欢迎访问智慧医疗网 | 网站首页
 
当前位置:首页 > 信息安全

医疗网络信息安全保护的重要性

发布时间:2023-09-11 来源: 网安数联 浏览量: 字号:【加大】【减小】 手机上观看

打开手机扫描二维码
即可在手机端查看

当今时代随着网络快速发展,各个行业逐渐信息化,科技化,数据化。毋庸置疑信息给我们带来便利同时对各个行业也存在潜在的危险。例如在医学上患者的医疗信息频频泄露,这种情况的发生对人民的生活和财产安全都是非常不利的。所以网络医疗信息的保护不仅是患者的事,更是医院的事,政府的事,国家的事。


自1994年互联网引进中国以来,互联网已经逐渐渗透到了生活的方方面面。对于互联网技术高速发展的今天,信息的传播速度也越来越快。信息在当今社会尤为重要。互联网的普遍运用,使互联网渗透到了许多关乎民生的产业,网络医疗也不例外。各种医疗信息的查找和收集越来越容易,得到的信息也越来越真实。但同时也伴随着一定不安全因素。信息的一点点暴露都有可能引发一系列的问题。”互联网+”和大数据等概念的提出改变了人们对传统医疗的认知,医院的好坏可能直接反映在网络医疗的好坏中,同时许多私人企业也发现了商机,网络医疗变得越来越受人重视。网络医疗的兴起方便了患者的就诊,优化了医疗的产业模式,方便了医疗知识的传播和发展,是传统医疗的衍生和进步。但这些进步时患者的信息更容易获得和聚集。在医院存储,调用患者信息越来越方便的同时,也伴随着信息被窃听,泄露,篡改的风险。而患者的病症信息往往是敏感的。近几年,孕、产妇个人信息泄露的新闻几乎不绝于耳,其带来的一系列推销、诈骗问题严重困扰信息当事人。就此情况医院医疗信息的保存和在信息传送过程中的保护变得尤为重要。对网络安全的维护是刻不容缓的。

01

医疗信息的安全威胁

1.1 硬件安全中的漏洞

保护医疗信息存储安全的基础是硬件,硬件设施经常关乎到医疗服务质量的安全性和可靠性,好的硬件设施会使信息保护起到事半功倍的效果。自改革开放以来我国对医疗网络的构建成果是有目共睹的,但还是时常出现设备老化和安全管理不到位等问题,这些问题会对信息的保存和使用造成极大的安全隐患,不利于医院信息网络的安全稳定。问题主要包括:

(1)温度和湿度对硬件长期的侵蚀;

(2)雷雨天气,地震海啸等自然灾害的侵扰;

(3)老化的电脑和主机没有及时升级和更换导致信息的丢失;

(4)突然断电使系统的备份丢失。硬件安全对患者信息的处理和保存尤为重要。

1.2 人为因素对医院信息安全的威胁

某省妇幼保健院的大量新生儿视频泄露,其主要原因是黑客入侵了数据库。这是人为因素影响医院信息安全的典型案列。人为因素也是影响医院信息安全的因素之一,其中分为内部成员因素和外部成员因素。

(1)内部成员因素:主要是内部成员未经患者允许有意向外界公布或出售患者的病例和个人信息,不仅使患者的名誉和财产甚至是生命安全受到侵害,而且对医院的声誉有很大的负面影响,也是最难防范的威胁之一;

(2)外部成员因素:是外部成员通过对医院安全网络植入木马,窃听软件,电脑病毒等使医院网络,电脑瘫痪或者盗取患者个人信息以一己私利的人为威胁,对医院信息网络的破坏性极强,会造成社会恐慌和信用危机,加剧医患矛盾,不利于医疗网络建立的良性发展。

