【少儿禁】马建《亮出你的舌苔或空空荡荡》

柳州某局长与情人出轨事件再爆猛料!细节太黄太暴力

警察打记者通报,原来还能这么写

退休后的温家宝

深度解读 | 姜文《让子弹飞》

自由微信安卓APP发布,立即下载! | 提交文章网址

杭州美创科技股份有限公司

美创助力诸暨市大数据发展管理中心数据安全制度建设

案例关键词美创科技为诸暨市大数据发展管理中心制定《诸暨市数据安全管理与保障体系》,共修订11版,终版全册共十一章,16个表单,合计109页。作为政府数字化转型和公共数据开放的先发之地,浙江省近年来大力推进数据开放工作,建设完善省市两级数据开放平台和开放网站,推动已归集数据实现“能开尽开”,并取得良好成效。但同时,在数据开放工作上仍存在的一些困难和问题,如:管理体制有待进一步理顺、数据开放范围较小、部分领域数据质量有待提升、数据开放中的个人信息保护有待强化、部门担心数据开放产生风险后被追责等。此背景下,诸暨市大数据发展管理中心为加强对公共数据开放、利用和安全管理的领导和协调,规范化诸暨市公共数据开放与利用,以《浙江省公共数据开放与安全管理暂行办法》等相关法律、行政法规为依据,参照国家相关网络安全标准,联合美创科技,制定符合本地实际需求的《诸暨市数据安全管理与保障体系》。01建设目标《诸暨市数据安全管理与保障体系》建设从广度与深度两个维度作为切入点,广度是参考外界相关法律法规及标准规范;深度是在外界相关标准上,结合诸暨市大数据的安全需求进行点状强化。为了加强数据管理体系可落地性,在对数据资产分类分级后,需要将不同类别、不同级别数据资产的安全要求融入至管理体系中。02设计架构此次建设依据2020年4月10日工信部发布的《网络数据安全标准体系建设指南(征求意见稿)》及GB/T37988-2019
2021年10月13日

郑州大学第一附属医院容灾建设实践

郑州大学第一附属医院(以下简称“郑大一附院”)是集医疗、教学、科研、预防、保健、康复为一体,具有较强救治能力、较高科研水平和国际交流能力的三级甲等医院,先后获“全国文明单位、全国“百佳医院”、全国卫生计生系统先进集体、全国医院信息化建设先进单位、全国县级医院帮扶示范基地、全国医院文化建设先进单位”等荣誉称号。近年来,随着我国医疗信息化进程的不断加速,郑州大学第一附属医院信息化建设实现了“三个院区”(河医、郑东和惠济)的互联互通、数据统一、标准统一。实现了全院级的HIS、LIS、PACS,移动查房,移动护理、电子病历、临床路径管理、门诊“一卡通”就诊等,以无纸化电子病历为核心的信息化建设达到国家五级水平,居国内前列。01项目建设背景作为一家年手术量超30万台的超大型三甲医院,郑大一附院核心系统的数据量较为庞大。其中HIS系统生产环境数据量达到10T以上,日常平均连接数维持在10000+,每日新增数据量在8G以上,总数据量及日常增长量十分庞大。一旦HIS系统出现故障,将导致相关医疗业务、服务停摆,医疗业务数据丢失,同时对医院造成无法估量的名誉及经济损失。因此亟需一套完善可靠的容灾方案对核心业务系统保驾护航,保障医院核心业务的连续性。同时,传统的运维方式在资产管理、批量部署、自动巡检方面无有效手段,不能对数据库进行实时监控。此背景下,郑大一附院现进行HIS系统容灾及运维体系建设,具体需求如下:1、将郑东院区HIS系统生产库由目前的oracle
2021年6月10日

7*24小时“听风辨雨”,美创DBRA助力某省气象局云容灾建设

自国家气象局提出“以气象信息化推动气象现代化”的总体要求以来,各地政府不断加大气象信息基础设施建设投入,气象预测精准性随之不断提升,气象数据呈现海量、爆发式增长态势,气象部门对气象数据的完整性和业务连续性提出了更高的要求。让气象数据无畏“不测风云”,美创DBRA助力某省气象局云容灾建设,最大限度地满足容灾系统RTO需求,实现数据安全和业务连续性保障。01需求背景我国西南地区某省气象局近年来着力发展智慧气象建设,利用大数据、云计算和移动互联网等技术,满足自身业务发展对网络资源、计算资源的需求,同时为自身气象信息化、现代化提供强有力的基础支撑。作为承担本行政区域内气象管理工作的单位,该气象局数据中心汇聚了所在省份所有的气象数据,数据的高度集中给该气象局带来了信息的高风险,可以想象,一旦业务数据库或者应用层发生全局性、大规模运营中断,且无法在可控、可预期的时间内将其恢复正常,必然对整个数据中心造成巨大的损失;同时数据的丢失也给数据分析人员开展科研项目造成不可避免的影响。
2021年6月2日

常州电子政务数据库审计应用实例

作为我国长江三角洲地区中心城市之一,常州市深化“互联网+政务服务”,大力推进“一网通办”,全面推动数据融合、业务融合、线上线下融合,将政务服务“一网”“三通”“五办”打造成常州高质量管理明星城市的鲜明标识,至2019年,常州市电子政务外网网络覆盖范围纵向已形成省、市、县、乡四级连通,横向已与市级各部门实现互连,网络结构更加合理。常州市电子政务外网基于信息系统安全等级保护三级标准和江苏省电子政务外网建设规范,通过全面的安全服务内容,覆盖从物理通信到网络、系统平台各个层面的安全需求,构建了全面、完整、高效的信息安全体系构架,为常州市电子政务外网的健康发展提供坚实的信息安全保障,为各部门政务系统提供安全可靠的基础网络服务。常州市电子政务外网承载了人大建议提案系统、发改委重大项目管理系统、市大数据共享交换平台等市级各部委办等诸多重要系统,系统后台存储了大量敏感政务信息,但缺乏专业的数据库审计措施,仅依靠数据库系统本身提供的日志进行审计,无法精确化的数据库审计与溯源,部分系统甚至由于存储空间与性能问题而关闭数据库的日志功能。对此,为实现全方位风险控制,常州市电子政务外网现需引进专业的数据库安全审计系统进行审计。
2020年12月9日

守护升级,三甲医院数据安全建设典型案例

🎁🎁欢迎参加文末感恩互动领福利近年来,随着医院信息化的日益扩展和深入,医疗业务和信息化的结合日益紧密,医院信息管理系统、电子病历建设...以信息化改善医疗业务,以医疗业务推动信息化,两者不断互相推动促进。本溪市中心医院是辽东地区一所集医疗、教学、科研、妇幼保健、康复、健康管理、疾病控制、职业病防治等功能为一体的综合性三级甲等医院。随着医院信息化进程的逐步深入,应用系统越来越多,环境日益复杂,需要建设的IT系统包含运行核心业务系统的多台物理机、以及多种类型的数据库等。本溪市中心医院本溪市中心医院的手术麻醉、B超、院感、ERP、OA、财务等业务系统部署在X86平台物理机和虚拟化主机上,为提升业务系统运行连续性,降低数据丢失、信息系统宕机所带来的风险,需要加强业务系统的灾备建设,以满足数据安全与业务连续性的要求,具体需求如下:❖
2020年11月26日

政务云公共数据安全保护建设实践

近年来,伴随互联网、大数据技术的高速发展,国家对政府数字化转型和政务信息化服务相关工作的重视程度和建设要求与日俱增。2015年,我国首次指出云计算将成为建设网络强国的重要支撑,建立完善党政机关云计算服务安全管理制度。《云计算服务网络安全管理的意见》中进一步明确了云计算服务网络安全管理的“四不”准则,从而在政策和标准层面,
2020年11月18日

宁波市中医院:如何保证HIS系统7*24小时不间断?

