0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

智慧医院对网络安全提出更高要求

ss 来源:C114通信网 作者:章葭 2020-12-10 10:02 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

C114讯 12月9日消息(章葭)12月7日,以“禾云神话 智护未来”为主题的“中国移动可信赋能网络研讨暨网络安全峰会”在昆明举办。峰会由中国移动研究院和中国移动云南公司共同主办,邀请到产、学、研、用等各界嘉宾,共同探讨数字经济时代新基建背景下的网络安全挑战与机遇,推动“5G+安全”体系建设,共建网络安全生态。

会上,广州中山大学附属第一医院信息数据中心主任张武军就新形势下医院网络安全的风险与应对进行了分享。他认为,智慧医院、互联网医院的建设对网络安全提出了更高的要求,但现今的医院网络安全建设目标定得太低,网络安全运作模式、能力建设面临严重挑战。对此,张武军提出了医院网络安全工作的指导思想和治理思路,即通过网络安全保障体系架构设计,网络安全组织体系建设,建立全员网络安全责任制来循序渐进地推进网络安全治理。

背景与现状:智慧医院对网络安全提出更高要求

近年来医疗行业按照法规要求,加强了网络安全保障能力的建设,但是,出于利益驱使或防护不当等问题,网络攻击事件仍接连发生,给医疗行业带来巨大损失,医院的网络安全仍然面临较高风险。如今,网络安全升格为国家战略,监管手段和方法都在发生变化。网络安全法彻底改变了医院网络安全工作的性质。随着网络安全法律、法规、标准持续出台,国家网络安全治理体系也在不断完善,“个人信息保护法”、“数据安全法”等,将对医院带来严峻的数据安全合规压力。

因此,智慧医院、互联网医院的建设对网络安全提出了更高的要求。智慧医院的建设,将汇集“大数据、云计算、互联网+、人工智能物联网”等技术,实现医院管理、科室建设、医院信息化临床科研、分级诊疗、远程医疗、医联体构建、智慧后勤、智慧运维、智慧通信、健康管理、移动互联的应用创新。构建医疗健康大数据和基于医疗健康大数据的运营,是新时期医院的重大转型机遇。

张武军表示,智慧医院网络安全与信息化的关系就是“1”和“0”。没有前面的“1”,“0”数量再多也还是“0”。临床、科研、远程医疗、分级诊疗、医联体、后勤管理、健康管理等都要基于信息安全的前提上。

新技术的应用以及来自内部的威胁,给医院带来了更多的网络安全风险。近几年,医院也在大力发展“云、大、物、移、智、区块链”等新技术、新应用的发展。5G+物联网医疗设备在医院具有非常多的应用场景,目前甚至在有些场景下已经开始应用。这些新技术、新应用模式在设计之初并未完备考虑网络安全风险。然而,传统网络安全防护能力又不能完全适应对这类场景的防护需求。

此外,据FBI和CIS等机构联合做的一项安全调查报告可知,超过85%的网络安全威胁来自内部,由于内部人员违规行为所导致的损失是黑客所造成损失的16倍、病毒所造成损失的12倍,要确保内部全员的行为合规任重道远。

困难与挑战:技术体系、运作模式、能力建设等问题重重

经过近些年的网络安全建设,医院的网络安全保障能力普遍有较好的改观,但是,现今的网络安全建设目标仍定得太低,还是以合规为主,医院内部的网络安全运作模式没有显著变化。

网络安全技术体系经过多年建设在物理、网络、边界、设备、应用、数据等安全方面部署了相应的技术手段,发挥了重要作用。但由于分批、分期建设,技术体系形成“孤岛式”技术防护现状,缺乏系统性、协同性,对安全风险反应不及时,难以应对当前内外部安全威胁。同时,安全建设需要统一规划、统筹建设、集中运营,但各安全管理体系又存在各自的局限性,且相互之间标准不统一,缺乏协同机制,难以满足医院网络安全管理模式转变的需要。此外,技术体系和管理体系又依赖于员工承担保护其管理的信息和信息资产的责任,但是很多普通员工和管理者却并不了解相关的信息安全行为规范和权责。

当前,网络安全运作模式也面临严重挑战。张武军称,当前运作模式的主要特征为“玩不转、玩不动、玩不好、玩不溜”。“玩不转”是因为IT设施维护、安全运营保障、终端维护、远程诊疗保障等工作事多人少;“玩不动”是由于安全绩效权力、问题处置权力、入网许可权力等权力小责任重;“玩不好”是问题多预算少:存在服务商能力不强、服务内容不齐、安全工具不齐全、安全工具不强的问题;“玩不溜”则是跨部门、跨岗位带来的管理系统三同步、系统漏洞、数据防泄露、终端管理的问题。

网络安全能力建设陷入瓶颈后,工作缺乏参照。当前医院安全能力建设缺乏领导的绝对支持、其它部门配合程度差、且安全责任矩阵不清晰、安全工作机制不科学、安全工作流程不规范、安全工作也缺乏标准。网络安全绩效、业务系统三同步、数据安全治理、终端安全治理、安全能力协同、安全能力联动等安全能力都有欠缺。

