醫(yī)療數(shù)據(jù)只匯集不敢用,不會用?交給安恒信息“數(shù)據(jù)內(nèi)循環(huán)”(內(nèi)含超詳細(xì)操作流程)
甲
唉,最近壓力有點大呀。
乙
細(xì)說,想聽??。
甲
我們醫(yī)院剛建立了醫(yī)療大數(shù)據(jù)平臺,里面匯集了大量的個人數(shù)據(jù)和醫(yī)療數(shù)據(jù),一旦發(fā)生數(shù)據(jù)安全事件,會造成隱私數(shù)據(jù)泄露和醫(yī)療服務(wù)停擺,后果真是不堪設(shè)想,愁呀,做好平臺數(shù)據(jù)的安全使用可真是太難了!
乙
深有同感呀,我們也建設(shè)了醫(yī)療大數(shù)據(jù)平臺,要愁的還不止這些呢,比如:
上級單位要求梳理內(nèi)部數(shù)據(jù)資產(chǎn)的
敏感數(shù)據(jù)目錄

我們的數(shù)據(jù)庫被檢查出了漏洞

甲
唉,要不說壓力大呢,我也想建設(shè)覆蓋數(shù)據(jù)全生命周期的數(shù)據(jù)安全防護能力,可是資金投入壓力太大,建設(shè)周期也很長!
所以我目前最迫切的需求,就是讓數(shù)據(jù)能夠在單位內(nèi)部流通起來,能夠為業(yè)務(wù)賦能,不然建設(shè)了大數(shù)據(jù)平臺,收集了海量的數(shù)據(jù),但又發(fā)揮不了數(shù)據(jù)的價值,這么大的一座金山利用不了,真是太浪費了。
乙
是啊,數(shù)據(jù)能夠在內(nèi)部流通起來,才能真正為業(yè)務(wù)提供價值。我也有同樣的需求,湊巧打聽到醫(yī)療圈內(nèi)流傳著一個數(shù)據(jù)內(nèi)循環(huán)的解決方案,正好解決咱們的問題。
甲
抱大腿,求分享。
乙
抱好了,且聽我來分享。


“數(shù)據(jù)內(nèi)循環(huán)”,指的是以“樂高化”為核心思想,將數(shù)據(jù)安全整體建設(shè)規(guī)劃進行拆分和聚類,實現(xiàn)數(shù)據(jù)安全建設(shè)以大化小、以點打面,把周期長、投入大的整體安全建設(shè)轉(zhuǎn)變?yōu)樾《?、快見效的?shù)據(jù)安全能力提升,最終實現(xiàn)連點成面拼接成完整的樂高,實現(xiàn)數(shù)據(jù)安全整體防護能力的提升閉環(huán)。

圖:數(shù)據(jù)內(nèi)循環(huán)整體建設(shè)思路

數(shù)據(jù)內(nèi)循環(huán)主要涉及到上下級行業(yè)單位和應(yīng)用調(diào)用數(shù)據(jù),運維人員日常維護過程中操作數(shù)據(jù),需要針對數(shù)據(jù)內(nèi)循環(huán)的各個環(huán)節(jié)進行安全防護,共分為三個環(huán)節(jié):
1、敏感數(shù)據(jù)識別環(huán)節(jié):
滿足敏感數(shù)據(jù)識別上報的需求,同時為數(shù)據(jù)流轉(zhuǎn)過程中細(xì)化管控提供基礎(chǔ)。
2、數(shù)據(jù)調(diào)用安全防護環(huán)節(jié):
數(shù)據(jù)調(diào)用分為兩種情況,一是通過API接口進行數(shù)據(jù)調(diào)用;二是直連數(shù)據(jù)庫進行數(shù)據(jù)調(diào)用。針對兩種情況需分別建設(shè)防護能力,基于敏感數(shù)據(jù)做好安全管控措施。
3、數(shù)據(jù)運維管控環(huán)節(jié):
數(shù)據(jù)運維是數(shù)據(jù)的隱形流動行為,運維人員可直接訪問數(shù)據(jù)庫。每次查詢都是數(shù)據(jù)流動的行為,因此需對上述人員做好安全管控,保障數(shù)據(jù)流動安全。

圖:數(shù)據(jù)內(nèi)循環(huán)建設(shè)流程

第一步:敏感數(shù)據(jù)梳理
(1)構(gòu)建分類分級框架
首先基于《醫(yī)療衛(wèi)生機構(gòu)網(wǎng)絡(luò)安全管理辦法》《信息安全技術(shù) 健康醫(yī)療數(shù)據(jù)安全指南》《衛(wèi)生健康行業(yè)數(shù)據(jù)分類分級指南(試行)》等行業(yè)文件,以數(shù)據(jù)安全分類分級目標(biāo)為導(dǎo)向,以數(shù)據(jù)資產(chǎn)盤點調(diào)研為輸入,持續(xù)梳理單位的數(shù)據(jù)資產(chǎn),搭建匹配現(xiàn)狀所需的數(shù)據(jù)安全分類分級邏輯框架。確保數(shù)據(jù)分類分級規(guī)范能夠符合行業(yè)要求。

