没有合适的资源?快使用搜索试试~ 我知道了~
延安医疗集团信息安全等级保护项目设计方案.pdf
1.该资源内容由用户上传,如若侵权请联系客服进行举报
2.虚拟产品一经售出概不退款(资源遇到问题,请及时私信上传者)
2.虚拟产品一经售出概不退款(资源遇到问题,请及时私信上传者)
版权申诉
0 下载量 59 浏览量
2022-05-26
03:55:46
上传
评论
收藏 3.16MB PDF 举报
温馨提示
延安医疗集团信息安全等级保护项目设计方案.pdf延安医疗集团信息安全等级保护项目设计方案.pdf延安医疗集团信息安全等级保护项目设计方案.pdf延安医疗集团信息安全等级保护项目设计方案.pdf延安医疗集团信息安全等级保护项目设计方案.pdf
资源推荐
资源详情
资源评论
延安医疗集团信息安全等级保护项目设计方案
项目建设背景
1.1 项目建设目标
三级信息系统安全保护环境的设计目标是:落实 GB 17859-1999 对三级信息系统的安全
保护要求,在二级安全保护环境的基础上,通过实现基于安全策略模型和标记的强制访问控
制以及增强系统的审计机制,使得系统具有在统一安全策略管控下,保护敏感资源的能力。
依照国家《计算机信息系统安全保护等级划分准则》、《信息系统安全等级保护基本要
求》、《信息系统安全保护等级定级指南》等标准,以及医疗集团对信息系统等级保护工作的
有关规定和要求,医疗集团已经对网络和信息系统进行等级保护定级,并按信息系统逐个编
制了定级报告和定级备案表,定级材料已经提交当地公安机关备案。
本次等级保护整改的核心目标是为满足物理安全、网络安全、主机安全、应用安全、数
据安全五个方面的基本技术要求而进行技术体系建设;为满足安全管理制度、安全管理机构、
人员安全管理、系统建设管理、系统运维管理五个方面定基本管理要求而进行管理体系建设。
通过上述两个方面的建设使得医疗集团网络信息系统最终既可以满足等级保护的相关要求,
又能够全方位为医疗集团的业务系统提供立体、纵深的安全保障防御体系,保证信息系统整
体的安全保护能力。本项目建设将完成以下目标:
1、以医疗集团 HIS、LIS、RIS、PACS、体检、临床路径、心电图系统等信息系统的现有
基础设施为基础,建设并完成满足等级保护三级系统基本要求的信息系统,确保医疗集团的
整体信息化建设符合相关要求并迈向新的台阶。
2、建立安全管理组织机构,成立信息安全工作小组,信息中心负责人为安全责任人,
拟定实施医院信息系统安全等级保护的具体方案,并制定相应的岗位责任制,确保信息安全
等级保护工作顺利实施。
3、建立完善的安全技术防护体系,根据信息安全等级保护的要求,建立满足三级要求
的安全技术防护体系。
4、建立健全信息系统安全管理制度,根据信息安全等级保护的要求,制定各项信息系
统安全管理制度,对安全管理人员或操作人员执行的重要管理操作建立操作规程和执行记录
文档。
5、制定保障医疗活动不中断的应急预案。应急预案是安全等级保护的重要组成部分,
按可能出现问题的不同情形制定相应的应急措施,在系统出现故障和意外且无法短时间恢复
的情况下能确保医疗活动持续进行。
6、安全培训:为医疗集团信息化技术人员提供信息安全相关专业技术知识培训,并获
取相关资质认证。
1.2 项目参考标准
东软公司有充分的能力和丰富的经验在遵循国家信息安全等级保护指南等最新安全标
准的前提下协助医疗集团开展各项等级保护整改建设工作,并助力和配合医疗集团通过相关
组织的等级保护测评工作。本项目建设参考依据:
中办[2003]27 号文件(关于转发《国家信息化领导小组关于加强信息安全保障
工作的意见》的通知)
公通字[2004]66 号文件(关于印发《信息安全等级保护工作的实施意见》的通
知)
公通字[2007]43 号文件(关于印发《信息安全等级保护管理办法》的通知)
公信安[2009] 1429《关于开展信息安全等级保护安全建设整改工作的指导意
见》
GB 17859-1999 计算机信息系统安全保护等级划分准则信安字[2007]10 号 信
息安全技术 信息系统安全等级保护实施指南
