規(guī)劃安全、安全硬件設(shè)施部署、軟件安全策略、等級保護制度及應(yīng)急演練等
幾個方面。根據(jù)血液信息系統(tǒng)不同的網(wǎng)絡(luò)應(yīng)用和安全級別,選擇相應(yīng)的信息安全
技術(shù)手段,很大程度上做好信息安全和涉密工作。本文中的安全措施和策略可以
減少信息安全隱患,從而使信息安全得以保障。
1 血液中心信息化現(xiàn)狀
血液中心的網(wǎng)絡(luò)結(jié)構(gòu)可以分為兩大部分:業(yè)務(wù)網(wǎng)和辦公網(wǎng)。其中,業(yè)務(wù)網(wǎng)是
中心業(yè)務(wù)開展的重要平臺,承載著核心業(yè)務(wù),主要包括血液信息管理系統(tǒng)。辦公
網(wǎng)主要提供訪問Internet 網(wǎng)絡(luò)等服務(wù)。網(wǎng)絡(luò)規(guī)劃嚴(yán)格按部門劃分VLAN 和IP 地
址,定期備份所有網(wǎng)絡(luò)設(shè)備配置文檔。目前中心已經(jīng)做到業(yè)務(wù)網(wǎng)與辦公網(wǎng)物理分
離,并分別搭建了殺毒服務(wù)器,每周有專人負(fù)責(zé)殺毒軟件更新。
血液中心現(xiàn)運行5 個系統(tǒng),分別是血液信息管理系統(tǒng)、檢驗管理系統(tǒng)、財務(wù)
管理系統(tǒng)、中心網(wǎng)站及招募管理系統(tǒng)。其中血液信息管理系統(tǒng)已經(jīng)與局信息中心、
醫(yī)院等其他機構(gòu)交換數(shù)據(jù)。
2 血液中心信息安全風(fēng)險
目前血液信息管理系統(tǒng)中數(shù)據(jù)的存儲、傳輸和處理等許多內(nèi)容是領(lǐng)導(dǎo)做出決
策的重要依據(jù),其中有很多數(shù)據(jù)是保密信息,比如“獻血者的個人信息”和“單
位內(nèi)部數(shù)據(jù)和報表”等,有可能遇到信息丟失、竊取、操作系統(tǒng)崩潰、癱瘓的情
況。這種結(jié)果往往是信息安全方案考慮不足或病毒造成的。所以無論是中心業(yè)務(wù)
網(wǎng)還是辦公網(wǎng)均面臨著來自外部和內(nèi)部的一系列信息安全風(fēng)險。
3 血液中心信息安全實施方案
血液中心根據(jù)不同的網(wǎng)絡(luò)應(yīng)用和安全級別,選擇相應(yīng)的信息安全技術(shù)手段,
做好信息安全工作。首先,血液中心已經(jīng)做到業(yè)務(wù)網(wǎng)與辦公網(wǎng)物理隔離。分別搭
建了殺毒服務(wù)器,每周有專人負(fù)責(zé)殺毒軟件更新。其次,利用VPN 虛擬專網(wǎng)技術(shù),
實現(xiàn)了血液中心與衛(wèi)生局信息中心、通州、密云、延慶血站和 |
|