圖:分類分級框架搭建流程
(2)AI+分類分級
數(shù)據(jù)分類分級工具同步數(shù)據(jù)內(nèi)容給AI大模型。AI大模型基于大文本總結(jié)能力對掃描的數(shù)據(jù)內(nèi)容進行解讀完善釋義,使用數(shù)據(jù)標(biāo)注框架對解釋后的字段名、注釋、樣例進行分類分級識別,輸出數(shù)據(jù)分類分級后的數(shù)據(jù)資產(chǎn)目錄,并給出數(shù)據(jù)分類分級的字段解釋含義,完善數(shù)據(jù)分類分級的判斷依據(jù),增強人員對數(shù)據(jù)識別可讀性。

圖:AI賦能數(shù)據(jù)分類分級流程
(3)分類分級結(jié)果賦能
數(shù)據(jù)安全分類分級落地方案的價值,不僅是輸出一份敏感數(shù)據(jù)目錄,更在于確保數(shù)據(jù)安全分類分級結(jié)果的可視化展現(xiàn),確保數(shù)據(jù)安全分類分級成果能夠為業(yè)務(wù)和安全提供強大支撐,具體來說,表現(xiàn)為以下三點:
?數(shù)據(jù)分類分級建設(shè)完成后,可通過大屏清晰掌控數(shù)據(jù)資產(chǎn)的級別和類別信息,摸清數(shù)據(jù)資產(chǎn)家底;
?分類分級結(jié)果可同步給醫(yī)療大數(shù)據(jù)平臺,前端應(yīng)用在調(diào)用敏感數(shù)據(jù)時可通過醫(yī)療大數(shù)據(jù)平臺對敏感數(shù)據(jù)脫敏;
?分類分級結(jié)果可同步給安全防護設(shè)備,設(shè)備基于數(shù)據(jù)級別自動執(zhí)行安全防護策略。

圖:數(shù)據(jù)分類分級結(jié)果賦能流程
第二步:數(shù)據(jù)調(diào)用安全建設(shè)
通過構(gòu)建數(shù)據(jù)調(diào)用安全防護能力,防護針對數(shù)據(jù)庫的安全攻擊和API接口的安全攻擊,通過以下兩方面的安全建設(shè)保障數(shù)據(jù)使用安全。
(1)數(shù)據(jù)庫攻擊防護建設(shè)
通過數(shù)據(jù)安全網(wǎng)關(guān)建設(shè)數(shù)據(jù)庫隱身能力,阻斷外部發(fā)起的掃描攻擊行為;建設(shè)漏洞攻擊防護能力,確保應(yīng)用訪問數(shù)據(jù)庫的攻擊防護被阻斷;建設(shè)虛擬補丁防護能力,針對發(fā)現(xiàn)的數(shù)據(jù)庫漏洞通過啟用虛擬補丁的方式進行安全修復(fù),數(shù)據(jù)庫不需要重啟。數(shù)據(jù)庫安全攻擊防護流程如下:

圖:數(shù)據(jù)使用防護流程
(2)API接口調(diào)用安全防護
通過API風(fēng)險監(jiān)測系統(tǒng),盤點醫(yī)療大數(shù)據(jù)平臺開放的全量API資產(chǎn),識別API中傳輸?shù)拿舾袛?shù)據(jù);通過檢測API自身的脆弱性風(fēng)險,快速進行修復(fù);通過分析調(diào)用行為,找出異常API訪問調(diào)用行為;自動繪制API風(fēng)險鏈路關(guān)系,結(jié)合線索關(guān)聯(lián)排名分析,推測出可疑的數(shù)據(jù)泄露路徑,實現(xiàn)數(shù)據(jù)泄露風(fēng)險溯源。

圖:API接口訪問防護流程
第三步:數(shù)據(jù)庫運維管控安全建設(shè)
運維人員日常訪問數(shù)據(jù)庫屬于隱性數(shù)據(jù)流通,因此需要對運維人員進行重點管控??苫跀?shù)據(jù)安全網(wǎng)關(guān)細(xì)化運維人員訪問數(shù)據(jù)庫的權(quán)限,記錄運維人員訪問數(shù)據(jù)的行為,基于梳理的敏感數(shù)據(jù)目錄按照運維權(quán)限進行數(shù)據(jù)動態(tài)脫敏,防止多次、少量數(shù)據(jù)查詢導(dǎo)致的點滴式數(shù)據(jù)泄露風(fēng)險。

圖:數(shù)據(jù)庫運維安全防護流程
甲
這個數(shù)據(jù)內(nèi)循環(huán)的解決方案來的是真及時,解決了我的一塊心病呀。改天細(xì)聊,咱們互相交流一下數(shù)據(jù)內(nèi)循環(huán)建設(shè)的心得。
安恒信息醫(yī)療行業(yè)“數(shù)據(jù)內(nèi)循環(huán)”解決方案目前已為全國多個醫(yī)療伙伴提供了數(shù)據(jù)安全流通的防護能力,為醫(yī)療行業(yè)數(shù)據(jù)數(shù)字化轉(zhuǎn)型和醫(yī)療數(shù)據(jù)價值釋放保駕護航。期待更多的醫(yī)療伙伴與我們攜手并進,探索安全賦能數(shù)據(jù)使用新天地。