1.3 使用网络医疗产品中的泄露风险

近年来,随着“互联网+”和“云平台”的广泛应用,患者可在具有挂号功能的网页上进行预约挂号。医生也可以通过云平台来了解患者的情况和换院前的病例,既方便了患者,也方便了医生,但仍然存在安全隐患。首先,患者要填写一系列个人信息注册,这样才能获取网站服务,在这过程中,网站对患者信息的保护是否安全和他们是否非法出售这些信息,我们无从得知;其次,患者在进行网络咨询和挂号是可能会被窃听或者被不法分子拦截,造成信息泄露;再者,在进行医疗咨询时,患者可能会有意无意的泄露自己的信息,这些信息看似毫无用处,但“千里之堤毁于蚁穴”——患者提供的碎片化信息之间相互关联可能会让对方知道患者的详细资料,不法分子和私人机构获得后可能会给患者带来身体或者财产的危害。所以在使用网络医疗产品时应注意网站是否合法,上网环境是否安全,从而保护医疗信息。

02

医疗信息安全防护策略

2.1 物理安全的防范

好的硬件是医院信息安全防护的前提,在保护硬件方面,应做到:
(1)安装自动防火措施以减少不避免的安全事故;
(2)机房应该单独隔离,配置恒温措施和做到防潮,避免设备的快速老化;
(3)建立合理的医疗网络线路,不乱搭电线,合理规划网线布局;

(4)建立内网和外网,内网只与数据库连接,负责院内的信息传递和患者的信息存储。外网与互联网连接,负责挂号,跨院信息传递和院外网络咨询。外网和内网不能在同一台电脑主机中应用,外网要随时监控以防止外部的病毒、木马入侵。

2.2 严格的内部管理
硬件的保护很重要,但人为的破坏往往比硬件损坏的损失更严重,严格的医院信息安全管理会将损失减到最低。我国互联网医疗正处于不断改善阶段,内部制度仍需不断完善。
(1)建立安全监控系统,保证主机房24小时的时时监控与维护。
(2)与电脑维修机构积极联系,保证“随叫随到”,将安全事故所引发的信息和财产损失降到最低。
(3)完善机房管理制度,未经院长和相关人员的批准,不允许任何人私自进入机房。
(4)完善责任制度,将责任分到每个人,哪里出问题就找哪个人的责任,不允许徇私舞弊的情况。
(5)不建议医院将网络医疗服务外包给没有自制的网站和公司,这等于将敏感信息置于危险的境地。

2.3 网络安全的保护

社会已经进入信息化时代,基于4G网络使用范围的扩大,给在网络医疗的便利越来越明显。针对这一现状,医院对网络安全的保护是必不可少的。医院网络安全的防护有:
(1)网络医疗产品的保护:网络医疗产品时医院与患者沟通和交流的新途径,在患者注册产品的同时,医院应该将保护患者的信息不被侵害。建议医院与大公司合作来共同推出网络医疗产品。
(2)服务器的升级:黑客经常利用服务器的漏洞,向服务器不间断地输送无用的信息,造成服务器的关闭,建议医院不断升级服务器,让犯罪分子没有可乘之机。
(3)采用最新安全技术:引进国内最新的信息安全技术有利于信息的存储,也有利于中国医疗网络安全的发展,从而创造出符合我国国情的防护措施。

网络安全不仅是医院的责任,个人同样要保护自己的医疗信息不受侵害,应该做到:不使用信用度低的,规模小的医疗网络安全产品。下载安全软件保护自己的上网环境不受侵害。用户在使用计算机的过程中,必须需要安装防火墙以及杀毒软件。


03

相关法规及政策
3.1 法律法规
2016.4.19,习主席在网络安全和信息化工作座谈会上,深刻阐明网络生态事关人民利益。
2014年成立中央网络安全和信息化领导小组,并于2018年改组为中国共产党中央网络安全和信息化委员会。
2017年实施《中华人民共和国网络安全法》
其中重点:
第二十一条  国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改。
第三十三条  建设关键信息基础设施应当确保其具有支持业务稳定、持续运行的性能,并保证安全技术措施同步规划、同步建设、同步使用。
网络运营者不履行本法第二十一条、第二十五条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。
关键信息基础设施的运营者不履行本法第三十三条、第三十四条、第三十六条、第三十八条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处十万元以上一百万元以下罚款,对直接负责的主管人员处一万元以上十万元以下罚款。
2007年发布《信息安全等级保护管理办法》
2021年实施《中华人民共和国数据安全法》
2021年实施《关键信息基础设施安全保护条例》

