解读《医疗卫生机构网络安全管理办法》,备战网络安全技能大赛

VSole2022-10-19 19:04:38

由国家卫生健康委员会主办、中国医院协会信息专业委员会(CHIMA)承办的第三届全国卫生健康行业网络安全技能大赛将于2022年12月举行决赛。为更好地帮助医疗机构以赛促学、以赛促练、以赛促建,CHIMA将举行系列化的“赛前集训”活动。

10月13日,由CHIMA与深信服联合举办的首场赛前培训成功召开,标志着“赛前集训”的正式拉开帷幕。本次培训以《医疗卫生机构网络安全管理办法》(以下简称“安全管理办法”)解读为主要内容,由CHIMA副主任委员、北京市卫生健康大数据与政策研究中心主任琚文胜担任主持人,国家卫生健康委规划发展与信息化司大数据办公室主任唐勇林、复旦大学附属华山医院信息中心主任黄虹、深信服医疗行业安全解决方案总监王成雨等专家担任讲师,围绕“安全管理办法”政策进行深入解读,以帮助医疗机构更准确地理解和执行实施。

网络安全与数据安全双管齐下,坚持统筹发展与安全

国家卫生健康委规划发展与信息化司大数据办公室主任唐勇林,发表了《完善医疗卫生机构网络安全管理,强化主阵地数据和个人信息保护》的主题演讲。唐主任强调,互联网时代数据成为赋能医疗业务发展的重要变量,在医疗信息化领域,我们应按照党中央的要求,坚持“统筹发展和安全”,推进新一代信息技术与卫生健康的融合,坚决保障网络安全,积极推进健康产业发展。

会上,唐主任重点解析了《医疗卫生机构网络安全管理办法》对各医疗卫生机构在网络安全管理和数据安全管理两个方面的基本原则、管理重点、责任分工、执行标准,以及监督等方面的要求,强调威胁监测预警与应急处置协同机制,为医疗机构网络安全和数据安全的管理建设指明了方向。

截自会议直播画面

以安全运营中心为核心,落实智慧医院网络安全建设“智行合一”

复旦大学附属华山医院信息中心主任黄虹,以《“内外兼修,智行合一”夯实医院网络安全》为主题。黄虹主任提出了围绕智慧医院,要设法落实相关规划建设,“智行合一”才有可能为智慧医疗构建更加完善的网络安全环境和基础。

此次培训,黄虹主任结合华山医院多院区建设所需带来的安全管理的挑战,重点分享了如何通过医疗安全运营中心来提升整体医院网络安全的能力建设:

分阶段针对性规划

将安全运营平台的建设分为前、中、后期三个阶段,结合每个阶段需要承载的重点功能进行针对性规划。

构建平台、人员、流程的“铁三角架构”

明确安全运营相关人员的工作职责,并结合场景化流程实现分工协作,保障运营流程高效运转。通过平台、人员、流程三部分组成“铁三角”的稳定架构。

最终目标,是实现“自动相应闭环、持续安全运营”。平台是进行持续安全运营的核心载体,流程负责各类安全场景下的机制保障,人员则依托专家服务团队让平台及流程充分发挥价值。

通过“平台+组件+服务”模式,建设“三化六防”安全能力体系

会上,深信服医疗行业安全解决方案总监王成雨分享了《医院后等保时代“三防六化”能力建设》的主题演讲。《医疗卫生机构网络安全管理办法》提出:在安全防护方面要求建立“实战化、体系化、常态化”的安全防护体系,形成“动态防御、主动防御、纵深防御、精准防御、整体防控、联防联控”的安全防护态势。王成雨认为,当前医疗行业的安全建设已进入“后等保时代”,医院的网络安全建设正在从满足合规转变为真正有效。

基于“三化六防”的体系目标,深信服通过平台+组件+服务的模式,分项拆解,协助医院规划和落地相应技术框架的建设。同时依托于深信服7*24h托管式安全服务,完成安全常态化体系建设,最后通过深信服辐射全国的成都医疗专属安全服务运营中心,共享医疗关键威胁情报,以点连线,实现联防联控。

