舜源科技

御盾携手某上海老牌药业公司探索信息安全合规实践

网络安全 · 2023-10-26

御盾为某药业公司提供三级等保服务案例分享

项目背景

医药行业是与国民健康息息相关的行业,是全流程受到高度监管的行业。随着医药行业数字化程度的加深,医药数据泄露问题已经成为了不可回避的严峻问题。因医药数据中涉及大量个人信息、处方信息等较为复杂敏感的信息,其安全特殊性和重要性不言而喻,医药行业数据也是国家强监管领域之一,因为一旦数据泄漏,将会给企业和患者带来难以估量的经济损失和安全隐患。

随着数据安全法及等级保护2.0政策法规的发布,国家对数据安全管控越来越严格,这对医药信息系统数据安全防护管理提出了更高的要求。为贯彻落实国家信息安全工作部署,客户需依据国家信息安全等级保护技术和管理要求以及客户信息系统实际情况,开展信息安全等级保护建设工作,加强和加固信息安全系统的防护。

系统情况
客户是上海某药业公司,专注于中药的研发、生产和服务,也是上海最早的中药饮片生产企业之一。客户的某煎药系统主要是为企业提供代煎代配服务的生产管理系统,包含基础资料管理、库存管理、处方管理、包装配送管理、综合查询等功能,并提供客户可操作的系统页面,包含处方信息录入、查询、上传等功能。配送管理、综合查询等功能模块,提供对外访问接口给合作的医疗机构传输处方订单信息以及对外信息展示,包含患者基本信息,订单状态信息以及物流配送信息,通过对公司的介绍和信息披露的展现,让公众浏览者对公司的煎药业务和配送服务有所了解。中药煎药系统内保存的信息主要为业务数据,业务数据主要为医院处方信息及个人类信息(姓名、昵称、手机号、身份证号、医疗卡号、诊断信息、工作地址等),因此,系统安全性不容忽视。

解决方案

一、等保咨询服务流程
1、定级备案
协助客户依据《信息系统安全等级保护定级指南》确定信息系统的安全保护等级,准备定级备案表和定级报告,协助客户向所在地区的公安机关办理备案手续。根据评估报告,结合国家对等保要求及规定,确定客户系统服务安全保护等级为第三级。
2、差距分析
通过等级差距分析,明确客户信息系统的现状,确定不符合安全项,明确安全建设需求。
3、方案设计
参考国家标准《信息系统安全等级保护基本要求》、《信息安全技术信息系统等级保护安全设计技术要求》,依据差距分析的结论,在与客户充分沟通后,结合客户实际情况,给出专家级的安全整改和建设方案。
4、整改建设
根据安全整改方案,结合客户实际需求,协助客户完成设备的选型、采购、安装、策略配置等活动,协助客户搭建完善的技术防护系统和安全管理体系,保障信息系统的安全稳定运行。
5、等级测评
协助客户选择第三方测评机构,开展信息系统等级保护验收测评工作,保障通过等级保护验收测评。
6、定期评估
测评通过后,御盾安全定期为客户提供评估服务,确保信息系统长期处于一种动态的合规安全状态中。

图片

二、等保建设方案
本方案为用户提供完善的云上系统等保三级解决方案。客户系统部署于深信服信服云,并配备了云防火墙、数据库审计、脆弱性扫描、日志审计、VPN、堡垒机等安全防护产品,具备一定的安全防护能力。依据等级保护制度,御盾安全团队从技术层面和管理层面整理对客户信息系统进行风险评估,提供针对等保三级系统的建设方案,并协助客户落地实施。

1、通过信息系统迁移,将被测评系统迁移至满足三级等保要求的云平台上,满足业务正常运行的同时,提供长期的安全服务,持续满足等保三级要求。
2、通过建立审核跟踪,持续保存云控制台审计记录,对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等,满足网络安全法需要保留日志180天的要求。
3、通过主机安全加固服务,对身份鉴别、访问控制、安全审计、入侵防范、数据完整性、数据保密性、数据备份恢复、个人信息保护等方面进行技术加固,提升安全计算环境的整体安全性和稳定性。
4、通过漏洞扫描工具以本地扫描的方式对范围内的系统和网络进行扫描,查找网络结构、网络设备、服务器主机、数据和用户账号口令等安全对象目标存在的安全风险、漏洞和威胁。
5、依据等级保护制度,协助客户全面开展信息安全等级保护定级备案、建设整改和等级测评等工作,明确信息安全保障重点,落实信息安全责任,建立信息安全等级保护工作长效机制,提高客户信息安全防护能力、隐患发现能力、应急处置能力。

图片

拓扑图

三、等级保护安全管理指导
1、安全管理机构
梳理安全管理职能流程,协助客户建立管理机制。建立一个统一指挥、协调有序、组织有力的安全管理机构,对网络安全管理进行实施和推广。同时构建从单位最高管理层到执行层以及具体业务运营层的组织体系,明确各个岗位的安全职责,为安全管理提供组织上的保证。
2、安全管理制度
协助补充完善公司安全管理制度,明确落实安全人员的工作职责。对等级保护对象建设、开发、运维、升级和改造等各个阶段和环节的规章制度进行完善,全面覆盖等级保护对象生命周期中的重要活动。
3、安全管理人员
(1)协助制定公司《信息系统人员管理制度》;
(2)定期组织公司信息系统相关人员的安全意识培训、安全技能培训;
(3)加强对第三方合作伙伴、人员、系统的安全管理,防止引入第三方给公司带来的安全风险。
4、安全建设管理
等级保护对象在建设过程中,要经过系统定级和备案、安全方案设计、产品采购和使用、软件开发、工程实施、测试验收、系统交付等几个阶段,对每个阶段涉及到的活动实施科学和完善的管理,保证系统建设的进度、质量和安全。
5、安全运维管理
在等级保护对象建设完成投入运行之后,对系统实施有效、完善的维护管理,保证系统运行阶段的安全。

御盾安全是舜源科技旗下安全业务品牌,致力于为客户提供客观专业的信息安全咨询解决方案,同时提供全面的安全服务。我们长期与各大安全厂商保持良好的合作关系,涵盖国内外信息安全行业的主流厂商,通过了解技术发展趋势,把国内外先进技术和理念用一流的服务带给客户。公司通过多年的积累和发展,拥有了健全的数字化生态合作资源链、与各地信息安全服务机构建立了良好的合作关系。我们深耕公安行业十多年,积累了丰富的信息安全项目建设经验与技术服务经验,了解客户业务场景需求、熟悉国内外主流安全厂商的技术和产品的优缺点,可为用户量身定制专属安全解决方案。

御盾安全长期密切关注国家信息安全管理政策的动态变化,在企业网络安全等级保护建设工作实践中积累了丰富的经验。凭借过硬的技术实力和专业的服务能力,获得了广大客户的充分认可。未来,御盾安全将持续协助更多的客户快速省心过等保,帮助企业全面提升安全能力,推动信息化健康发展。

客服正忙?请直接拨打 4008-5050-26 或提交表单,我们尽快回电。
❓常见问题📞4008-5050-26