第二条 本条例所称关键信息基础设施,是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。

3.2 医疗行业相关政策

2018年4月,国家卫生健康委发布《关于印发全国医院信息化建设标准与规范(试行)的通知》。对二级及以上医院的数据中心安全、终端安全、网络安全及容灾备份提出要求。

2018年9月13日,国家卫生健康委发布《国家健康医疗大数据标准、安全和服务管理办法(试行)》,明确责任单位应当落实网络安全等级保护制度要求,对健康医疗大数据中心、相关信息系统开展定级、备案、测评等工作。

2018年9月14日,国家卫生健康委发布《关于印发互联网诊疗管理办法(试行)等3个文件的通知》,管理办法要求医疗机构开展互联网诊疗活动,应当具备满足互联网技术要求的设施、信息系统、技术人员以及信息安全系统,并实施第三级信息安全等级保护。

2018年12月21日,国家卫生健康委办公厅发文《加快推进电子健康卡普及及应用工作的意见》,对重点工作任务进行部署,要求着力加强电子健康卡应用安全建设及管理,对电子健康卡管理服务系统、识读终端设备、应用密码机、互联网医疗健康服务应用软件等依据国家行业标准实行质量及安全检测,强化个人健康信息安全管理,建立相关安全风险动态评估管理机制,同时要求电子健康卡积极采用国密算法和国产自主可控安全技术,确保居民健康信息的安全。

2019年4月,国家卫生健康委发布《关于印发全国基层医疗卫生机构信息化建设标准与规范(试行)的通知》,明确了基层医疗卫生机构未来 5-10 年信息化建设的基本内容和要求。其中信息安全部分包括身份认证、桌面终端安全、移动终端安全、计算安全、通信安全、数据防泄露、可信组网、数据备份与恢复、应用容灾、安全运维等10个方面。

2019年12月,经第十三届全国人民代表大会常务委员会第十五次会议通过,我国颁布卫生健康领域第一部基础性、综合性法律《中华人民共和国基本医疗卫生与健康促进法》,明确国家采取措施推进医疗卫生机构建立健全信息安全制度,保护公民个人健康信息安全,对医疗信息安全制度、保障措施不健全,导致医疗信息泄露和非法损害公民个人健康信息的行为进行处罚。

2020年2月28日,国家医疗保障局、国家卫生健康委员会发布《关于推进新冠肺炎疫情防控期间开展“互联网+”医保服务的指导意见》,要求不断提升信息化水平,同步做好互联网医保服务有关数据的网络安全工作,防止数据泄露。

    

04

实施风险评估

网络安全风险评估主要包括资产、威胁、脆弱性和风险四个主要因素。网络安全风险评估能为全面有效落实安全管理工作提供基础,通过预测事件发生的可能性、影响范围和危害程度,有效提高预防保护的准确性。企业信息系统建设之初就存在安全问题,好比高楼大厦建在流沙之上,地基不固,楼建的越高倒塌的风险就越大。网络安全风险评估是信息系统这座高楼大厦的安全根基,它可以帮助信息系统管理者了解潜在威胁,合理利用现有资源开展规划建设。网络安全风险评估还可以为信息系统建设者节省信息系统建设总体投资,达到“以最小成本获得最大安全保障”的效果。

建议:邀请本地专业且具有网络安全服务的企业对于本单位内部整理网络安全状况进行检查和梳理,并完成自查,便于清晰问题理清责任隐患点。




智慧医疗网 © 2022 版权所有   ICP备案号:沪ICP备17004559号-5