醫(yī)院信息系統(tǒng)的網(wǎng)絡(luò)與桌面安全管理
黃 靜
(上海市楊浦區(qū)中心醫(yī)院,上海200000)
摘 要:目前,醫(yī)院信息系統(tǒng)正處于不斷的飛速發(fā)展和應(yīng)用普及之中,醫(yī)院的整體工作效率與管理質(zhì)量對于計算機(jī)的
依賴性越來越強(qiáng),因此加強(qiáng)醫(yī)院信息系統(tǒng)的安全管理成為了關(guān)鍵所在。一個安全的醫(yī)院信息系統(tǒng)將涉及到網(wǎng)絡(luò)安全、終端
桌面等多個方面。
關(guān)鍵詞:網(wǎng)絡(luò)安全;桌面安全;制度保障;技術(shù)保障
隨著現(xiàn)代化信息技術(shù)的不斷發(fā)展,醫(yī)療衛(wèi)生管理要求
不斷趨向于智能化和計算機(jī)化,這對于加強(qiáng)管理的規(guī)范化、
標(biāo)準(zhǔn)化,提高醫(yī)療工作效率,降低醫(yī)療運(yùn)行成本,改善醫(yī)療
服務(wù)質(zhì)量起到了重要作用。由于醫(yī)保實(shí)時結(jié)算的實(shí)施,醫(yī)
院基本上都實(shí)施了HIS(醫(yī)院信息系統(tǒng)),除此之外很多醫(yī)
院陸續(xù)實(shí)施了DIS(醫(yī)生工作站)、LIS(檢驗(yàn)信息系統(tǒng))和
RIS(放射科信息系統(tǒng)),有的醫(yī)院還實(shí)施了PACS(影像存檔
和通訊系統(tǒng)),這就造成了醫(yī)院信息系統(tǒng)的日益龐大,并且
復(fù)雜交錯。一個環(huán)節(jié)出現(xiàn)問題,就可能會引起整個醫(yī)院計
算機(jī)系統(tǒng)的癱瘓,手工業(yè)務(wù)很難立即恢復(fù),將引起醫(yī)療業(yè)務(wù)
紊亂、甚至中止,給醫(yī)院帶來巨大的經(jīng)濟(jì)與形象損失。因此
必須從多方面加強(qiáng)醫(yī)院信息系統(tǒng)的安全管理。
1 注重網(wǎng)絡(luò)的整體冗余可靠性,運(yùn)用技術(shù)進(jìn)行保
障,并定期檢查維護(hù)
(1)必須確立一個正確合理的網(wǎng)絡(luò)建設(shè)目標(biāo)。
這其中包括,采用先進(jìn)的網(wǎng)絡(luò)骨干技術(shù),保證網(wǎng)絡(luò)在相
當(dāng)長的一段時間內(nèi)滿足醫(yī)院各個方面的發(fā)展需要;進(jìn)行必
要∞虛擬網(wǎng)絡(luò)劃分,控制網(wǎng)絡(luò)廣播風(fēng)暴,控制不同的訪問權(quán)
限,檢測網(wǎng)絡(luò)中不正常的網(wǎng)絡(luò)流量,保護(hù)網(wǎng)絡(luò)不受侵犯,增
加網(wǎng)絡(luò)安全性;對整個系統(tǒng)進(jìn)行完備的安全控制,在網(wǎng)絡(luò)系
統(tǒng)各層次采取有效的安全控制策略;通過高性能、高可靠、
多技術(shù)交換設(shè)備,采用3層交換技術(shù),提供Qos保證及詳細(xì)
陽管理信息,對網(wǎng)絡(luò)用戶的變化、設(shè)備的配置等進(jìn)行有效管
理,對網(wǎng)絡(luò)運(yùn)行進(jìn)行有效監(jiān)控;還有,就是要保證網(wǎng)絡(luò)有良
好的擴(kuò)展性,一方面能夠橫向擴(kuò)展,支持更多的用戶接人,
另一方面能夠縱向擴(kuò)展,實(shí)現(xiàn)向先進(jìn)技術(shù)和產(chǎn)品的升級。
(2)運(yùn)用合理的網(wǎng)絡(luò)整體構(gòu)思和正確的解決方案。在
這里,我們應(yīng)用一個醫(yī)院的實(shí)例加以說明。
醫(yī)院網(wǎng)絡(luò)一般分成院內(nèi)骨干層和接人層兩個基本網(wǎng)絡(luò)
層次。
骨干層::根據(jù)醫(yī)院計算機(jī)中心的設(shè)計原則,以提高核
心設(shè)備的可靠性、可用性為目標(biāo),網(wǎng)絡(luò)交換核 fi,共配置兩臺
Cisco Catalyst 4506全模塊化骨干級路由交換機(jī)。醫(yī)院的
應(yīng)用暇務(wù)器與核心交換機(jī)直接相連,客戶端設(shè)備通過第二、
三層網(wǎng)絡(luò)實(shí)現(xiàn)數(shù)據(jù)交換。其中,每臺核心路有交換機(jī)配置
兩個電源和機(jī)箱風(fēng)扇,提供電源的供電負(fù)載均衡和冗余備
份。同時,每臺交換機(jī)各配置兩塊管理模塊。管理模塊冗
余配置,可以相互進(jìn)行備份,具有容錯功能。
兩臺核心交換機(jī)之間采用兩條1Gbps鏈路,利用端口
鏈路聚合(Trunking)技術(shù)連接。Trunking技術(shù)可以在擴(kuò)充
網(wǎng)絡(luò)帶寬的同時,更好地實(shí)現(xiàn)網(wǎng)絡(luò)的冗余連接能力。此外,
兩臺核心交換機(jī)各配置一塊第三層交換模塊,模塊之間采
用VRRP(虛擬路由冗余協(xié)議)實(shí)現(xiàn)網(wǎng)絡(luò)層的冗余連接。
接人層:根據(jù)信息網(wǎng)絡(luò)的設(shè)計所要求的可靠性、可擴(kuò)充
性,在接人層配置了Cisco Catalyst 2950以太網(wǎng)交換機(jī),提
供客戶端設(shè)備第二層交換10M/100Mbps以太網(wǎng)端口。
對于接人層到骨干層的連接,考慮到上行鏈路的負(fù)載
以及網(wǎng)絡(luò)鏈路高可靠性的要求,網(wǎng)絡(luò)采用兩條千兆以太網(wǎng)
上連方式,每處配置2個千兆上連端口,分別連接到網(wǎng)絡(luò)中
心的兩臺核 fl,交換機(jī)。其中一條鏈路為主鏈路,另一條鏈
路為備用鏈’路,采用生成樹(Spanning Tree)技術(shù)進(jìn)行連接
配置。當(dāng)主鏈路出現(xiàn)故障時,備用鏈路能快速進(jìn)行切換。
在該方案中,由于骨干層采用兩臺完全相同配置的核
心交換機(jī),并且每臺核心交換機(jī)均采用雙電源、雙管理模
塊,采用Trunking技術(shù)進(jìn)行互連,交換機(jī)的兩塊第三層模
塊可做VRRP;接人層交換機(jī)采用生成樹技術(shù)與核心交換
機(jī)進(jìn)行互連,從而保證網(wǎng)絡(luò)無論是從物理設(shè)備,還是從設(shè)備
的物理層連接,或者從設(shè)備的第三層連接都能實(shí)現(xiàn)高可靠
的性能。
(3)有了安全冗余的網(wǎng)絡(luò)結(jié)構(gòu),并不是一勞永逸的,同
時需要多方面的技術(shù)保障。
其一 |
|