GB/T 22240-2008 信息安全技术 信息系统安全保护等级定级指南
GB/T 20270-2006 信息安全技术 网络基础安全技术要求
GB/T 20271-2006 信息安全技术 信息系统通用安全技术要求
GB/T 20272-2006 信息安全技术 操作系统安全技术要求
GB/T 20273-2006 信息安全技术 数据库管理系统通用安全技术要求
GA/T671-2006 信息安全技术 终端计算机系统安全等级技术要求
GA/T 709-2007 信息安全技术 信息系统安全等级保护基本模型
GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求
GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求
GB/T20269-2006 信息系统安全管理要求
GB/T20282-2006 信息系统安全工程管理要求
ISO/IEC 27001 信息系统安全管理体系标准
信安秘字[2009]059 《信息系统等级保护安全设计技术要求》
《信息系统安全等级保护测评要求》(公安部报批稿)
指导思想
等级保护
系统定级
技术方面
管理方面
方案设计
等保测评
《信息系统安全等级保护测评过程指南》(公安部报批稿)
1.3 项目实施原则
针对医疗集团本次项目,东软公司如有幸参与,我们将严格遵循以下原则:
保密性原则:东软公司对安全服务的实施过程和结果将严格保密,在未经医疗集
团授权的情况下不会泄露给任何单位和个人,不会利用此数据进行任何侵害客户
权益的行为;
标准性原则:服务过程中的设计和实施的全过程均依据国内或国际的相关标准进
行,根据等级保护三级基本要求,分等级分安全域进行安全设计和安全建设,对
医疗集团计算机网络系统的重要信息系统进行安全防护。
规范性原则:东软在各项安全服务工作中的过程和文档,都具有很好的规范性(《东
软安全服务实施规范》),可以便于项目的跟踪和控制;
可控性原则:服务所使用的工具、方法和过程都会在东软公司与医疗集团双方认
可的范围之内,服务进度遵守进度表的安排,保证双方对服务工作的可控性;
整体性原则:服务的范围和内容整体全面,涉及到 IT 运行的各个层面,避免由于
遗漏造成未来的安全隐患;
最小影响原则:服务工作力求尽可能小的影响信息系统的正常运行,不会对现有
业务造成明显影响。
体系化原则:在体系设计、建设中,东软公司将充分考虑到各个层面的安全风险,
构建完整的立体安全防护体系。
先进性原则:为满足后续不断增长的业务需求、对安全产品、安全技术都充分考
虑前瞻性要求,采用先进、成熟的安全产品和先进的管理方法。
分步骤原则:根据医疗集团要求,对医疗集团安全保障体系进行分期、分步骤的
有序部署和分期设计,不仅要完成现阶段的项目任务,还需要为未来信息系统的
建设进行前瞻性的指引。
服务细致化原则:在项目咨询、建设过程中东软公司将充分结合自身的专业技术
积累与行业经验,结合医疗集团的实际信息系统量身定做才可以保障其信息系统
安全稳定的运行。
2 现状及需求分析
本节的现状和需求分析主要是针对医疗集团本部(即:延大附院)进行分析的,医疗
集团下属其他 7 家县级医院在本次等级保护整改建设中仅考虑互联互通中的边界安全防护
设计。
2.1 现状描述
2.1.1 业务系统现状
医疗集团本部目前分为本部,东关分院两大部分,两院网络相对独立,通过专线连通,
本部和东关分院网络结构如下图:
剩余59页未读,继续阅读
资源评论
a66889999
- 粉丝: 41
- 资源: 1万+
上传资源 快速赚钱
- 我的内容管理 展开
- 我的资源 快来上传第一个资源
- 我的收益 登录查看自己的收益
- 我的积分 登录查看自己的积分
- 我的C币 登录后查看C币余额
- 我的收藏
- 我的下载
- 下载帮助
最新资源
资源上传下载、课程学习等过程中有任何疑问或建议,欢迎提出宝贵意见哦~我们会及时处理!
点击此处反馈
安全验证
文档复制为VIP权益,开通VIP直接复制
信息提交成功