数千名医疗用户单位参与了本次赛前培训。通过行业专家对《医疗卫生机构网络安全管理办法》不同角度的解读,广大医院用户单位对网络及数据安全的管理、网络安全的有效建设有了更加明确的方向。

当前,伴随着网络攻击的不断加剧,网络安全建设重心由“防御”走向了“对抗”。为了实现面向“实战对抗”的安全效果,智慧医院需建立“持续有效”的运营机制,提升快速适应资产、脆弱性、威胁动态变化的能力,为医院信息化建设保驾护航。

网络安全医疗卫生
本作品采用《CC 协议》,转载必须注明作者和本文链接
8月18日,医疗卫生行业网络安全论坛在2022北京网络安全大会大湾区峰会上顺利举办。目前,奇安信已经基于冬奥网络安全“零事故”能力和多个国内重点医疗单位合作打造医疗卫生行业网络安全“中国模式”。
第三届网络安全内生安全发展大会医疗卫生数字化安全治理论坛举行
提升卫生健康行业信息安全技术水平
有案例显示,医用物联网设备,楼宇自动化系统,已成为威胁行为者、勒索软件攻击者的攻击向量。医疗保健和公共卫生部门仍然是网络犯罪分子和勒索软件威胁团体的主要攻击目标。去年受到勒索软件攻击的医疗保健组织中有94%表示,最严重的攻击影响了他们的运营能力。此外,90%的私营医疗机构表示,勒索攻击导致他们失去业务或收入。这次袭击导致NHS服务中断,包括救护车调度、预约预约、患者转诊和紧急处方。
由国家卫生健康委员会主办、中国医院协会信息专业委员会承办的第三届全国卫生健康行业网络安全技能大赛将于2022年12月举行决赛。为更好地帮助医疗机构以赛促学、以赛促练、以赛促建,CHIMA将举行系列化的“赛前集训”活动。10月13日,由CHIMA与深信服联合举办的首场赛前培训成功召开,标志着“赛前集训”的正式拉开帷幕。
王国强表示,医疗卫生行业网络安全建设水平在近年来得到了快速提升。《报告》数据显示,在2021年的医疗卫生行业的网络安全应急响应事件中,还有16.7%并非是由网络攻击事件触发的。这些事件绝大多数都是机构内部运营故障、操作失误或管理疏失所造成的。据介绍,《报告》从安全漏洞、运营风险、应急响应等多个维度出发,通过数据、案例等多种方式对医疗卫生行业网络安全现状展开全面分析。
数据全生命周期安全风险评估在完成敏感数据分类分级后,就需要对风险进行梳理和评估。同时,数据生存周期安全风险评估应从通用安全和各阶段安全两个方面进行数据环境风险检查,了解信息系统总体安全风险状况,对脆弱性进行统一分析和评估,以建立快速响应机制,及时有效完成数据安全风险修复工作。整合多层次的纵深防御,及时发现问题,及时阻止安全问题。
安全处置应将态势感知、监督管理、安全检查、应急处置、联防联控组成协同安全处置体系。网络撤销或变更安全保护等级的,应在10个工作日内向原备案公安机关撤销或变更,同步上报上级卫生健康行政部门。2)建立网络安全事件通报工作机制,及时通报网络安全事件。需要在贯彻落实《办法》的基础上进行重点保护。《办法》指出要建立防护、监测、处置、保障四个体系协同的综合防控格局。
目前已有超过1000家网络安全生态合作企业报名参与。在数字安全产业发展论坛上,将举行“数字产业生态共同体成立仪式”,旨在促进数字产业上下游合作、实现数字产业健康、安全、快速发展。多场景新技术交流 深化行业应用安全 BCS2022大湾区网络安全峰会将举办3场与行业应用和业务场景相关的会议活动。2022北京网络安全大会以“零事故之路”为主题,特设北京、大湾区、长沙、重庆四大分会场。
VSole
网络安全专家