石拐区某中医院于2025年通过了等保三级初步测评,测评报告显示该院网络存在高风险项7项、中风险项12项,其中最紧迫的是HIS系统(医院信息系统)缺乏应用层防护和患者隐私数据未做脱敏处理两个问题。测评整改期限为90天,不舍昼夜技术团队全程参与了本次等保整改工作。
一、风险评估与整改规划
团队进场后,首先对医院现有IT架构进行了全面梳理:
- HIS系统部署在院内私有化服务器(Windows Server 2012 R2 + SQL Server 2014),直接暴露在医院内网,无Web应用防火墙(WAF)保护
- 医生工作站(68台)未安装终端安全软件,U盘交叉使用频繁,存在横向渗透风险
- 患者隐私数据(姓名、身份证号、诊断结果)在数据库中明文存储,无加密或脱敏机制
- 网络分区不合理,行政办公区与医疗业务区未做VLAN隔离
- 日志审计覆盖不足,核心业务操作未留存完整的审计记录
二、Web应用防火墙部署
HIS系统直接暴露在内网是一个重大安全隐患。团队在医院核心交换机旁路部署了安恒明鉴Web应用防火墙(WAF),对HIS系统的HTTP/HTTPS流量进行深度检测:
- 配置SQL注入防护规则(默认阻断评分≥85分的请求),实测拦截模拟攻击12,400次/日
- 部署抗CC攻击策略,针对高频访问源(同一IP每秒超过20次请求)自动加入临时黑名单
- 开启敏感信息泄露防护,自动过滤响应体中的身份证号(脱敏为****************1234格式)
- 配置Bot防护策略,识别并拦截医疗数据爬虫行为
三、终端安全加固
针对68台医生工作站,团队分批次完成了以下安全加固:
- 统一安装360终端安全管理系统(企业版),策略配置:禁止未注册U盘接入、自动拦截恶意程序、禁止修改核心系统文件
- 对SQL Server数据库客户端工具(Navicat、SSMS)进行白名单限制,禁止从非授权渠道下载使用
- 为所有工作站启用BitLocker全盘加密,加密密钥由医院信息科统一托管(使用TPM 2.0+PIN模式)
- 关闭远程桌面(RDP)3389端口的互联网暴露访问,统一改为VPN接入方式
四、患者隐私数据脱敏
数据库层面的脱敏是本次整改的技术难点。团队采用"静态脱敏+动态脱敏"双轨方案:
静态脱敏:对历史数据库中已存储的患者敏感字段执行一次性脱敏处理,使用SQL脚本将身份证号、手机号替换为脱敏格式(保留前三位和后四位),诊断结果中的敏感病种(如HIV、精神类疾病)替换为疾病大类名称。脱敏前后数据量保持一致,不影响历史统计报表。
动态脱敏:在数据库层配置动态数据掩码(DYNAMIC DATA MASKING),不同角色医生只能看到自己管辖患者的脱敏信息,需经过信息科授权才能申请查看完整数据。所有动态脱敏操作日志留存180天。
五、整改验收
90天整改期结束后,团队协助医院委托第三方测评机构进行了复测。高风险项7项全部整改完成,中风险项12项中10项完成整改,剩余2项(网络架构进一步细化分域)纳入下阶段整改计划。最终综合评分从67.5分(基本达标)提升至81.2分(良好),顺利通过等保三级复测。
等保整改是一项系统性工程,需要技术能力与管理流程双轨推进。如您的单位也有等保整改需求,欢迎致电 17704868686,不舍昼夜技术提供等保咨询+整改实施一站式服务。
【不舍昼夜技术 · 包头IT一站式服务】
电脑/服务器:重装系统、硬件升级、服务器Linux/Windows环境部署
数据安全:硬盘/U盘/数据库数据恢复、网络安全加固、病毒清理
弱电安防:监控安装、机房建设、综合布线、门禁人脸识别
办公耗材:打印机维修、硒鼓墨盒配送、复印机租赁
软件开发:企业官网、小程序开发、APP定制、ERP系统
服务单位:内蒙古不舍昼夜技术有限公司
业务涵盖:电脑维修/系统重装/数据恢复/监控安防/弱电布线/打印耗材
技术热线:17704868686(包头本地团队,随叫随到!)