医院信息化案例-医院信息安全建设与管理课件.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《医院信息化案例-医院信息安全建设与管理课件.pptx》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 医院 信息化 案例 信息 安全 建设 管理 课件
- 资源描述:
-
1、医院信息安全建设与管理医院信息安全建设与管理北京协和医院北京协和医院 提纲提纲国内外医院安全形势现状分国内外医院安全形势现状分析析医院信息安全工作推进建议医院信息安全工作推进建议协和信息安全措施举例与体协和信息安全措施举例与体会会明星婚况明星婚况2018年年8月,某影星在北京月,某影星在北京 某医院手术住院,个人信息被某医院手术住院,个人信息被 截屏发布到了社交媒体。截屏发布到了社交媒体。中华人民共和国侵权责任法 第七章第62条规定:医疗机构及 其医务人员应当对患者的隐私保 密。泄露患者隐私或者未经患者 同意公开其病历资料,造成患者 损害的,应当承担侵权责任。胎毛笔、百日照、奶粉、胎毛笔、百日
2、照、奶粉、患者医院检查单当废纸患者医院检查单当废纸卖卖http:/ 的名字,发现在一家视频网站上,有一的名字,发现在一家视频网站上,有一 条名为条名为“苏锦之子苏锦之子-视频在线观看视频在线观看”信信 息,点开后,是一段息,点开后,是一段15秒的视频。在秒的视频。在视视 频中,不仅能看到自己的儿子,贴频中,不仅能看到自己的儿子,贴在保在保 育箱上的个人信息也清晰可见。育箱上的个人信息也清晰可见。“姓名姓名”、“年龄年龄”、“诊断病情诊断病情”、“入院日期入院日期”等信息一览无余等信息一览无余从从2014年起,安徽某医院新生儿科安年起,安徽某医院新生儿科安 装了远程网络视频探视服务,在家也能装了
3、远程网络视频探视服务,在家也能 看到孩子。但是要输入预留的住院号和看到孩子。但是要输入预留的住院号和 密码,确保只能自己看。密码,确保只能自己看。系统数据被盗泄露隐私系统数据被盗泄露隐私信息系统攻击相关信息系统攻击相关商业统方商业统方http:/www.y- 二百八十五条规定,非法获取计算机 信息系统数据、非法控制计算机信息 系统罪,是指违反国家规定,侵入国 家事务、国防建设、尖端科学技术领 域以外的计算机信息系统或者采用其计算机信息系统或者采用其 他技术手段,获取该计算机信息系统他技术手段,获取该计算机信息系统 中存储、处理或者传输的数据中存储、处理或者传输的数据,情节 严重的行为。国际医疗
4、信息安全形势国际医疗信息安全形势数据来源:赛门数据来源:赛门铁铁克克2016年年互互联联网网安安全全威威胁胁报报告告阿德莱德乌鸦队澳式足球教练阿德莱德乌鸦队澳式足球教练谋谋杀杀案案-医务人员被解雇医务人员被解雇信息系统使用相关信息系统使用相关Direct access to patient information shall only be permitted to those employees who have a“need to know”to perform their job functions医务人员故意侵犯隐私医务人员故意侵犯隐私休斯敦休斯敦MD安德森癌症中心被安德森癌症中心被
5、罚罚430万美元,病人健康记录万美元,病人健康记录 或受损。或受损。这起案件源于2012年和2013年间发生的三起事故,当时一名员工的笔记本电脑笔记本电脑 在家中被盗,另外还有两个在家中被盗,另外还有两个 未加密的未加密的U盘丢失。盘丢失。MD安德森被罚安德森被罚430万美万美元元“Wall of Shame”https:/ Data Breaches of 500 or More Recordshttps:/ of Shame”WannaCry一周年:一周年:医疗行业或成重点攻击对医疗行业或成重点攻击对象象2018年年2月月23日,湖北某医院遭勒索病毒入侵日,湖北某医院遭勒索病毒入侵2018
6、年年2月月24日,湖南某医院遭勒索病毒攻击,服务器文件被加密;日,湖南某医院遭勒索病毒攻击,服务器文件被加密;2018年年2月月24日,上海某公立医院被黑,黑客勒索日,上海某公立医院被黑,黑客勒索2亿以太币;亿以太币;2018年年4月,杭州某医院受到勒索病毒攻击月,杭州某医院受到勒索病毒攻击2017年年5月,月,“永恒之蓝永恒之蓝”勒索软件对成都市传染病医院等造成影响;勒索软件对成都市传染病医院等造成影响;2017年年7月月,GlobeImposter勒索病毒再度攻击医院勒索病毒再度攻击医院http:/ https:/ http:/ http:/ JackATM心脏起搏器心脏起搏器胰岛素注射泵
