教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 高等教育 >

医院等级保护建设网络安全建设-解决方案(8)

来源:网络收集 时间:2026-09-04
导读: ? 访问控制的实现主要是采取两种方式:采用安全操作系统,或对操作系统进行安 全改造,且使用效果要达到以上要求。 对于强制访问控制中的权限分配和账号管理部分可以通过等级保护配置核查产品进行定期扫描核查,及

? 访问控制的实现主要是采取两种方式:采用安全操作系统,或对操作系统进行安

全改造,且使用效果要达到以上要求。

对于强制访问控制中的权限分配和账号管理部分可以通过等级保护配置核查产品进行定期扫描核查,及时发现与基线要求不符的配置并进行加固。同时账号管理和权限控制部分还可以通过堡垒机产品来进行强制管控,满足强制访问控制的要求。

5.2.10 主机入侵防范

根据等级保护三级要求,需要对主机入侵行为进行防范。针对主机的入侵防范,可以从以下多个角度进行处理:

? 部署入侵检测/保护系统,在防范网络入侵的同时对关键主机的操作系统提供保护,

提供根据入侵事件的风险程度进行分类报警。

? 部署漏洞扫描进行安全性检测,及时发现主机漏洞并进行修补,减少攻击者可利

用的对象。

? 操作系统的安全遵循最小安装的原则,仅安装需要的组件和应用程序,关闭多余

服务等,减少组件、应用程序和服务中可能存在的漏洞。 ? 根据系统类型进行安全配置的加固处理。

5.2.11 主机审计

主机层审计记录系统用户和数据库用户重要的安全相关事件。

系统用户审计主要包括重要用户行为、系统资源的异常使用和重要程序功能的执行等;还包括数据文件的打开关闭,具体的行动,诸如读取、编辑和删除记录,以及打印报表等。对于系统用户审计建议可以通过堡垒机来实现,堡垒机是集账号权限管控以及用户行为审计与一体的安全运维产品,能够通过录屏,记录命令行等方式记录用户对重要服务器的访问行为以及所做的各种操作。

数据库用户审计主要包括用户的各种数据库操作,如插入、更新、删除、修改等行为。对于某些对数据可用性、保密性和完整性方面十分敏感的应用,要求能够捕捉到每个所改变记录的事前和事后的情况。对于数据库用户审计建议可以通过网络审计产品来实现,网络审计产品以旁路方式接入网络,不会对网络造成影响,能够对所有数据库操作行为进行细粒度的记录,以便事后追查。

5.2.12 恶意代码防范

针对病毒风险,应在数据中心所有服务器和终端主机上部署防病毒系统,加强终端主机的病毒防护能力并及时升级恶意代码软件版本以及恶意代码库。同时部署防病毒服务器,负责制定终端主机防病毒策略,进行防病毒系统的统一管理。终端防病毒系统应与网络防病毒系统为不同品牌,以构成立体防护体系。

5.2.13 剩余信息保护

为实现剩余信息保护,达到客体安全重用,应及时清除剩余信息存储空间,建议通过对操作系统及数据库系统进行安全加固配置,使得操作系统和数据库系统具备及时清除剩余信息的功能,从而保证用户的鉴别信息、文件、目录、数据库记录等敏感信息所在的存储空间(内存、硬盘)被及时释放或者再分配给其他用户前得到完全清除。

5.2.14 资源控制

对主机层面的资源控制可以通过以下几个方面来实现:

? 登录条件限制:在交换、路由设定终端接入控制,或使用主机防护软件设定终端

接入限制,对网络地址范围等条件限制用户终端登录。

? 用户可用资源阈值:限制单个用户对系统资源的最大最小使用限度,保障正常合

理的资源占用。

? 设定安全策略对在终端登录超时的用户进行锁定,使用主机监控产品对重要的服

务器进行监视,包括监视服务器的CPU、硬盘、内存、网络等资源的使用情况,并对用户的资源使用情况做出大小使用度限制。当系统的服务水平降低到预先规定的最小值进行检测和报警。

? 通过内网终端管理系统实现对用户的接入方式、登陆超时锁定、主机资源、网络

资源等进行告警及控制。

建议根据基本要求通过安全加固措施对主机资源进行限定,还可以通过部署监控管理系统进行资源监控。

5.3

应用层安全 5.3.1 身份鉴别

为提高应用服务安全性,保障各种业务的正常运行,应在应用系统开发过程中进行相应身份鉴别功能的开发,包括:

? 根据基本要求配置用户名/口令,口令必须具备采用3中以上字符、长度不少于8

位并定期更换。

? 保证系统用户名具有唯一性。

? 启用登录失败处理功能,登录失败后采取结束会话、限制非法登录次数和自动退

出等措施。

? 对用户登录采取双因素认证方式,采用USBkey+密码进行身份鉴别或者通过CA

系统进行身份鉴别。 5.3.2 访问控制

应用层访问控制可以通过以下几个方面实现:

? 根据等级保护基本要求进行访问控制的配置,包括:权限定义、默认账号的权限

管理、控制粒度的确定等。

? 通过安全加固措施制定严格的用户权限策略,保证账号、口令等符合安全策略要

求。

? 通过防火墙制定符合基本要求的ACL策略。

通过部署WEB应用防火墙保护基于WEB的应用服务器 5.3.3 安全审计

应用层安全审计是对业务应用系统行为的审计,需要与应用系统紧密结合,此审计功能应与应用系统统一开发。

数据中心业务系统审计应记录系统重要安全时间的日期、时间、发起者信息、类型、描述和结果等,并保护好审计结果,阻止非法删除、修改或覆盖审计记录。同时能够对记录数据进行统计、查询、分析及生产审计报表。

同时可以部署数据库审计系统对用户行为、用户事件及系统状态加以审计、范围覆盖到每个用户,从而把握数据库系统的整体安全性。

5.3.4 剩余信息保护

为实现剩余信息保护,达到客体安全重用,应及时清除剩余信息存储空间,建议通过对操作系统及数据库系统进行安全加固配置,使得操作系统和数据库系统具备及时清除剩余信息的功能,从而保证用户的鉴别信息、文件、目录、数据库记录等敏感信息所在的存储空间(内存、硬盘)被及时释放或者再分配给其他用户前得到完全清除。

5.3.5 通信完整性

对于信息传输和存储的完整性校验可采用消息摘要机制确保完整性校验,应在应用系统开发过程中进行数据完整性校验功能开发。

对于信息传输的完整性校验应由传输加密系统完成,可以通过部署VPN系统以保证远程数据传输的数据完整性。对于信息存储的完整性校验应由应由系统和数据库系统完成。

5.3.6 通信保密性

应用层的通信保密性主要由应用系统完成,应在应用系统开发过程中进行数据加密的开发。在通信双方建立连接之前,应用系统应利用密码技术进行绘画初始化验证,并对通信过程中的敏感信息字段进行加密。对于信息传输的通信保密性应由加密系统完成。可以通过部署VPN系统以保证远程数据传输的数据机密性。

…… 此处隐藏:905字,全部文档内容请下载后查看。喜欢就下载吧 ……
医院等级保护建设网络安全建设-解决方案(8).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/613766.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)