舜源科技

医药数字化转型下的信息安全合规实践

2023-09-13

医药数字化转型下的信息安全合规实践

客户介绍

国药健康在线有限公司(国药在线)是中国医药集团旗下的医药电商平台,是国药集团实施零售转型战略的载体,协同国药集团400余家零售与分销公司,共同构建医药+互联网新零售生态,利用互联网/移动互联网技术与产品,为最终用户提供医+药的全生态服务。

项目背景
随着互联网技术应用的发展,医疗市场迎来了新一轮数字技术转型的发展,在线医疗平台成为行业转型发展的建设热点,医疗模式的转变的确为患者带来了更加方便快捷的服务,但随着医疗数字化程度的加深,医疗数据泄露问题已经成为了不可回避的严峻问题。因医疗数据中涉及大量个人信息、病患信息、处方信息等较为复杂敏感的信息,其安全特殊性和重要性不言而喻,医疗行业数据成为了国家强监管领域之一,因为一旦数据泄漏,将会给企业和患者带来难以估量的经济损失和安全隐患。

随着数据安全法及等级保护2.0政策法规的发布,国家对数据安全管控越来越严格,这对在线医疗平台数据安全防护管理提出了更高的要求。为贯彻落实国家信息安全工作部署,国药在线将依据国家信息安全等级保护技术和管理要求以及国药在线系统实际情况,开展信息安全等级保护建设工作,加强和加固信息安全系统的防护。

现状分析
1、在本次安排的系统安全检查中发现国药在线的信息化已具规模,但其“处方平台”仍存在一定的安全隐患,安全防护能力未能达到国家三级等级保护的标准要求,安全服务能力存在一定的滞后性,后期需加强安全自检能力。
2、该系统平台采用了云部署方案,云服务厂商提供了基础版本的安全防护能力,可以保障处方平台业务系统的正常运行,但是由于系统作为数据处理平台会涉及大量敏感信息的处理,在等级保护安全要求中应该划为三级保护系统,所以需要在原有的基础安全防护上进行升级加固。
3、拥有较完善的企业系统运行管理制度和规范,但是缺乏对等级保护要求的深入了解,未能按照等级保护管理要求的标准规范进行有效的管理,需要再次完善相关安全管理制度并落实。

解决方案
等保咨询服务流程
1、定级备案
协助客户依据《信息系统安全等级保护定级指南》确定信息系统的安全保护等级,准备定级备案表和定级报告,协助客户向所在地区的公安机关办理备案手续。
2、差距分析
通过等级差距分析,明确客户信息系统的现状,确定不符合安全项,明确安全建设需求。
3、方案设计
参考国家标准《信息系统安全等级保护基本要求》、《信息安全技术信息系统等级保护安全设计技术要求》,依据差距分析的结论,在与客户充分沟通后,结合客户实际情况,给出专家级的安全整改和建设方案。
4、整改建设
根据安全整改方案,结合客户实际需求,协助客户完成设备的选型、采购、安装、策略配置等活动,协助客户搭建完善的技术防护系统和安全管理体系,保障信息系统的安全稳定运行。
5、等级测评
协助客户选择第三方测评机构,开展信息系统等级保护验收测评工作,保障通过等级保护验收测评。
6、定期评估
测评通过后,御盾安全定期为客户提供评估服务,确保信息系统长期处于一种动态的合规安全状态中。

等保建设方案
本方案为用户提供完善的云安全综合解决方案,首先通过新建阿里云账号并协助客户进行“处方平台”生产环境的云迁移,将现存的复杂业务剥离开来,更加方便平台的日常运维管理。同时配备了云防火墙、云安全中心(企业版)、堡垒机、日志审计、数据库审计、云WAF(企业版)、SSL证书等产品,形成了“一个中心,三重防护”的安全保护体系,建立了一套主动防御、持续监督、动态感知的防护体系。
1、云防火墙:提供统一的互联网边界、内网VPC边界、主机边界流量管控与安全防护,全面防护网络边界;
2、云安全中心(企业版):实时识别、分析、预警安全威胁的服务器主机安全管理系统,实现威胁检测、响应、溯源的自动化安全运营闭环,保护云上主机、本地服务器和容器安全;
3、堡垒机:集中管理资产权限,全程监控操作行为,实时还原运维场景,保障云端运维身份可鉴别、权限可管控、风险可阻断、操作可审计;
4、日志审计:提供数据采集、加工、分析、告警可视化与投递功能,全面提升研发、运维、运营和安全等场景数字化能力;
5、数据库审计:智能解析数据库通信流量,细粒度审计数据库访问行为,通过对数据库全量行为的审计溯源、危险攻击的实时告警、风险语句的智能预警,提供敏感的数据库资产最安全的监控保障;
6、云WAF(企业版):避免网站服务器被恶意入侵,保障业务的核心数据安全,解决因恶意攻击导致的服务器性能异常问题;
7、SSL证书:为信息系统提供数据HTTPS加密协议访问,保障数据的安全。

图片

拓补图

等级保护安全管理指导
1、安全管理机构
梳理安全管理职能流程,协助客户建立管理机制。建立一个统一指挥、协调有序、组织有力的安全管理机构,对网络安全管理进行实施和推广。同时构建从单位最高管理层到执行层以及具体业务运营层的组织体系,明确各个岗位的安全职责,为安全管理提供组织上的保证。
2、安全管理制度
协助补充完善公司安全管理制度,明确落实安全人员的工作职责。对等级保护对象建设、开发、运维、升级和改造等各个阶段和环节的规章制度进行完善,全面覆盖等级保护对象生命周期中的重要活动。
3、安全管理人员
(1)协助制定公司《信息系统人员管理制度》;
(2)定期组织公司信息系统相关人员的安全意识培训、安全技能培训;
(3)加强对第三方合作伙伴、人员、系统的安全管理,防止引入第三方给公司带来的安全风险。
4、安全建设管理
等级保护对象在建设过程中,要经过系统定级和备案、安全方案设计、产品采购和使用、软件开发、工程实施、测试验收、系统交付等几个阶段,对每个阶段涉及到的活动实施科学和完善的管理,保证系统建设的进度、质量和安全。
5、安全运维管理
在等级保护对象建设完成投入运行之后,对系统实施有效、完善的维护管理,保证系统运行阶段的安全。

方案优势
1、满足等级保护技术规范要求
通过本方案建设符合等级保护相关要求的安全防护措施,形成检测、防护、响应和恢复的保障体系,从而建立有针对性的合规性安全保障体系框架和安全防护措施。
2、降低人工审计成本
帮助公司提升网络设备、安全设备、应用系统运行监控的透明度,降低人工审计成本,实现全业务运行可视化、日常操作可监控、危险操作可控制、所有行为可审计、安全事件可追溯。
3、安全事件压制在萌芽之中
在发生安全事件或发现攻击行为时,可第一时间监控发现此类攻击动态,通过和专业安全厂家进行联动应急响应,把安全事件压制在萌芽之中。
4、详细安全日志确保溯源
通过综合日志类、系统安全防护设备的部署,详细的记录各设备的安全日志、HTTP协议相关的任何攻击信息,如请求的URL、POST内容、响应头部、页面内容等,为安全事件分析、安全事件追溯以及安全取证等提供了最为直接的依据。
5、低成本且有效推行IT管理制度
通过审计类设备从资产管理、帐号管理、权限管理、运维管理等多维度进行监控,可以低成本且有效推行IT管理制度。

客服正忙?请直接拨打 4008-5050-26 或提交表单,我们尽快回电。
❓常见问题📞4008-5050-26