在医疗数字化的今天,IT系统如同医院的“中枢神经”支撑着医院业务的高效运转,其稳定运行以及数据安全也因此成为医院运营管控的重点,尤其是承载着关键数据的核心系统,确保其7*24小时不间断运行至关重要。HIS系统作为医院核心业务系统,其安全性、可靠性、稳定性需要格外关注,需要实现7*24小时的不间断运行。在医院业务不断发展,数据量的不断增加的今天,如何保障HIS系统的业务连续性?宁波市中医院HIS系统数据级容灾建设方案值得借鉴。需求背景宁波市中医院是宁波市唯一一家集医疗、科研、教学、预防、康复为一体的三级甲等中医医院。随着宁波市中医院信息化建设的推进,宁波市中医院信息化建设已具有规模,服务器,数据存储设备、网络设备、网络安全设备和软件等大都配备完成,运行多年。目前,HIS系统作为医院核心业务系统,承担着医院的重要业务工作,因此要求具有高度的安全性、可靠性、稳定性,实现7*24小时的不间断运行。尤其随着业务发展和数据量的不断增加,亟需一套高可用的灾备系统,为业务数据保驾护航:❖
2020年11月11日

池州市房地产交易中心:高性价比灾备建设,保障业务连续性

CDP持续数据保护,系统平台可对需要容灾的主机实现IO级别的细颗粒度实时备份,不仅能够得到一份独立于生产数据的容灾数据,而且能够实现历史时间点的数据回滚,既可进行业务接管,也能解决数据逻辑错误;❖
2020年9月17日

无惧内部威胁,泰安市妇幼保健院数据安全建设实践

医院患者单体数据的巨大价值,使人的安全成为医院安全的最大问题所在。Verizon报告揭示医疗行业是唯一一个内部威胁远大于外部威胁的行业,内部威胁高达60%,外部威胁只有40%。更大的数据意味着更大的利益,网络的普及化与各类工具的便利化固然增大了数据“捕猎者”的基数,但如何解决源自于内部的安全威胁,尤其是运维端所引发的数据泄露风险,是各大医院所面临的难题。需求背景泰安市妇幼保健院(市儿童医院)是泰安市唯一一家三级甲等妇幼保健院,是泰山医学院实践教学医院、全国百姓放心示范医院,已连续十一年保持省级文明单位荣誉称号。医院环境优美、设施先进,引进超导核磁共振、复式数字钼靶等国际众多先进的医疗设备为泰安市民提供国内一流的优质医疗保健服务。近年来,随着泰安市妇幼保健院(市儿童医院)信息化建设迅速发展,数据规模和数据访问及操作日益增加。为保护重要、敏感数据安全,该院计划加强内部安全管控,并提出以下需求:❖
2020年9月3日

秒级共享 美创科技助力浙江 “数据高铁”建设实践

从“最多跑一次”到“一次不用跑”,随着智慧政务建设的不断深入,政务服务能力和现代化治理水平不断提升。而这背后,实现跨部门事项联办、数据信息互通,加快推进部门间信息共享和业务协同,
2020年7月17日

郑州大学第一附属医院运维进阶探索之路

三、对数据库的日常巡检,包括检查运行状态、空间使用、运行性能等,由数据库管理员通过人工方式逐个查看,不仅耗时长、效率低,而且容易因人为因素而忽略相关错误和无法及时发现问题隐患;☞
2020年6月4日

拥有50T病历、500T影像的盛京医院如何保护数据

很多人觉得医院是最安全的地方,因为这里安保严密、秩序井然。实际上,这里偏偏特别容易招“小偷”。他们专偷医院数据,时常在众目睽睽下来个“回首,掏”便轻松得手。医院资料数据中包含全部病人的病例,其中姓名、病情、住址、电话等信息一应俱全,甚至有的数据还保存着病人的基因信息,“小偷”企图在黑市倒卖这些数据以此大捞一笔,或者干脆直接威胁医院用钱来换。不信?来看看下面这些真实事件:2018年,南漳县人民医院便遭受了黑客攻击。当时,医院“三佳医疗信息系统”遭勒索病毒入侵破坏,主、备服务器同时被侵入感染,无法启用备用服务器,这也让电脑系统中的药价等数据及病例凭空消失了。黑客在植入的“升级版勒索病毒”中注明,要求医院支付比特币才肯恢复系统正常运行。医院后向公安部门报警、联系相关厂家和系统工程师修复漏洞,这才算度过危机。然而,就在事件发生后一天,湖南一医院再度发生一起黑客攻击事件。黑客攻击了湖南省儿童医院的系统,并再次向其中注入勒索病毒,该行为最终导致医院系统大面积瘫痪,医院治疗进程无法正常运转。黑客通过外网攻击,植入勒索病毒,对医院HIS服务器文件进行了加密,最终导致医院系统不可用。后经调查,发现两次攻击黑客使用的勒索病毒是globeimposter家族的变种,其主要以国内公共机构服务器作为攻击对象,加密后的文件重命名为.GOTHAM、.Techno、.DOC、.CHAK、.FREEMAN等扩展名,并通过邮件来告知受害者付款方式。类似的盗窃事件在各大医院不断上演,这也突显出保障医院数据安全的重要性所在。对于盛京医院计算机中心主任全宇来说,要想保障医院数据不被盗,除了要通过监管部门的重重考核,更要与潜在攻击者们斗智斗勇。因此在他眼里,医院就像是一位脆弱的病人,为其预防和诊断病情则需要身怀“十八般武艺”才行。医院“生病”谁来治?医院,救死扶伤之地,用黑客语言来说,就是修复人体漏洞的一群人聚集于此。身为其中一员,全宇认为自己更像是个幕后医生,因为,他的“病人”不是人,而是盛京医院本身。这位“病人”可是很难伺候,因为在盛京医院,存储的电子病历数据有至少50T、影像数据500T。为了方便管理,医院不得不把一个库分作历史库、在线库两个分批储存。终端无纸化越多,也就意味着医疗数据越多,管理、前移和保护的难度也会随之增加。对于医院内部,在每次进行数据库间的倒换数据时,需要付出大量的人力和时间代价。往往一个数据库的信息导入另一个,需要两天两夜的时间。对于防护难度而言,海量数据的录入、读取和存储都是一项项“大工程”。曾经,医院尝试采用磁盘备份重要的资料数据,但时间一长,这些资料会随着磁条老化而消失,需要时则派不上用场。对于医院外部,医院资料数据中包含全部病人的病例,其中姓名、病情、住址、电话等信息一应俱全,甚至有的数据还保存着病人的基因信息。不少人深知医院数据有多值钱,因此不知道在医院周围,有多少双眼睛盯着这里,垂涎欲滴地望着这里。此外,面对日益增多的医疗数据安全事件,监管部门也对各国医院采取严抓严打的措施,一旦触犯相关条例,轻则勒令整改,重则行政处罚。内忧外患,这是全宇对目前“战况”的具体概括。相比前线,这里更像是个相互僵持的冷战现场,而他要做的,是在每一次突袭来临前将其扼杀在摇篮里。谈到战术,所谓知己知彼才能百战不殆。要想保全医院数据,就要甚至这帮“小偷”最可能的攻击地点和手段并尽早预防。So,医院数据安全的痛点最容易被敌人看成是突破口呢?首先,是安全运维能力有待提升。医院数据的安全工作,是一个繁琐且费时费力的活。正如上述,医院信息化越健全,软硬资源越多,数据库也就越多越大,巡检任务重、时间间隔长导致难以及时发现异常。此外,运维工作总是后知后觉,事态感知医院数据安全处在后知后觉的状态。唯有出了问题,才能被发现并启动故障排查,总是在“救火”和“救火”的路上。以上问题,是医院缺少具体专业化数据安全、信息安全的专业运维人员所致,这也体现出传统行业在安全方面的日常运维能力偏弱。其次,是数据库管理手段缺失。院内外包人员多,存在共用相同数据库账号,可访问、删除、导出任何数据,缺少安全管理。这主要体现在运维人员大部分使用绿色版数据库运维工具,存在安全漏洞及操作后门,缺少专门的操作行为记录,事件发生后难以快速定位实际使用者和负责人,这些给数据库自管理造成极大风险。最后,是容灾问题。问题最突出的表现,是基于双活容灾(即灾备系统中使主生产端数据库和备机端数据库同时在线运行,处于可读可查询的状态的技术)的存储无法解决逻辑错误,这也导致Oracle
2019年11月28日