7、胰岛素注射泵Top 10 Health Technology Hazards for 2018(The Emergency Care Research Institute)Hospira Symbiq美防长访华异常举美防长访华异常举动动伊朗核电站伊朗核电站-震网病震网病毒毒伊朗核电站是一个伊朗核电站是一个物理隔离的网络物理隔离的网络,因此攻击者首先获,因此攻击者首先获 得得了一些了一些核电站工作人员和其家庭成员的信息核电站工作人员和其家庭成员的信息,针对这些家,针对这些家 庭庭成员的主机发起了攻击,成功成员的主机发起了攻击,成功控制控制了这些了这些家庭家庭用的用的主机主机,然然后利用后利用4个
8、个WINDOWS的的0DAY漏洞,可以漏洞,可以感染所有接入感染所有接入的的USB移动介质移动介质以及通过以及通过USB移动介质可以攻击接入的主机。移动介质可以攻击接入的主机。终于靠这种终于靠这种摆渡攻击摆渡攻击渗透进了防护森严物理隔离的伊朗核电渗透进了防护森严物理隔离的伊朗核电 站内部网络,最后再利用了站内部网络,最后再利用了3个西门子的个西门子的0DAY漏洞,成功控漏洞,成功控 制了制了控制离心机的控制系统控制离心机的控制系统,修改了离心机参数,让其,修改了离心机参数,让其发电发电 正常但生产不出制造核武器的物质正常但生产不出制造核武器的物质,但在,但在人工检测显示端显人工检测显示端显 示
9、一切正常示一切正常。成功的将伊朗制造核武器的进程拖后了几年。成功的将伊朗制造核武器的进程拖后了几年。https:/ 勒索病毒从偶发到频发、从无勒索病毒从偶发到频发、从无意意 到有意、从无害到有害到有意、从无害到有害 信息安全(信息安全(Security)已有影响)已有影响 到患者安全到患者安全(Safety)的苗头的苗头 个别大数据公司已出现数据泄个别大数据公司已出现数据泄露露 而被停业追责的现象而被停业追责的现象漏洞产业化漏洞产业化攻击复杂化攻击复杂化重保常态化重保常态化安全法制化安全法制化应急小时化应急小时化军火民用化军火民用化网络安全形势网络安全形势企业安全发展常见历企业安全发展常见历程
10、程不关注安全不关注安全自以为安全自以为安全体系化建设体系化建设整体安全整体安全尝试新技术尝试新技术出现安全事件出现安全事件 也不关心也不关心部署了大量的部署了大量的 安全设备,感安全设备,感 觉良好觉良好拥有了自己的拥有了自己的 安全团队,开安全团队,开 始体系化安全始体系化安全 建设建设整体业务安全整体业务安全 性都得到了满性都得到了满 足足开始尝试前沿开始尝试前沿 和创新的技术和创新的技术提纲提纲国内外医院安全形势现状分国内外医院安全形势现状分析析医院信息安全工作推进建议医院信息安全工作推进建议协和信息安全措施举例与体协和信息安全措施举例与体会会 边界防护边界防护 导入导出导入导出 数据加
11、密数据加密 数据完整数据完整 攻击可见攻击可见 攻击可挡攻击可挡 行为审计行为审计“进不来进不来”“拿不走拿不走”“看不懂看不懂”“改不了改不了”“看得见看得见”“挡得住挡得住”“走不脱走不脱”信息安全建设与管理的目信息安全建设与管理的目标标医院信息安全工作推进建医院信息安全工作推进建议议对标法律法规要求对标法律法规要求制定信息安全规划制定信息安全规划 组建信息安全团队组建信息安全团队 聚焦高危信息场景聚焦高危信息场景 完成每年等保测评完成每年等保测评 开展定期渗透测试开展定期渗透测试 安全事件应急响应安全事件应急响应 重大活动安全保障重大活动安全保障 加强信息安全教育加强信息安全教育网络信息
12、安全相关法律法网络信息安全相关法律法规规名称名称立法机关立法机关生效时间生效时间状态状态国家安全法全国人大常委会2015/7/1现行有效网络安全法网络安全法全国人大常委会全国人大常委会2017/6/1现行有效现行有效全国人民代表大会常务委员会关于 加强网络信息保护的决定全国人大常委会2012/12/28现行有效国家网络空间安全战略国家互联网信息办公室2016/12/27现行有效网络空间国际合作战略外交部和国家互联网信息办公室2017/3/1现行有效网络安全等级保护条例(征求意见稿)公安部等部门2018/6/27制定中信息安全技术信息安全技术 网络安全等级保护基网络安全等级保护基 本要求(征求意
13、见稿)等本要求(征求意见稿)等全国信息安全标准化技术委员会全国信息安全标准化技术委员会N/A制定中制定中等保等保2.0网络安全法处罚案例摘网络安全法处罚案例摘录录被处罚单位被处罚单位执法机构执法机构处罚行为处罚行为处罚措施处罚措施腾讯微信、新浪微博、百度 贴吧北京市、广东 省网信办未加强对用户发布的信息的管理,网站中存在法律、行政法规禁止发布或者传输的信息。调查中BOSS直聘北京市网信办、天津市网信 办为未提供真实身份信息的用户提供信息发布服务;未采取有效措施对用户发布传输的信息进行严格管 理,导致违法违规信息扩散。责令改正汕头市某信息 科技有限公司广东汕头网警 支队2015年11月向公安机关
展开阅读全文