医疗 · 某地级市三甲医院(典型场景)
三甲医院勒索软件防护:在扩散之前发现并阻断
医院内网分区不清、医疗设备无法打补丁,勒索软件一旦进入便可能波及 HIS 与 PACS。通过区域隔离、设备资产管理、病毒与入侵检测及蜜罐闭环建立多层防护。
挑战
- HIS、PACS、LIS 等核心系统与办公终端处于同一大网段,缺少区域间访问控制。
- 影像、检验类医疗设备运行老旧操作系统,受厂商限制无法安装补丁和终端防护软件。
- 信息科人员有限,现有设备的告警分散在多个界面,夜间和节假日缺少及时处置能力。
- 多家设备厂商通过各自方式远程运维,接入路径和操作行为无法统一审计。
方案
- 在核心交换机与服务器区之间以双机热备方式部署 NGFW One 企业版,将服务器区、办公区、医疗设备区划分为独立安全区域,仅放行业务必需的访问。
- 启用网内设备管理,识别并登记接入的医疗设备,对无法加固的设备限定只能访问对应的业务服务器。
- 在区域边界开启防病毒与入侵检测,识别恶意文件传输、漏洞利用以及 SMB 扫描等勒索传播特征。
- 在服务器区和办公区布置蜜罐诱捕节点,触发后自动关联设备信息并推送管理员确认封停,处置过程全部留存审计。
- 第三方运维统一通过 VPN 接入,按厂商账号限定可访问的设备范围。
效果
- 核心业务系统与办公网之间形成明确边界,单台终端被感染时影响范围受到控制。
- 医疗设备资产从「说不清」变为有清单、有归属、有访问范围。
- 内网异常探测可以被及时发现,从告警到隔离的流程由人工跨系统操作变为在一个界面中确认完成。
- 第三方运维接入集中管控,操作有记录、可追溯,便于应对检查。
实施要点
医院场景最大的约束是业务不能中断。建议分阶段推进:
- 先观察后收紧:设备上线初期以记录为主,梳理出各区域之间真实的业务访问关系,再逐步收紧访问控制策略。
- 先资产后策略:先完成医疗设备资产清点,与设备科、厂商确认每台设备需要访问的服务器和端口。
- 封停分级:将 HIS、PACS 等核心服务器列入保护名单,涉及它们的处置始终由人工确认;普通办公终端触发蜜罐可走一键确认流程。
防护措施之外,仍需做好核心数据的离线备份与恢复演练。网络层防护的目标是尽早发现、缩小影响范围,而不是替代备份。
用到的产品与功能
本文为典型场景示例,具体部署方案需结合实际网络环境评估。