“低调”钢企巨头的创新运维之路

你知道吗?在2019年《财富》世界500强排行榜中,有129家企业来自中国,新上榜的中国公司共有13家,其中就包括我们今天的主角——青山控股集团。在不锈钢的世界里,作为龙头企业,“青山”必须拥有名字。始创于1988年,青山控股集团历经30多年的发展,已成为世界最大的不锈钢生产企业之一。目前,集团生产基地遍布印尼、中国福建、浙江、广东等地;拥有员工总数6万余人,其中外籍员工近3万人。2018年,青山控股集团全年生产不锈钢粗钢929万吨,生产镍当量26万吨,全年实现销售收入342.42亿美元。近年来,青山控股集团积极践行国家“一带一路”倡议,在印尼、印度、津巴布韦等国建设大型工业园区,特别是位于印尼中苏拉威西省莫罗瓦利县的青山园区项目,是目前世界上不锈钢上下游产业链及配套项目最齐全的综合产业园区,被列为“一带一路”示范合作项目。同时,青山控股集团还向绿色新能源领域谋篇布局,进军三元材料、动力电池等领域,获得了快速发展。随着业务遍地开花,国外园区的加速建设,青山控股集团在实现全球战略落地的道路上也一直在思考并寻找解决以下问题的途径:👉数据中心软硬件节点数量持续增加,运维工作量快速增长,怎样避免运维人员大量的重复性工作?👉国外园区信息中心缺少高级运维人员,且系统架构愈发复杂,故障点分布离散,千里之外的技术人员如何能够迅速定位解决问题,减少跨国连线的成本?👉业务系统迭代速度加快,业务系统频繁更新、上线,如何让运维服务高效运转起来?那么,如何破解运维之困,让服务高效运转起来?对此,美创“本地运维一体机+线上运维云+数据库专家服务”智能化运维解决方案“分忧解难”。该方案有效帮助青山控股实现一站式运维服务,释放人力,主动对信息系统进行全方位的监管维护,确保各个园区系统的安全、平稳运行。图:运维架构在国外园区部署运维一体机,它是实现当地数据中心自动化运维的基础平台,主要包含三个功能模块:数据中心一体化监控、数据库运维工具箱以及大屏展示。一、快速定位响应,时间效能双赢1数据中心一体化监控
2019年8月14日

从防不了到守得住,一家医院的“安全感”这样而来

今年6月初,江苏某地多家医院出现集中感染勒索病毒事件,黑客团队多次通过社会工程、暴力破解等方式进行针对性地入侵。一时间,医院里的电脑一台接一台地被感染,不少联网设备宕机,挂号、缴费、取号等常规业务均受到影响。攻击的潮水此消彼长,反复出现,身处其中的医院又该如何应对,拒绝中招?我们今天的主角——苏州某大型医院,便展开了这样一场“化被动为主动”的安全较量。
2019年8月1日

当最繁忙的港口遭遇“勒索风暴”三次突袭后······

想象下,一座集散货、件杂、集装箱、多式联运业务功能于一体的现代化综合港区,突然之间成为勒索的“风暴中心”,会是什么样子?(图:来源于网络)2019年4月份,我国某大型港口就遭遇勒索病毒三次疯狂入侵·····一、港口被黑客“盯上”了作为物流转运重要枢纽、全球化进程中的重要一环——港口,如今正在开始新一轮“码头革命”。但在对自动化、智能化港口追寻破题之道的同时,长期以来,港口行业的防御系统脆弱却始终是个大问题,而勒索病毒的爆发更是让这一问题愈加棘手。近些年,全球各大港口被勒索事件频发:✦
2019年7月25日

用“免疫学原理”解“防勒索难题”?重庆市某三甲医院这样答

变种来袭。2019年上半年,勒索病毒依旧如影随形,持续威胁着世界各地的数据和系统。其中,医疗行业,更是成为勒索病毒大举进攻的“风暴中心”:今年1月份,GlobeImposter
2019年7月17日

五分钟了解数据库防火墙应具备哪些能力

互联网时代,由数据库引发的安全事件越来越多,数据库防火墙作为保护数据库安全必不可少的防御工事,也越来越受到企业关注。那么数据库防火墙究竟应具备哪些能力,才能为企业数据资产筑起坚不可摧的安全防线?美创科技作为数据防火墙国标重要参与者,曾主导数据库防火墙的标准制定,将结合在该领域拥有雄厚的技术积累和产品经验,总结一个成熟的数据库防火墙产品应具备的一系列关键能力。01数据库防火墙的高可用性和高性能数据库在企业中承载着关键核心业务,其重要性不言而喻。由于数据库防火墙是串联到数据库与应用服务器之间的安全设备,
2019年6月21日