在能力建设的顶层设计方面,安全工作缺乏统筹。目标不明确、架构不清晰、工作不成体系、能力彼此割裂;在安全责任方面,矩阵不明,安全团队唱独角戏。全员安全意识弱、安全责任无法分解、安全绩效无法落地、安全内控难以推行;在机制流程方面,流程不畅导致安全工作推动困难。跨岗位工作推动难、跨部门工作推动难、问题处置周期长、跨岗位工作推动难;在日常工作方面,不注重基础工作,落地不佳。IT资产梳理不清,安全运维工作黑盒化、安全设备长期不调优、漏洞和基线问题突出。

思考与实践:治理过程要体系有效、行为合规、动态可控、监管有力

在明确网络安全工作定位的基础上,张武军提出了医院网络安全工作的指导思想和治理思路。

其中,指导思想是需要满足法规要求,应对监管压力,同时从经营风险管控目标出发,管控全局网络安全风险。治理思路上,首先要对相互独立的安全管理体系进行梳理、融合、完善,让安全管理体系成为员工的行为准则和约束;建设网络安全工作最高门户,从侧重IT设备本身安全管控转变为对数据和人员行为的安全管控;从医院的经营风险管控目标出发,推导出安全的控制点,将安全管理与日常运营相结合,清晰全员的安全责任;在党委领导下,以绩效为抓手,通过技术手段解决面向全员的安全监管难题,形成网络安全高压态势。

治理过程中,要“体系有效”,从管理+技术+责任+抓手统筹着手,确保治理工作落地;“行为合规”:据不同角色的行为和场景进行分类,识别出安全治理的要求和动态控制点;“动态可控”:管理制度策略化,安全告警按责任告知、闭环处置;“监管有力”:以绩效为抓手,以数据为支撑,撬动组织范围内的网络安全工作。

在设计网络安全保障体系架构上,以“体系有效、行为合规、动态可控、监管有力”的指导,适应数字化转型与智慧医院建设网络安全新需求,构建“体系化、实战化、常态化”的“新一代网络安全保障体系”。

在网络安全组织体系建设上,可参照其它行业,优化医院“形式化”的网络安全组织体系,重新定义各部门、全员的安全责任,打通业务部门和IT部门的壁垒,让网络安全组织体系能真正有效运转。

此外,要建立全员网络安全责任制。“网络安全人人有责”。再先进的防御体系也“招架”不住“私搭WIFI”、“违规适用U盘”、“乱点邮件”、“弱口令”等高危行为。对IT人员、普通用户、供应链人员等建立责任制,是让全员实现“行为合规”的前提。

张武军表示,网络安全治理不是眉毛胡子一把抓,而是将有限的资源用在刀刃上,有侧重点的有序推进。网络安全治理也不是与所有人为敌,而是“服务与管理并重”,先把服务做好,再谈管理他人。在安全治理推进过程中,策略的选择也应该“循序渐进”,“温水煮青蛙”,否则很可能陷入“出身未捷身先死”的尴尬。

责任编辑:xj

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 互联网
    +关注

    关注

    55

    文章

    11321

    浏览量

    108869
  • 网络安全
    +关注

    关注

    11

    文章

    3453

    浏览量

    62983
  • 智慧医院
    +关注

    关注

    3

    文章

    192

    浏览量

    17817
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    人工智能时代,如何打造网络安全“新范式”

    、风险评估、恶意检测和安全运营等关键环节中展现出独特的优势。随着技术的不断进步,利用人工智能赋能网络安全已成为业内的一种趋势。 新形势对网络安全防护提出新要求 全球
    的头像 发表于 12-02 16:05 162次阅读

    华为亮相2025国家网络安全宣传周

    2025国家网络安全宣传周(以下简称“网安周”)在昆明正式开幕。今年大会主题为“网络安全为人民,网络安全靠人民”,网安周以会议、论坛、竞赛、展览等多种形式着力展示创新成果。大会期间,华为众多重磅
    的头像 发表于 09-16 15:12 843次阅读
    华为亮相2025国家<b class='flag-5'>网络安全</b>宣传周

    探秘智慧路灯网络安全监测,解锁城市安全新密码

    不起眼的问题浮出水面:如何保障这些 "城市神经" 的网络安全智慧路灯网络安全监测,正是解锁城市安全的新密码,它如同城市数字免疫系统,默默守护着智慧
    的头像 发表于 06-27 16:47 673次阅读

    智慧路灯杆网络安全监测:守护智慧城市的数字生命线

    智慧城市的神经网络中,智慧路灯杆作为连接万物的关键节点,正以 “一杆多能” 的形态重塑城市生态。然而,当它集成 5G 通信、环境监测、安防监控等多元功能时,网络安全风险也随之渗透到城
    的头像 发表于 06-27 16:44 663次阅读

    重视智慧路灯网络安全监测,让城市智慧 “零风险”

