巫山县中医院始建于1992年,是一所集医疗、预防、保健、康复和教学、科研于一体的综合性国家二级甲等中医医院。医院现为 “一院三区” 格局,职工总数467人,年门诊量达20万人次,住院人数1.4万人次。近年来,医院先后完成了处方前置审核系统、远程心电云平台、医联体双向转诊系统等项目建设,信息化水平稳步提升。
- 一、案例背景 二、建设目标 三、解决方案 3.1 系统架构 3.2 三大核心系统 五、总结
** 一体化终端安全**
桌管·准入·审计 巫山县中医院 · 案例 一院三区 · 467名职工****年门诊 20万人次****住院 1.4万人次****系统 HIS · EMR · PACS
一、案例背景
-
巫山县中医院始建于1992年,是一所集医疗、预防、保健、康复和教学、科研于一体的综合性国家二级甲等中医医院。医院现为 “一院三区” 格局,职工总数467人,年门诊量达20万人次,住院人数1.4万人次。近年来,医院先后完成了处方前置审核系统、远程心电云平台、医联体双向转诊系统等项目建设,信息化水平稳步提升。
-
随着 “一院三区” 拓展和业务系统不断增加,内网终端安全面临严峻挑战:非法设备私自接入内网风险未有效管控;终端外设使用、违规外联缺乏统一监管;终端操作行为 无审计日志,安全事件难以追溯。核心业务系统(HIS、EMR、PACS)承载大量患者诊疗信息,数据安全防护需求迫切。
医院引入 ** Defender 一体化终端安全管理系统**,以桌面管理、网络准入、行为审计三大能力支撑,构建终端“接入—管控—审计”全链路安全体系。
二、建设目标
- ** 终端安全可控**统一策略管控外设、软件、违规外联,筑牢终端防线
- ** 入网合规可信**“先认证、后入网”,杜绝非法设备接入,确保身份可信
- ** 行为全面审计**全流程日志留痕,满足等保合规与安全追溯双重要求
三、解决方案
3.1 系统架构
-
采用 Web管理后台 集中管控 + 终端客户端 轻量化执行的双端协同架构,支持 Windows / Linux / 国产操作系统,旁路部署不改变原有网络结构。
- 桌面管理策略管控
- 网络准入身份认证
- 行为审计日志追溯
- 三系统联动闭环管控
3.2 三大核心系统
-
桌面管理系统
- 外设管控:USB存储、打印机统一权限管理
- 违规外联:双网卡检测、非法外联即时预警
- 桌面标准化:背景·锁屏·屏幕水印
- 补丁管理:漏洞检测 + 分布式自动下发
- 软件管控:黑白名单,禁止未授权软件运行
-
网络准入控制系统
- 多技术准入:802.1X / Portal / MAC / VARP
- 设备识别:计算机、移动终端、哑终端精准发现
- 先认证后入网:非法设备接入即阻断
- 双模式:支持客户端 / 无客户端双模式
- 合规检查:入网前强制检测防病毒、补丁状态
-
行为审计系统
- 终端操作审计:文件创建/修改/删除/拷贝全记录
- 网络行为审计:网站访问、即时通讯留痕
- 外设审计:U盘拷贝、文档打印行为记录
- 屏幕审计:条件式截图 + 录像取证
- 风险画像:识别高频导出、非时段操作等异常信号
▸ 三系统联动闭环准入认证 → 桌面策略下发 → 行为全量审计
准入 ↔ 桌管 认证通过后自动触发策略下发 桌管 ↔ 审计 管控执行结果自动纳入日志 准入 ↔ 审计 设备—用户—行为三维溯源
四、应用成效
巫山县中医院部署一体化系统后,取得以下显著成效:
-
入网安全防线全面筑牢
全院终端实现 “先认证、后入网”,非法设备接入即被阻断。“一院三区” 所有联网设备(含计算机、移动终端、哑终端)精准识别与统一纳管,彻底解决私接乱接隐患。
-
终端管控能力显著增强
USB存储、打印机等外设实现统一权限管控;违规外联、未授权软件安装被有效拦截;屏幕水印 有效震慑拍照泄密行为,终端安全事件大幅下降。
-
行为审计从“无”到“全”
终端文件操作、网站访问、外设使用等实现 全流程日志留痕。安全事件可快速调取完整操作日志和屏幕画面快照,精准定位责任人,解决了“操作无记录、事件难追溯”的痛点。
-
等保合规迎检能力提升
三大系统联动构建 “事前防护—事中监控—事后追溯” 完整安全闭环。全流程操作留痕和日志导出功能,可直接用于等保2.0三级合规审计,显著提升医院信息安全管理规范化水平。
五、总结
-
巫山县中医院通过部署 Defender 一体化终端安全管理系统,以桌面管理、网络准入、行为审计三大能力为支撑,构建了终端 “接入认证 → 安全管控 → 行为审计” 全链路体系,全面提升了 “一院三区” 格局下的终端安全防护与合规管理水平。
事前预防
事中监控
事后追溯