五大维度透视医疗数据安全

在当今日益开放的网络环境下,医疗行业的数据安全问题日益凸显。本文将从数据价值、网络环境、人的安全、数据流动和云驱动等五个方面进行深入分析。一、医疗数据的特殊价值1.高度敏感的数据泄露带来巨大的个人、家庭和社会影响健康信息的全方位渗透决定了健康数据的利用范畴非常广泛,使用不当会严重影响人们的生活、工作、家庭甚至社会和政治。其广泛的社会影响性使得个人健康信息(PHI)成为人们最为核心的隐私内容。PHI泄露具有两大典型特征:单体病案对于个人及家庭的巨大影响和海量信息的巨大社会影响,而且极易转变为巨大的财富。那么,有哪些高度敏感的数据泄露场景呢?(1)恶性肿瘤、尿毒症、糖尿病等慢性病这类患者在未来的支付能力往往很可能会急剧恶化,信用水平会快速降低。因此,保险、银行及所有金融机构都为了提高风控水平而对这类信息趋之若鹜。而且,由于相关疾病的震慑作用会给相应的保险销售带来很大的说服力及便利性。部分医院、药店、药厂、保健机构不断瞄准这些患者以获得最大收益,仿佛是“移动的印钞机”。同时,这类病人也是各种诈骗机构的主要目标,假药、假保健品不断地输送给这类患者。处于绝望中的恶行肿瘤患者,只要前方给予了一丝希望就会毫不犹豫地抓住,结果是赔钱又赔人。即使不需要金融服务,也没有被诈骗,也会给生活和工作带来极大不便,社会交往受阻。(2)ED、性冷淡、大小便失禁、吸毒等涉及个人尊严的疾病此类疾病让人丧失了一些基本能力,无疑让人自卑。这些隐私信息的泄露会极大地影响个人工作和生活。所以,出于身心的打击,使得这类人群特别容易受到各路骗子的诱惑。(3)性病、艾滋病等传染病此类疾病属于绝对隐私。除了病急乱投医造成的巨大财产损失和身体损失之外,家庭和社交关系被破坏等几乎无一幸免。另外由于这种疾病的绝对隐私性,导致患者极易被勒索。(4)传染病、中毒、血铅等社会性疾病此类区域性疾病或者突发性卫生事件,配合社会谣言很容易引起社会混乱。特别是处于保密期的重大卫生事件的一旦泄露,会让有关政府机构极为被动。(5)老人、孕产妇、婴幼儿、儿童等弱势群体此类群体由于相对脆弱的心理和防范,非常容易受到诱惑。保险及各种金融机构,以及各种保健机构和诈骗机构也会不断地诱惑和欺骗他们,并给造成极大伤害。(6)社会重要人士和公众人物的病案比如,“希拉里事件”精确地演示了患者疾病如何影响政治生态。国家主要领导的病案属于国家安全范畴,一旦泄露显然会影响政治生态,甚至直接终结政治生涯。公众人物在某种程度也类似,不当的健康隐私泄露可能会直接终止公众人物的职业生涯。(7)有待推敲的治疗方案和居高不下的误诊率医学诊断本质上属于经验科学,缺乏精确性,存在大量的谬误。无论是美国还是中国,误诊率始终居高不下。甚至很少有治疗方案可以经受得起严密的推敲,治疗方案只有合理性说法而没有正确性说法。倘若治疗方案泄露且被别有用心的人利用,势必会造成大量的医患纠纷,最终导致医院遭受巨大损失。(8)具有很高精确度的个人信息医疗机构个人信息拥有极高的精确度和社交关系属性。例如:姓名、身份证、社保卡、电话号码、住址、职业以及亲属关系等。出于患者对于医疗机构的期待,个人信息往往比任何其他机构具有更高的精确性。医疗个人信息即使是普通信息在黑市的价格也居高不下,是普通信用卡信息价格的10倍以上。更不用说精确的职业信息了,它可以使个人信息的价值成倍上升。(9)医嘱、处方和检查结果的巨大价值医院持续运营的核心成果除了医生水平的不断成长之外,就是医嘱和处方等病例信息的不断积累。一家大型医院多年积累的主要病种的病案医嘱和处方内容的价值往往以百万价值计算。除了巨大的学习和成长价值之外,药品供应商对这些数据更是趋之若鹜,完成真实案例之上的临床试验。(10)处方药和受管制的药品处方药,特别是受到管制的药品,比如麻醉药,市民必须持有处方才可进行购买。任何具有许可的物品和服务都会在市场上具有很大的价值,而入侵者通过盗取这些处方,从市场上“合法”地购买处方药品,然后出售以获利,扰乱了药品管控市场。(11)数据统方数据统方是医疗回扣腐败案件的核心环节之一,是实现医疗回扣的关键媒介和凭证。医疗腐败关系到每一位百姓生活,具有广泛的社会影响力。2.高度精确性要求已上升到生命安全的级别医院的医嘱、处方、医疗器械都把人作为处理对象。医疗数据的不当更新可能会危害患者的生命安全,而生命安全则是生活中的最高安全级别。(1)医嘱和处方数据的变更医嘱和处方是医生按照积累的知识和经验作出的最佳判断,总是在疗效和危害之间进行平衡。由于绝大部分药品的副作用以及部分药品的禁忌性,医嘱和处方便成为某些别有用心的人“借刀杀人”的最佳利器。电影作品乃至现实生活中都存在众多案例提示我们这种危险的存在。而不断演示的黑客远程操控医疗器械则更加活生生地提示着生命安全的脆弱性。无论是何种伤害,本质上只需要修改数据而已,在程序上与交通违章消分没有任何区别。(2)归档病案的变更当一桩医疗纠纷案如果出现了归档病案的变更,则意味着医院无法自证清白,在医疗纠纷中会先天处于不利位置。(3)管制药品的购买麻醉品、鸦片、大麻等各种具有高度危险性的药品只有在医院可以合法购买,以至于在市场上自由流通具有很高的价值。当然也会对社会造成巨大影响,入侵者可以通过处方修改来获得其合法购买管制药品的权利。(4)出生医学证明出生医学证明是黑户洗白的关键凭证。内外勾结或者盗取出生凭证是出生医学证明地下黑产链的关键环节。(5)勒索威胁勒索病毒是医疗行业最为严重的外部威胁之一,在已知的外部威胁中高达85%是由勒索病毒引起的。开放的网络环境和相对脆弱的安全措施是勒索病毒持续发作的温床。二、不够安全的网络环境1.开放或半开放的网络环境开放或半开放的网络环境是医疗行业的典型特征,很少有行业像医疗行业一样是一个非安全的开放环境。开放的网络环境使入侵者可以轻易地进入医院网络,轻易地进行物理攻击。(1)开放的医生工作环境无论是门诊医生还是住院医生的工作电脑,几乎都处于人人可以接触的开放环境。入侵者较易合法地进入医生的工作场所、亲切地和医生进行沟通、接近医生和医生工作终端,甚至可以很容易假冒医院IT工作者对医院电脑进行全权操作。(2)大量不安全的自助服务设备自助服务设备是医院服务患者的主要工具之一。大量的自助设备在给患者带来便利性的同时,也给入侵者有机可乘。他们可以很容易接触医院网络,也可以假借维修名义对自助服务终端进行任何操作。(3)广泛使用的无线网络移动终端的广泛使用是医院信息化发展的主要方向。当无线网络缺乏严格的安全管控时,意味着入侵者随时可以进入医院网络。2.相对混乱的互联网接入服务除了自助服务终端之外,互联网接入是当前医院的主要努力方向。为了赶上互联网医疗的快车,只有极少部分医院独立建设互联网医院,更多医院采用外部服务接入的方式来连接互联网。事实上,在接入互联网服务时,大部分医院就已经把主动权交付至互联网服务提供商,缺乏统一的业务和安全规划。(1)互联网服务授权过大大部分医院在互联网服务建设过程中,由互联网服务提供商来整理医疗数据,自主获取服务需要的数据。医院缺乏统一的互联网服务网关,让医疗数据处于极度危险的境地。(2)数据安全考虑相对缺乏互联网服务的焦点目标是提供相应的服务,并不会过多考虑数据安全性。由于缺乏有效的验证和隔离措施,入侵者很容易通过互联网服务网络进入医疗网络。三、人的安全无处不在由于医院患者单体数据的巨大价值,使人的安全成为医院安全的最大问题所在。Verizon
2019年5月22日