    网络的同时,也因网络安全防护的滞后,暗藏着从设备瘫痪到系统崩溃的连锁风险。唯有以 “零风险” 为目标构建智慧路灯网络安全监测体系,才能让城市智慧
    的头像 发表于 06-06 22:09 700次阅读
    重视<b class='flag-5'>智慧</b>路灯<b class='flag-5'>网络安全</b>监测,让城市<b class='flag-5'>智慧</b> “零风险”

    智慧路灯网络安全监测,为城市物联网筑牢安全堤坝

    的加速,这些 “神经元” 连接的设备越来越多,传输的数据越来越重要,其网络安全状况直接关系到城市物联网的整体安全。构建完善的智慧路灯网络安全监测体系,犹如为城市物联网筑起一道坚固的
    的头像 发表于 06-06 22:04 478次阅读
    <b class='flag-5'>智慧</b>路灯<b class='flag-5'>网络安全</b>监测,为城市物联网筑牢<b class='flag-5'>安全</b>堤坝

    智慧路灯网络安全监测:城市安全运行的隐形护盾

    能动摇城市安全运行的根基。此时,智慧路灯网络安全监测体系如同一张隐形护盾,以全时全域的防护能力,为城市数字生态构筑起看不见却不可或缺的安全屏障。
    的头像 发表于 05-28 22:29 455次阅读
    <b class='flag-5'>智慧</b>路灯<b class='flag-5'>网络安全</b>监测:城市<b class='flag-5'>安全</b>运行的隐形护盾

    筑牢智慧路灯网络安全防线,为智慧城市发展保驾护航

    功能的不断拓展和联网设备的激增,其面临的网络安全风险也日益凸显。从设备层的漏洞利用到网络层的数据窃取,再到应用层的系统入侵,每一个环节的安全隐患都可能成为威胁智慧城市
    的头像 发表于 05-28 22:27 425次阅读
    筑牢<b class='flag-5'>智慧</b>路灯<b class='flag-5'>网络安全</b>防线,为<b class='flag-5'>智慧</b>城市发展保驾护航

    品英Pickering公司仿真方案和测试系统满足航电设备可靠性和安全性等更高要求

    ,英国Pickering集团将于2025年5月28-29日在上海举办的2025第十四届飞机航空电子国际论坛中展示多款领先的开关、仿真方案和测试系统,满足国内外航空电子设备的性能、可靠性、安全性和经济性的更高要求。欢迎各位嘉宾光临Pickering在本届论坛的A18展位参观
    发表于 05-22 09:20 1080次阅读
    品英Pickering公司仿真方案和测试系统满足航电设备可靠性和<b class='flag-5'>安全</b>性等<b class='flag-5'>更高要求</b>

    筑牢智慧路灯杆的网络安全防线

    全方位的网络安全监测体系已成为智慧城市健康发展的必然要求。 叁仟智慧路灯杆的网络安全威胁主要来自三个层面: 设备层 面临传感器数据窃取、控制
    的头像 发表于 05-21 09:51 383次阅读
    筑牢<b class='flag-5'>智慧</b>路灯杆的<b class='flag-5'>网络安全</b>防线

    聚铭网络智慧安全运营解决方案精彩亮相第八届雪野湖医疗网络安全技术论坛

    由山东省信息网络安全协会医疗分会主办的第八届雪野湖医疗网络安全技术论坛于2025年4月18日至20日在山东济南雪野湖国际会议中心成功举办。此次论坛以“智慧医疗·智慧
    的头像 发表于 04-23 15:02 457次阅读
    聚铭<b class='flag-5'>网络</b>携<b class='flag-5'>智慧</b><b class='flag-5'>安全</b>运营解决方案精彩亮相第八届雪野湖医疗<b class='flag-5'>网络安全</b>技术论坛

    智慧路灯网络安全入侵监测

    ,成为物联网领域重要的信息采集来源,对智能照明、社会安防、智慧交通、信息发布等方面发挥着关键作用。然而,智慧路灯的网络安全问题也日益凸显,成为影响其稳定运行和城市安全的重要因素。 叁仟
    的头像 发表于 04-01 09:54 585次阅读

    高效流量复制汇聚,构建自主可控的网络安全环境

    随着大数据监测、流量分析以及网络安全监管等核心业务需求的日益增长,网络环境对高性能、高可靠性的流量监控和分析提出更高要求。流量复制汇聚平
    的头像 发表于 03-10 14:29 779次阅读
    高效流量复制汇聚,构建自主可控的<b class='flag-5'>网络安全</b>环境

    TÜV南德解读欧盟无线电设备网络安全要求指南

    指令(RED:2014/53/EU)及其补充授权法规(2022/30/EU)要求:自 2025 年 8 月 1 日起,将强制实施 RED 指令 Article 3.3(d)、(e)、(f)网络安全要求,这一举措旨在显著提升欧盟市场上无线电设备的
    的头像 发表于 02-25 13:49 820次阅读
    TÜV南德解读欧盟无线电设备<b class='flag-5'>网络安全要求</b>指南

    香港大学与华为全球智慧校园网络创新中心发布仪式即将举行

    进入数字时代,多元化校园场景对网络性能提出更高要求,亦推动校园网络不断突破与升级。
    的头像 发表于 12-11 13:55 774次阅读