挑战
医疗面临的安全挑战
核心系统不能中断
HIS、PACS、LIS、EMR 等系统 7×24 小时运行,一旦受勒索软件影响,直接影响诊疗秩序。
医疗设备难以加固
影像、检验等医疗设备大量运行老旧操作系统,受厂商限制无法打补丁或安装终端防护软件。
内网一旦失守扩散快
院内网络分区不清,办公终端与业务服务器之间缺少访问控制,勒索软件可以快速横向传播。
第三方运维接入多
设备厂商和软件供应商需要远程运维,接入方式分散,缺少统一的管控和审计。
方案
用 NGFW One 怎么解决
01
核心业务分区隔离
将 HIS、PACS 等服务器区与办公区、设备区划分为独立安全区域,通过 ACL 仅放行业务必需的访问。
02
医疗设备资产管理
通过网内设备管理识别接入的医疗设备,建立资产清单,对无法加固的设备限定其只能访问对应的业务服务器。
03
勒索软件多层检测
在区域边界开启防病毒和入侵检测,识别恶意文件传输和漏洞利用、内网扫描等勒索传播行为。
04
蜜罐闭环提前预警
在服务器区和办公区布置诱捕节点,任何主机试探诱捕节点即触发告警,经审计确认后封停对应设备,尽量在扩散前阻断。
05
第三方运维统一接入
第三方运维统一通过 VPN 接入,按账号限定可访问的设备范围,接入行为全部留存审计。
推荐产品
NGFW One 企业版
在一台设备上同时提供分区隔离、设备资产管理、病毒与入侵检测和蜜罐闭环,并支持双机热备保障核心业务连续性。
推荐在核心交换机与服务器区之间部署 NGFW One 企业版硬件一体机,对 HIS、PACS 等服务器区实施区域隔离与威胁检测,并以双机热备方式保障业务连续性;互联网出口另行部署或由同一设备承担出口防护。蜜罐诱捕节点分布在服务器区、办公区和医疗设备区等关键网段,第三方运维统一经 VPN 接入。
合规要点
满足这些要求
- 等保 2.0 对医院核心业务系统的安全区域边界与安全审计要求(定级以医院实际定级备案为准)。
- 网络安全法要求网络日志留存不少于六个月。
- 《医疗卫生机构网络安全管理办法》中关于网络安全防护与数据安全的要求,以主管部门最新要求为准。