让这家“第四代港口”不再流浪

船舶几千条高效最重要业务停一秒损失少不了作为24小时处于业务高峰的港口对于“全年无休的天津港”而言每一分钟的业务暂停带来的损失都是巨大的本期案例分享主人公来自天津市海河入海口处于京津冀城市群和环渤海经济圈的交汇点上中国北方重要的综合性港口和对外贸易口岸的↓↓↓你知道一家注重信息化建设的“第四代港口”拥有多少个信息系统吗?
2019年4月11日

如何像遂宁市中心医院那样,hold得住大数据时代的安全?

条例进行了满足,利于未来继续进行国际化医疗合作奠定研究基础。往期精选围观广州市妇儿中心是如何打造高安全“云”数据中心的?热文像“治未病”一样“防勒索,就能”百“毒”不侵?上海某大型医院这样回答
2019年3月28日

广州市妇儿中心是如何打造高安全“云”数据中心的?

医院规模日渐扩大,业务量急剧上升,信息化系统不断上线,但相对应的,面临着医院机房小、运维压力大、信息化预算低。为此,很多医院选择云作为信息化建设升级平台。在国家卫生健康委发布的《全国医院信息化建设标准与规范》、《国家医疗健康信息医院信息互联互通标准化成熟度测评方案》等文件中,均明确提出对云计算的相关指引。医院“上云”已成为大势所趋。对业务连续性和信息安全要求极为严苛的医疗行业,数据“上云”后如何保障安全?特别是患者隐私泄露、处方信息泄露等等问题,如何有效避免?作为第一个“吃螃蟹”的人,广州市妇女儿童医疗中心是全国首家不设中心机房的三甲医院,也是全国首家云上三甲医院。在面对数据在“院墙”外就有丢失泄露的风险,采取了哪些安全措施呢?
2019年3月7日

像“治未病”一样“防勒索”,就能百“毒”不侵?上海某大型综合医院这样回答

自2017年5月WannaCry爆发以来,勒索病毒已成为各行各业的挑战,其中医疗行业是受伤最深的。据腾讯智慧安全发布的《医疗行业勒索病毒专题报告》显示,在全国三甲医院中,有247家医院检出了勒索病毒,以广东、湖北、江苏等地区检出勒索病毒最多。勒索病毒一直处于持续活跃传播的状态,攻击方式简单粗暴且变种多,一旦爆发影响范围广泛。互联网时代,移动医疗、电子病历、医学影像等数字化不断普及,医疗机构遭受网络安全风险和网络攻击与日俱增,医疗行业信息安全需敲响警钟。在“敲诈病毒”肆虐的大安全时代,医疗机构该如何未雨绸缪,在救死扶伤的同时,保障患者信息安全?上海某大型综合医院采用了这个“预防”方案。
2019年2月28日

医院运维管理之道,宁波鄞州二院“心中有数”

架构优化:利用运维一体机对流量、执行效率和IO效率的分析,为优化数据中心基础架构提供依据。工作便捷:运维信息的记录、检索和统计,以及有效的运维流程管理,让数据中心运维工作“一目了然”,提高工作效率。
2018年11月8日

医院运维安全有多难?济南市儿童医院有“化解之道”

医院利用信息化技术提高服务和运营水平已成趋势,越来越多的医疗信息化系统投入使用,医院运维人员实乃“寡不敌众”。于是乎,业务系统维护人员、第三方运维人员、开发人员等成了医院信息化运维的“主力军”。医院系统承载着大量的个人信息以及健康数据,运维环节的数据泄露是重要的安全隐患之一。虽然现有系统在完整性、可用性、保密性上加固了相应的保障措施,但大部分医院对于系统运维“主力军”却缺乏有效的管理与监控措施,一旦出现数据泄露,不仅会为医院带来经济损失,还可能造成极为负面的社会影响。重重高压下,医院到底如何保障系统的信息安全,特别是运维环节?
2018年10月31日

税收数据大集中,浙江省地税局这个安全措施“到位”

随着税务信息系统应用的逐步深入,税收数据急剧增加,特别是“金税工程”三期建设,将形成纳税数据全国范围内大集中。为做好数据的传输、储存、加工等数据管理工作,国家税务总局下发《国家税务总局关于加强数据管理工作的通知》,对如何做好数据管理提出了明确的要求。其中还要求,对数据实施严格的安全与保密管理,防止各类数据被非法变更、泄漏、丢失与破坏。数量庞大、结构复杂的税收数据,如何有效、安全管理?浙江省地方税务局给出了很好的答案。
2018年9月20日

税务业务系统快速容灾接管,是一种什么体验?

