项(xiàng)目背景

医院信息(xī)系统勒索病毒防护
    距2017年5月12日WannaCry的大爆发过去很久(jiǔ),但(dàn)勒索病毒的威(wēi)胁(xié)却从来不曾远(yuǎn)离,反(fǎn)而呈现愈演愈烈(liè)之势,传播方(fāng)式(shì)更多(duō)元,病毒更新迭代加快,勒索病毒俨然成为近两年来最严峻(jun4)的网络(luò)安全威胁之一(yī)。
    勒索病毒的攻击方式(shì)从原来的广撒(sā)网逐渐(jiàn)转(zhuǎn)向定向(xiàng)攻击(jī)高价值目(mù)标,已(yǐ)经从对个人客户的攻(gōng)击转移到对(duì)重(chóng)要行(háng)业(如医院)、政府机构(gòu)(法院、公安)、重要制(zhì)造(zào)业(如台积(jī)电)等攻击对象演变(biàn) ,当前对(duì)勒(lè)索(suǒ)病毒(dú)的防护(hù)几乎成了(le)全民运动(dòng)。
    安盟信息通过对(duì)WannaCry变种跟踪及(jí)在信息安全(quán)行业的(de)技术积累,针(zhēn)对WannaCry病毒(dú)攻击(jī)制作了医院信息系统防护方案。
米兰官方站网页版-米兰MiLan(中国)

现状分析

米兰官方站网页版-米兰MiLan(中国)
随着医院的网络挂号、电子病历(lì)查询、移(yí)动医疗、医保结(jié)算、银医一卡通等应用系统的上线,这些系统(tǒng)均需与医院的HIS系统进(jìn)行(háng)互联互通和数据交换。对于医院来说,HIS系统是医院的(de)核心业(yè)务,在与其他系统互联(lián)过(guò)程中需要(yào)保证不会(huì)受(shòu)到(dào)攻击(jī),从而保证HIS系统安全。
医院应围绕医院核心业务系(xì)统(tǒng)(HIS系(xì)统(tǒng)、LIS系(xì)统、PACS系统等)深(shēn)入(rù)进行信息安全等级保护评估和整改,并(bìng)在此基础上进行信息化建设(shè)和系统安(ān)全防护。

需求分析(xī)

    勒索病(bìng)毒(dú)主(zhǔ)要特点主要以邮件、恶(è)意程序(xù)、网页挂(guà)马的(de)形(xíng)式进(jìn)行传播,且传播速度极快!当前,医院面临的主(zhǔ)要威胁主要来自于第三方系统(甚至是互联网)的(de)互联互(hù)通。与第(dì)三方系统互(hù)联会引入病毒(dú)、木(mù)马的攻击(jī)以及受(shòu)到(dào)黑(hēi)客的直接攻击,同时如(rú)果(guǒ)未按照(zhào)等级保护(hù)要求(qiú)进行必要的(de)安全防护:
1. 对外服务平台(网(wǎng)站、网络挂号、三方APP)及数据交换平台(医保(bǎo)、监管)等与(yǔ)外(wài)部(bù)网络互联的(de)应用场(chǎng)景,需要进行高安全隔离。
2. 外部(bù)交换应用的网络安全防护,如防止对网站的(de)篡(cuàn)改(gǎi),对挂号系统的入(rù)侵等。
3. 对应用访问进(jìn)行(háng)严格(gé)限制,只允许访问(wèn)特定系统的特定端口(kǒu)和服务(wù)。
4. 能对与第三方网络边界访问的(de)流(liú)量进(jìn)行防病毒和入侵监测。
5. 对(duì)业务环境(jìng)下的网络操作行为,特别是对核心数据库(kù)的(de)操(cāo)作,要(yào)能做到细粒度的(de)合规审计(jì),做到在发生安(ān)全事件时有据(jù)可(kě)查。
米兰官方站网页版-米兰MiLan(中国)

方(fāng)案设(shè)计

    根据勒索病(bìng)毒的(de)特点(diǎn),除(chú)通(tōng)过(guò)简单(dān)关闭端口外(445、135、137、139、3389等),在内外网数据交换时(shí),需要(yào)对协议进(jìn)行剥离,与第三方(fāng)网络(luò)边界(jiè)访(fǎng)问限制,非(fēi)法网络请求无法穿透(tòu)系(xì)统(tǒng)进(jìn)入(rù)医院业务系统:为(wéi)了(le)防止(zhǐ)第三方网络(luò)攻击(jī),医院业务内(nèi)网与第三方系(xì)统(如(rú)社保专网)边界处,部署中铁米兰官方站网页版和信安安(ān)全(quán)隔离与信息交换系统,颗粒化实施基于源、目的IP、源目的端口、协议、时间等访问控制,同(tóng)时开启防病(bìng)毒模块。
米兰官方站网页版-米兰MiLan(中国)

方案(àn)总结

米兰官方站网页版-米兰MiLan(中国)

屏蔽勒索病(bìng)毒及(jí)勒(lè)索病毒变种(zhǒng)法(fǎ)传播到医(yī)院业务(wù)系(xì)统(tǒng)内(nèi)网。

满(mǎn)足(zú)《卫生部办公厅关(guān)于开展全国卫生行业信息(xī)安(ān)全等级保护(hù)工作的通知》(卫办综函【2011】1126号)要求。

满足《网(wǎng)络安(ān)全法》相关(guān)要求。

米兰官方站网页版-米兰MiLan(中国)

米兰官方站网页版-米兰MiLan(中国)