青島亞訊信息技術有限公司
在當今日益開放的網絡環境下,醫療行業的數據安全問題日益凸顯。高度敏感的數據泄露會帶來巨大的個人、家庭和社會影響。
醫療數據的特殊價值
健康信息的滲透決定了健康數據的利用范疇非常廣泛,使用不當會嚴重影響人們的生活、工作、家庭甚至造成社會和政治動蕩。其廣泛的社會影響性使得個人健康信息(Personal Health Information:PHI)成為人們核心的隱私內容。PHI泄露具有兩大典型特征:單體病案對于個人及家庭的巨大影響和海量信息的巨大社會影響,而且極易轉變為巨大的財富。那么,有哪些高度敏感的數據泄露場景呢?
醫療行業的安全挑戰
一、不夠安全的網絡環境
開放或半開放的網絡環境是醫療行業的典型特征,很少有行業像醫療行業一樣是一個非安全的開放環境。開放的網絡環境使入侵者可以輕易地進入醫院網絡,輕易地進行物理攻擊。
二、人的安全無處不在
由于醫院患者單體數據的巨大價值,使人的安全成為醫院安全的問題所在。Verizon 報告揭示醫療行業是一個內部威脅遠大于外部威脅的行業,內部威脅高達60%,外部威脅只有40%。除了情報之外,很少有數據會像醫院一樣,單體數據具有巨大的價值,形成了醫療數據的黑市,明碼標價。這使醫務人員并不需要太高深的技術就可獲得巨大的收益機會,必然會受到。
三、敏感數據的流動剛需
眾多的數據交換業務和急劇上升的互聯互通需求,醫院作為一個受到嚴格管制的行業,需要和眾多機構進行數據交換和匯報。醫院和醫保機構的數據交換是醫院核心業務之一,由于歷史原因,醫保數據交換可能會出現不必要的敏感數據交換,使敏感數據失控。
四、云端業務不分內外
當前國家鼓勵“互聯網+醫療健康”發展,一方面推動著醫療業務不斷互聯網化和云化,另一方面也會給云端業務帶來特殊的數據安全挑戰。不同于線下數據中心較為完整的安全措施,云環境具有以下非安全特征:用戶在云上擁有重要的業務和數據,但機房場地、安保不屬于用戶,場地、設備和環境運維都不受控制,基礎平臺也不受控制。本質上說,用戶需要把極為重要的數據存儲在不受信任的環境之中。
依據于上文給出的分類及場景,亞訊信息提供相應的數據安全措施建議,通過技術手段如標識化、訪問控制、遮蔽、身份鑒別、加密、脫敏、審計等,對醫療健康進行數據安全保護。數據共享開放原則需遵循“最小必要原則”,區別于原有數據使用的粗獷模式。如通過網閘進行內外網的信息交互,在互聯網出口處、應用服務器前端、核心交換機等處,部署亞訊旗下下的終端DLP和網絡DLP、數據加密系統、桌面管理系統、行為審計系統、文檔安全管理系統等,以此來形成了獨立靈活的解決方案。
- 此整套解決方案不僅滿足各種合規性要求,還限制了數據庫管理員(DBA)的超級權限,實現了系統管理員、安全管理、審計的角色分離,從而可以保證對系統管理員實施有效的監督,消除了傳統數據庫系統中系統管理員權限過大帶來的安全風險;
- 針對醫院業務系統提供精確到字段的審計與響應,提供豐富的審計查詢條件和細致的統計分析條件,通過多樣化的關聯查詢分析能力,保證數據展現的靈活多樣;
- 防御了來自內部和外部網絡對業務系統的攻擊以及病毒的感染,還可以提升了醫院信息系統整體的安全性和數據安全性。