随着“金税工程”的推广应用,税收信息化进程飞速发展,一大批税收信息系统大规模上线,信息数据量增长量巨大。税务业务系统大多采用数据集中存放、集中处理的大集中模式,来替代原有的多分区、多中心、数据分散式存储和处理的方式,这种模式对于加强用户运维管理、数据共享、新业务的开发和降低数据中心的运营成本有极大的好处。然而,这种大集中模式对系统稳定性提出了更高的要求,一旦发生灾难,可能会纳税人资料、技术文件、账务账目等重要数据丢失。如何保障各类税务业务系统高效、安全、稳定运行及各类数据安全显得日益重要。
2018年9月13日

天津电网: 数据安全还得靠它

随着全球能源互联网重要战略的实施,“互联网+”智慧能源的快速发展,智能电网的全面建设,电力行业大数据地理分布面更广、数据采集点更多、数据类型更多、业务关联关系更复杂,数据的使用方式和使用者更加广泛。电力在其整个“发、输、变、调、配、用”的周期中,每个环节、每个瞬间都在产生海量的数据,如果数据提供者对数据的采集、传输、存储、处理、使用过程中无法有效控制,可能会造成海量敏感数据泄露。而当前,电力行业在信息安全建设方面存在“共性”,即针对数据的保护主要侧重于对外部的防御,比如部署防火墙、入侵检测、漏洞扫描等传统网络安全防护措施,真正对于数据库核心数据却缺乏有效的保护,例如内部高权限人员、运维人员可直接接触敏感数据,容易发生越权违规操作、误操作等行为都对敏感数据造成威胁。电力行业如何建立“恰到好处”的数据安全防护?天津市电力公司的建设方案,了解一下。
2018年9月6日

给选择困难症的人 | 大数据架构选择之我见

平时,一定会有这样的经历:1.在某宝或某东浏览了一个心仪的宝贝后,同一类别广告就占据了某宝和某东的显眼位置;2.在某新闻APP,阅读了某类新闻,后续源源不断地推荐相似新闻;3.在外卖平台上,搜索日料并成功下单,下一次相关店铺就会出现在排行榜前列。……
2018年8月30日

医院如何确保物联网下的“数据安全”?请先完成这5个步骤!

前言等保2.0新标准即将正式发布,除了标准名称变化外,等保2.0较等保1.0有很大的不同,特别是“标准内容变化”,由一个基本要求变更为安全通用要求和安全扩展要求(含云计算、移动互联、物联网、工业控制)。等保2.0新增“物联网安全扩展要求”,并作为单独章节大篇幅阐述。为什么等保2.0如此关注物联网安全?物联网技术与我们的工作生活紧密相关,关系到我们每个人的隐私信息安全、生命安全,企业的商业秘密保护,甚至于国家、政府机密安全等。本文我们重点聊一聊,新增的“物联网安全扩展要求”,及物联网在医院的安全应用。
2018年8月16日

“智慧警务”建设 也需要“安全感”

近几年,各地公安机关纷纷采用大数据、云计算、移动互联、物联网、人工智能等新兴信息化技术,实现科技信息化建设与现代警务机制的融合发展。无锡市公安局瞄准“打造智慧警务先导区”的目标,以大数据、云计算等新技术、新手段打造更多“杀手锏”,让警务工作更智能。但大数据、云计算环境下,数据量的增加,数据收益大幅上涨,随之而来的安全问题日益凸显,黑客盗取、内鬼作祟、运维人员非法窃取等。“智慧警务”建设同样需要关注“信息安全”。公民信息安全保障,且看无锡市公安局的“破案之道”。
2018年8月16日

为斩断伸向公民信息的“黑手”,广西公安厅做了这些

哪个机构拥有最完备的公民信息?公安机构!公安机构拥有“百科全书式”的公民信息,其信息系统存储着全国人口基本信息资源库、全国在逃人员信息资源库、全国违法犯罪人员信息资源库等重要数据信息。近年来,国家公安部门大力实施“金盾工程”(公安通信网络与计算机信息系统建设工程)建设,全国公安信息巨型网络正逐步成型。经过“金盾工程”一期、二期建设的推进,公安机关建成了以警综平台、大情报等为核心的多个业务系统,为保障业务系统中的数据安全,安全保障系统中安全专项系统也相继建设上线,但这些系统基本上是边界安全系统,关注网络边界防护、事后审计,无法从源头上避免数据泄露的发生。作为社会安全的保障机构,社会信息安全标准的制定者,公安机构自身的数据安全问题同样至关重要。如何对数据库资源的访问和使用,做到“可视化”管理,建立数据库健全的防控机制,且来看广西壮族自治区公安厅的数据安全保护“对策”。客户简介广西壮族自治区公安厅(简称:广西公安厅)是广西壮族自治区人民政府下设主管全区公安工作的职能部门,主要职责包含:预防、制止和侦查违法犯罪活动;维护社会治安秩序,依法查处危害社会治安秩序的行为;维护交通安全和交通秩序,处理交通事故;监督管理计算机信息系统的安全保护工作等。需求背景广西公安厅的信息化建设已具规模,与南宁、柳州、贺州、百色等全区各地市各级公安机关信息联网,实现数据流动、共享。其网络与信息安全建设一直走在行业前列,采用了网络防火墙、网闸、漏洞扫描等多种安全系统,核心系统等级保护建设渐趋完善,在各种测评中都得到很高的评价。美创科技安全服务团队围绕核心数据保护,开展深度安全检测后发现,现有的安全建设不尽完善,数据库安全仍有待进一步的改善提升:黑客可利用业务系统和数据库漏洞,入侵数据库;
2018年8月9日

浅谈数据库防火墙技术及应用

数据库防火墙仿佛是近几年来出现的一款新的安全设备,但事实上历史已经很长。2010年,Oracle公司在收购了Secerno公司,在2011年2月份正式发布了其数据库防火墙产品(database
2018年8月2日

数据库防火墙商业化的前提条件

数据库防火墙和一般的传统数据库安全设备不同,它部署在应用服务器和数据库服务器之间。业务系统巨大的流量将穿越数据库防火墙,数据库防火墙任何的风吹草动都会影响业务系统的正常运行。数据库防火墙投放市场之前,不管数据库防火墙功能的多寡,都必须解决两个基本问题:性能和可靠性。
2018年8月2日

数据库防火墙的阻断方式:行为阻断或者Session阻断

关于阻断的简单分类和定义01行为阻断行为阻断是数据库防火墙的自然工作方式。当检测到入侵行为的时候,阻断该行为的操作。行为阻断依据响应偏好的不同,可以工作在不同模式之下。模式一:错误响应模式阻断操作之后,返回预先定义的错误信息,使应用程序可以构造合理的错误响应。错误响应模式的好处在于可以让应用程序检测到入侵发生,并响应合理的错误形式给用户和入侵者。坏处在于可能入侵者也可以感知到有安全业务逻辑在发生作用,特别是如果应用程序缺乏错误处理有可能会直接返回错误响应给入侵者。
2018年8月2日

MC半年度盘点 | 为你PICK那些不容错过的大事!

