集成平台如何达到等保2.0的三级标准?医院容易忽视的问题有哪些?

Odin Editor, 24 九月, 2023
关键字

集成平台、三级等保

前言:

集成平台过三级等保目前已成为医疗机构不可或缺的必备要求。无论是政策文件、测评标准(如互联互通测评)还是集成平台的投标标书,都明确了集成平台需要满足三级等保的标准。

 

集成平台在三级等保测评中,需要考虑的主要是安全计算环境方面的问题。 根据现行的“《信息安全技术 网络安全等级保护基本要求》(GB∕T 22239—2019)”(以下简称《要求》),等保三级安全计算环境的通用要求包括身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护共11个大项,每项要求分别提出了不同数量的小项(如图1)。


图1 三级等保测评中安全计算环境的通用要求

在实际等保测评过程中,不同的等保测评机构可能会根据等保2.0中最新的三级等保标准,对某些指标要求进行量化。 同时受检测的单位在首次等保检测时也容易对部分问题存在忽略和疏漏,这些都给集成平台的三级等保测评带来了挑战。


图2 医院在首次等保检测时容易出现的问题占比 

我们经过统计后发现,医疗机构在身份鉴别、访问控制和数据完整性三个方面,在等保测评中存在不符合(或部分符合)要求的项目相对较多。 进一步整理后发现,以下几类问题是集成平台三级等保测评中容易被忽视或准备中存在疏漏的,其中包括身份鉴别中的口令复杂度及有效期策略、组合鉴别技术、登录失败处理,数据传输和储存过程中的保密性等 接下来,我们将列举一些常见问题并提供解决方案,分享给大家。

 

问题一:集成平台的三级等保测评中要求身份鉴别信息具有复杂度要求和有效期策略,集成平台如何实现?

在三级等保标准中,对身份鉴别信息的复杂性提出了多方面要求,包括密码长度和字符组合等。 不同的等保测评机构可能会有不同的详细规定,例如,有的要求密码至少8位长度,并包含数字、大写字母、小写字母、特殊字符中的三种,用户密码每90天更换一次且更新的口令5次内不能重复; 而有的则要求密码至少10位长度,必须包含特殊字符,密码每60天更换一次。 尽管具体的指标要求存在差异,但核心目标一致,即确保密码足够复杂和安全。

Odin能在配置中设置密码的复杂度,所谓密码复杂度即根据提供的密码从统计学角度来计算需要多少次尝试才能够破解密码,也就是密码的可被破解性。 不论测评机构对密码复杂度有何具体要求,Odin都能在配置中进行相应的调整。 另外,对于身份鉴别信息的有效期策略,Odin也提供了相应的配置功能,可以根据不同等保公司要求的密码更换期限进行设置,以满足三级等保需求

 

问题二:集成平台仅采用了用户名密码一种身份鉴别方式,难以满足三级等保需求,怎么办?

《要求》对于第三级安全要求的安全计算环境的身份鉴别明确规定: “应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现。

通常情况下,企业倾向于使用手机短信验证作为额外的安全防护措施。 然而,这种方式需要用户每次登录时进行验证码+用户名密码两层验证,有时还需要与外部系统进行互动。 特别是在医疗环境中,由于存在内外网的网络隔离等问题,会引发一些不便。

Odin不仅提供了传统的用户名密码验证方式,还提供了网络层的身份鉴别保证。 这种高级安全措施能确保集成平台用户或设备的合法性和可信性,防止未经授权的访问等潜在威胁,满足集成平台三级等保中对于组合鉴别的要求。
 

问题三:等保公司提出了对登录失败处理功能的具体数据指标,该如何应对?

等保测评中要求集成平台“应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施”。 在实际测评时,等保测评机构会给出较为具体的执行策略和量化的数据,如: 登录失败几次会锁定,锁定多久? 登录系统后多久会自动退出?

Odin具备配置化能力,让医院可以通过修改平台中相应的配置文件数据对登录失败次数,锁定时间,自动登出时间等指标进行修改,达到“密码输错一定次数则锁定账户无法登录”,“超过规定时间没有进行操作将自动锁屏”等效果,使其符合等保测评要求。

 

问题四: 集成平台如何符合等保测评要求中对于数据传输和存储过程中的保密性? 

等保测评中对数据传输和存储过程中的保密性也提出了要求,要求医院集成平台“应采用密码技术保证重要数据在传输过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等”。 在实际测评过程中,医院会因为采用了http协议而被判定不符合传输过程中的保密性要求。

Odin能提供SSL/TSL等单双向HTTPs传输加密功能,并支持包括国密算法SM3、SM4在内的十几种双向加解密能力,确保集成开发和传输时的内容级安全,在可读性上实现“机器可读,人不可读”。 “机器可读”保证了日常数据能在各系统之间正常流转,而“人不可读”则保证人员难以理解传输和存储过程中的数据内容,符合数据的保密性要求。

 

结语

在不断变化的信息安全格局下,医院集成平台的三级等保建设面临着更高的要求和更多的挑战。 为了确保医疗信息的安全性和可靠性,Odin通过多样化的安全技术和配置功能,提供了强大的支持,助力医疗集成平台的三级等保建设。

 

Odin文章评论:

如您在使用此平台时遇到问题,可发送邮件至:customer.service@odin.co.nz 获得帮助