舜源科技

御盾安全助力生物医学领域信息安全合规落地

网络安全 · 2023-10-26

御盾为上海捷诺生物提供二级等保服务案例分享

客户介绍

上海捷诺生物科技有限公司隶属于中国医药集团有限公司(以下简称“国药集团”)中国生物技术股份有限公司(以下简称“中国生物”),是中国生物旗下专业研发、生产、销售国内外医疗器械和体外诊断试剂的企业。

捷诺生物的医学诊断是中国生物规划发展的重点板块之一,也是领衔中国生物混合所有制改革的第一家,旨在以体制机制创新来促进诊断业务的迅速发展。作为中国生物医学诊断板块统一运营平台公司,捷诺生物集科、工、贸为一体,以自主研发为依托,以技术引进和投资收并购为手段,打造构建中国生物诊断板块大产业链,努力成为国内细分领域龙头企业。

项目背景
生物医学行业是与国民健康息息相关的行业,是全流程受到高度监管的行业。随着生物医学行业数字化程度的加深,数据泄露等问题已经成为了不可回避的严峻问题。因其数据中涉及很多复杂敏感的信息,其安全特殊性和重要性不言而喻,一旦数据泄漏,将会给企业和患者带来难以估量的经济损失和安全隐患。

随着数据安全法及等级保护2.0政策法规的发布,国家对数据安全管控越来越严格,这对生物医学行业信息系统数据安全防护管理提出了更高的要求。为贯彻落实国家信息安全工作部署,客户需依据国家信息安全等级保护技术和管理要求以及客户信息系统实际情况,开展信息安全等级保护建设工作,加强和加固信息安全系统的防护。

系统情况
捷诺官网管理系统为上海捷诺生物科技股份有限公司的门户网站,主要包括公司简介、产品与服务、新闻资讯、知识科普、人力资源等功能模块;门户网站主要用于公司对外信息的展示、公司现有产品的介绍、国内外商务合作伙伴沟通以及行业内、公司内的最新新闻动态等。系统内保存的信息主要为新闻、单位介绍等公开展示类信息等。

解决方案

一、等保咨询服务流程
1、定级备案
协助客户依据《信息系统安全等级保护定级指南》确定信息系统的安全保护等级,准备定级备案表和定级报告,协助客户向所在地区的公安机关办理备案手续。根据评估报告,结合国家对等保要求及规定,确定客户系统服务安全保护等级为第二级。
2、差距分析
通过等级差距分析,明确客户信息系统的现状,确定不符合安全项,明确安全建设需求。
3、方案设计
参考国家标准《信息系统安全等级保护基本要求》、《信息安全技术信息系统等级保护安全设计技术要求》,依据差距分析的结论,在与客户充分沟通后,结合客户实际情况,给出专家级的安全整改和建设方案。
4、整改建设
根据安全整改方案,结合客户实际需求,协助客户完成设备的选型、采购、安装、策略配置等活动,协助客户搭建完善的技术防护系统和安全管理体系,保障信息系统的安全稳定运行。
5、等级测评
协助客户选择第三方测评机构,开展信息系统等级保护验收测评工作,保障通过等级保护验收测评。
6、定期评估
测评通过后,御盾安全团队定期为客户提供评估服务,确保信息系统长期处于一种动态的合规安全状态中。

二、安全整改和建设方案

捷诺官网管理系统部署在华为云,系统网络拓扑图如下:

图片

拓补图

本方案为用户提供完善的华为云云上系统等保二级解决方案,依据等级保护制度,从技术层面和管理层面整理对客户信息系统进行风险评估,提供针对等保二级系统的整改建设方案,并协助客户落地实施。

1、通过建立审核跟踪,持续保存云控制台审计记录,对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等,满足网络安全法需要保留日志180天的要求。
2、通过对云安全组进行梳理,根据实际业务并按照最小化原则重新调整对外开放的端口及策略。并定期按照程序进行安全审核和安全检查活动。
3、通过主机安全加固服务,对身份鉴别、访问控制、安全审计、入侵防范、数据完整性、数据保密性、数据备份恢复、个人信息保护等方面进行技术加固,提升安全计算环境的整体安全性和稳定性。
4、通过部署云WAF提升官网管理系统的应用防护能力,针对恶意访问流量进行检测和拦截,包括SQL注入、跨站点脚本(XSS)攻击、跨站点请求伪造(CSRF)等,从而减少应用程序受到的威胁。
5、通过漏洞扫描工具对范围内的信息系统和主机进行扫描,发现信息系统资产可能存在的安全风险、漏洞和威胁,并根据风险等级进行漏洞修复和验证,保证信息系统所运行环境的安全性。
6、依据等级保护制度,协助客户全面开展信息安全等级保护定级备案、建设整改和等级测评等工作,明确信息安全保障重点,落实信息安全责任,建立信息安全等级保护工作长效机制,提高客户信息安全防护能力、隐患发现能力、应急处置能力。

三、等级保护安全管理指导
1、安全管理机构
梳理安全管理职能流程,协助客户建立管理机制。建立一个统一指挥、协调有序、组织有力的安全管理机构,对网络安全管理进行实施和推广。同时构建从单位最高管理层到执行层以及具体业务运营层的组织体系,明确各个岗位的安全职责,为安全管理提供组织上的保证。
2、安全管理制度
协助补充完善公司安全管理制度,明确落实安全人员的工作职责。对等级保护对象建设、开发、运维、升级和改造等各个阶段和环节的规章制度进行完善,全面覆盖等级保护对象生命周期中的重要活动。
3、安全管理人员
(1)协助制定公司《信息系统人员管理制度》;
(2)定期组织公司信息系统相关人员的安全意识培训、安全技能培训;
(3)加强对第三方合作伙伴、人员、系统的安全管理,防止引入第三方给公司带来的安全风险。
4、安全建设管理
等级保护对象在建设过程中,要经过系统定级和备案、安全方案设计、产品采购和使用、软件开发、工程实施、测试验收、系统交付等几个阶段,对每个阶段涉及到的活动实施科学和完善的管理,保证系统建设的进度、质量和安全。
5、安全运维管理
在等级保护对象建设完成投入运行之后,对系统实施有效、完善的维护管理,保证系统运行阶段的安全。

方案优势
1、满足等级保护技术规范要求
通过本方案建设符合等级保护相关要求的安全防护措施,形成检测、防护、响应和恢复的保障体系,从而建立有针对性的合规性安全保障体系框架和安全防护措施。
2、降低人工审计成本
帮助公司提升网络设备、安全设备、应用系统运行监控的透明度,降低人工审计成本,实现全业务运行可视化、日常操作可监控、危险操作可控制、所有行为可审计、安全事件可追溯。
3、安全事件压制在萌芽之中
在发生安全事件或发现攻击行为时,可第一时间监控发现此类攻击动态,通过和专业安全厂家进行联动应急响应,把安全事件压制在萌芽之中。
4、详细安全日志确保溯源
通过综合日志类、系统安全防护设备的部署,详细的记录各设备的安全日志、HTTP协议相关的任何攻击信息,如请求的URL、POST内容、响应头部、页面内容等,为安全事件分析、安全事件追溯以及安全取证等提供了最为直接的依据。
5、低成本且有效推行IT管理制度
通过审计类设备从资产管理、帐号管理、权限管理、运维管理等多维度进行监控,可以低成本且有效推行IT管理制度。

客服正忙?请直接拨打 4008-5050-26 或提交表单,我们尽快回电。
❓常见问题📞4008-5050-26