又是一年中又到梳理时回顾2018上半年Facebook数据泄露A站被攻击......信息泄露,仍是社会“毒瘤”欧盟GDPR生效《网络安全等级保护条例(征求意见稿)》发布......法律约束在逐步完善我们看到了“共筑信息安全长城”的希望美创科技坚定不移地走在“数据安全”发展路上秉持“让数据更安全、更有价值”的初心跟上节奏,回顾下美创科技2018上半年大事记
2018年7月26日

原来你是这样一朵“云”

美创提供的不仅仅是运维一体机热文阿里云,挂了!哪个云能“永不宕机”呢?
2018年7月19日

最多跑一次,需要这个“神助攻”

2016年,浙江省率先提出“最多跑一次”改革,通过“一窗受理、集成服务、一次办结”的服务模式创新,让企业和群众到政府办事实现“最多跑一次”的行政目标。作为“最多跑一次”的改革样本,“浙江经验”在全国范围内铺陈开来。“让数据多跑路,让百姓少跑腿”,很好地诠释了”最多跑一次“改革的意义。目前,浙江省已经实现了全省26个省级部门、70多亿条数据,汇总到统一的数据仓库,真正实现了数据共享。基于数据共享和流程简化的有效改革,公民个人数据可以方便地应用于政务办事、健康管理、社会共治、信用评估、数据交易等,让公民数据跑起来,让数据资产管理来。“最多跑一次”改革的背后,依托于海量的数据。以往,数据是孤立、静止的,是存在于每个单位内部的一种“资产”,而随着“互联网+服务”的推进,数据形态发生了很大的变化,数据从四面八方汇总在一起,在数据流动中发挥着更大的价值,进而变成了一种宝贵“资源”。当数据变成一种资源,在每个黑匣子间快速流动时,它的价值是巨大的。过去数据作为一种资产,安静地呆在黑匣子里,我们通过建立“安全边界”可以有效地保护这些数据。但是现在数据开始在黑匣子之间流动,甚至不可避免地需要在单位之间进行共享和交换。边界安全机制能力有限,已经无法保护流转到边界外的数据。类似“最多跑一次”这种行业的变革,未来会非常普遍,新安全时代已经到来,数据安全面临新的挑战!!另一方面,国家层面对数据安全的要求上升到一个新的高度。2017年6月,《网络安全法》正式实行,2018年6月,又新发布了《网络安全等级保护条例(征求意见稿)》。作为《网络安全法》的重要配套法规,对数据拥有者安全保护责任和义务提出了更加具体、操作性也更强的要求。边界安全时代,安全建设强调边界防御,所有安全解决方案关注的是单位内部有没有安全漏洞、有没有安全后门,以及发生安全事件后是否有能力进行回溯。但是如今,数据需要在单位之间流动、共享和交换,每个人除了在办公室,还可以在家里、咖啡厅,在任何一个有网络的地方访问这些数据,已经无法区分内部和外部。在这种背景下,为了解决无边界网络中的数据安全问题,Forrester的JohnKindervag于2010年,提出了“零信任安全架构”的概念,八年后的今天,零信任安全架构已经成为最流行的网络安全框架之一。“零信任安全架构”的中心思想是,企业不应自动信任内部或外部的任何人/事/物,应在授权前对任何试图接入企业系统的人/事/物进行验证。零信任模型上打破了旧式边界防护思维,即专注防御边界,假定已经在边界内的任何事物都不会造成威胁,因而边界内部事物基本畅通无阻,全都拥有访问权限。而零信任的策略就是,不相信任何人,“因为如果你信任所有东西,你就没机会保住任何东西的安全”。
2018年7月13日

面向运维服务合作伙伴 美创提供的不仅仅是运维一体机

7月3日,美创科技白金服务合作伙伴宁波华力,在新华三的宁波站展会上,专门设立了华力数据中心主动运维服务展台,并现场展示了华力用户的运维视频、华力运维宣传彩页和美创运维一体机,吸引很多用户前来围观。图:展台现场宁波华力作为一家在宁波区域很有影响力的系统集成商,转型成为数据中心综合运维服务提供商,需要具备三大资源:技术团队、运维工具和服务流程体系。是什么力量让宁波华力快速掌握数据中心运维服务的开展能力?答案是:美创科技的运维赋能!图:三大资源当前,数据中心运维服务面临运维成本高、客户体验差、技术水平参差不齐等诸多挑战。美创结合多年来在数据中心运维的知识经验,形成了一整套运维工具、人员培训和服务交付体系。同时,美创秉承“共建运维生态、赋能合作伙伴”的理念,系统辅导合作伙伴成为数据中心的运维服务提供商。美创的运维赋能包括:运维工具1、数据中心一体化监控、数据库运维工具箱、大屏展示和运维云2、支持销售和租赁模式,方式灵活技术团队1、DBA技能培训2、运维工具实施工程师认证服务交付体系1、服务流程2、服务交付文档3、运维监控中心搭建市场销售1、服务宣传彩页、视频2、销售交付文档,包括:可研报告、技术方案、采购需求等合作伙伴深谙各区域、行业客户运维的需求和痛点,是运维服务模式下的天然同盟军。美创科技提供运维工具、专家服务和培训体系,补齐合作伙伴运维能力短板,提升合作伙伴的运维质量和效率。面对新的运维市场需求和挑战,美创科技致力于和广大合作伙伴共建数据中心运维生态圈,实现最终客户、合作伙伴和美创科技的共赢。阅读推荐围观阿里云,挂了!哪个云能“永不宕机”呢?热文实力打榜!美创科技又双叒入选“中国网络安全企业50强”热文又是一年“招生战”,这所学校很亮眼!因为......
2018年7月6日

邀请函 | 网红城市“成都”,走一波?

网红“成都”确认过眼神你也是爱玩抖音的人~抖音“网红城市”成都美食、景点、人文,成了“打卡”必备成都的创新活力、IT基因,不断释放也吸引了越来越多的IT企业入驻2018年4月美创科技成都分公司正式成立全面开拓西南市场
2018年7月6日

阿里云,挂了!哪个云能“永不宕机”呢?

引言:他是隔壁老王也是MC资深灾备工程师老六他有话要说!昨天,《阿里云,挂了》一文刷爆朋友圈,一大波吃瓜群众前排围观。图:朋友圈刷屏截图中国最稳定的阿里云,挂了!凌晨,阿里云发布故障说明公告,如下:图:阿里云故障说明公告竟然是因为“运维上的一个操作失误”......纵观近年来,随着云计算的渗透、数据量的迅猛增长,越来越多的政府机构、企业等将自己的系统、数据搬上“云”。即便只是云服务上的一个小小宕机事件,都可能引发一场大灾难。简单盘点下:2017年1月31日,Gitlab
2018年6月28日

实力打榜!美创科技又双叒入选“中国网络安全企业50强”

零点炸场!《中国网络安全企业50强》(2018年上半年)发布!美创科技作为国内领先的数据安全厂商,凭借在创新力、影响力等各综合实力上的优异表现,连续三次蝉联“中国网络安全企业50强”。图:50强矩阵图《中国网络安全企业50强》由企业级信息安全市场专业新媒体“安全牛”发布,从技术创新、经营模式、产品或服务质量、用户覆盖等多维度对参选企业予以综合评判。根据本次调查报告的统计,2017年全年,所有被调查对象(约210余家)网络安全业务年收入总额为298.9269亿元。本次调查更加严格的剔除了非安全收入、海外收入、非实际到账合同金额和安全集成收入,在此统计口径下,网络安全产品与服务业务的实际增长率,与2016年相比超过30%。结合因某些原因并未加入此次调查的企业,包括行业与集成性质较重的厂商、互联网公司,以及地方保密类产品提供商,以年收入50亿元估算,2017年国内网络安全产品与服务的真实市场规模约在350亿元,加上50亿元左右的安全集成收入,整体约为400亿元。企业安全收入的快速增长,也从侧面反映了安全市场的发展潜力和快速成长。
2018年6月25日

又是一年“招生战”,这所学校很亮眼!因为......

国家抡才大典“高考”结束高校“招生大战”进入白热化五花八门的“招生广告”各显神通你们pick哪一个?清华大学一剂猛招,直接甩出校长的邀请信上海海事大学高校食堂办龙虾品鉴会,吊足吃货们的胃郑州大学这怕是在比拼书法?小编最想pick的是,灵气满满的浙江大学相隔1.9公里,家门口的高校这波我必须站队“浙江大学”作为中国著名顶级学府之一的浙江大学,一直非常注重信息化建设,积极推动数字校园发展。下面,来看美创DBRA备份一体机怎样帮助浙江大学解决数据集中存储、统一管理,防范数据丢失有高招。客户简介浙江大学简称“浙大”,坐落于杭州。浙江大学的前身求是书院创立于1897年,为中国人自己最早创办的新式高等学校之一。1928年,定名国立浙江大学。学校现有紫金港、玉泉、西溪、华家池、之江、舟山、海宁等7个校区,截至2017年底,浙江大学现有全日制在校学生53673人,在校留学生(含非学历留学生)6843人,教职工8657人。浙江大学由教育部直属、中央直管(副部级),是中国“学科最齐全”、“学生创业率最高”的大学,位列国家首批“211工程”、“985工程”。在国家公布的“双一流”建设名单中,学校入选一流大学建设高校(A类),18个学科入选一流建设学科,居全国高校第三。需求背景随着数字校园的不断推进,浙江大学引进了Blackboard在线教学管理平台,老师和学生可以在多媒体、网络组成的平台内进行各种课程方面的交流。教师可以在平台上开设网络课程,学习者可以自主选择学习的课程。Blackboard在线教学管理平台是由前端应用服务器和数据库服务器组成的一套智能化教学平台,其中数据库服务器运行在一台Dell
2018年6月15日

高考季成信息泄露季 谁来守护教育行业的“一方净土”?(内含福利)

一年一度的国家抡才大典“高考”正在全国如火如荼地进行“00后”都登场了你还记得当年“学识巅峰”时的自己吗?要是能重来你还选“信息安全”吗?教育信息化时代“高考季”成了“数据泄漏季”五花八门的非法考试信息考生数据、报名数据、成绩数据......满天飞“徐玉玉”事件仍历历在目考生信息泄露、招生诈骗等时有发生考生信息买卖下,是一条完整的黑色产业链这一切的源头直指教育行业数据安全防护问题当数据安全威胁步步紧逼谁来守护教育行业的“一方净土”?剖析:考生信息泄露,源头在哪?教育行业如同医疗、人社等行业一样,是个包含巨大数据流的行业,存在着各类核心业务系统。根据信息系统业务对象不同,教育部门信息系统可分为政务管理类、学校管理类、学生管理类、教师管理类、综合服务类等,学校信息系统可分为校务管理类、教学科研类、招生就业类、综合服务类等。这些核心业务系统都存储着海量数据,比如学籍信息、学生个人信息、教职工个人信息、财务信息等敏感数据。如若业务系统内的敏感数据遭遇泄露,被不法分子利用,盗卖数据,进一步导致电信诈骗的发生,后果不堪设想。虽然教育行业的信息安全体系建设初具成型,大部分业务系统实施了信息安全等级保护建设,采购了各类网络安全防护产品。但纵观近几年的数据泄露事件,不难发现,教育行业最核心的存储着敏感数据资产的数据库缺乏更有效的安全防护措施。目前,教育行业核心数据库主要存在以下几种数据安全风险:1、内部人为泄露风险高权限管理人员,如开发人员、内部管理员、第三方维护人员等的存在,导致运维和数据无法实现分离管理;大部分数据库中敏感数据是以明文数据存储,可能遭到黑客攻击、内部高权限用户盗取等。2、外部威胁攻击风险在教育行业的安全基础架构中,边界安全层面部署了网络防火墙及IPS或IDS设备,应用系统前端会部署Web应用防火墙等设备,但当发生SQL注入攻击、数据库本身漏洞等问题时,在数据库层面缺乏真正抵御外部攻击的安全防护措施。3、数据合规使用风险教育信息有相当一部分是通过内部或关联方的电脑或测试系统获取的。以科研项目管理系统和科研情报管理系统为例,各种科研情况获取、共享、管理、分析,需要其他业务系统的数据支撑,而就在数据流转的过程中,增加数据泄露的途径和风险。新国标《个人信息安全规范》和《中华人民共和国网络安全法》,都对个人数据/信息的流转共享和合规使用都提出了相关安全保护要求。4、数据追责溯源风险教育机构依赖网络审计产品,但对数据库层面的审计能力“微乎其微”。同时,网络审计产品往往存在一个弊端,如网络审计产品采用简单旁路部署在核心交换机的上,直接在数据库内部或者数据库服务器上的操作,无法审计。这就需要作用于数据库,做到追责溯源,对数据库操作进行细粒度审计的合规性管理,对数据库遭受到的风险行为、攻击行为进行告警,并产生报表。对策:教育行业数据安全“四步走”针对教育行业的数据安全问题,结合行业安全需求及特点,美创科技安全专家认为,应当强化敏感数据的安全防护。通过敏感数据安全规划建设,实现教育机构在核心数据的安全合规准入、高权限控制、SQL注入攻击及漏洞防护、数据加密、数据流转脱敏、全程审计等数据安全防护,在推进数据资源深入分析、开发共享的同时,强化“进不来、看不到、拿不走”的数据安全防线。
2018年6月8日

令民航业心急火燎的GDPR 究竟有何过人之处?

最近,经常“打飞的”的小伙伴有没有发现,打开手机里各大航空公司的APP,民航巨头们都心照不宣的在做同一个事情:要求用户必须同意这个新的隐私政策才能继续使用。这是因为,欧盟《一般数据保护条例》5月25日正式生效。只要企业在提供产品和服务的过程中处理了欧盟境内个体的个人数据,或者对欧盟境内个人的活动实施了监控行为,就将落入GDPR管辖。所以不仅仅是国航,其他所有飞往欧盟地区的航空公司都需要更新其隐私政策,否则后果很严重!“
2018年6月8日

学好“普通话”,系统交互不再怕

还记得,“蓝瘦香菇”吗?当方言遇上普通话,笑死了1当r和l不分的人,遇上挡道的,说:“你浪一浪啊。”被回怼:“你倒是浪一浪啊,我要浪也不对着你浪。”23方言笑料那么多,纯当娱乐~没有“方言歧视”毕竟,中国方言博大精深、各具特色只是,娱乐之余是否意识到说好普通话的重要性?设想一下一个“海纳百川”的企业汇聚着来自于“五湖四海”的职员当他们坐在一起开会如果每个人都操着家乡方言画面大概是,鸡同鸭讲、不知所云但如果,大家都说“普通话”沟通交流自然更顺畅、高效内容清晰、思路一目了然学好“普通话”很重要信息化建设同样需要掌握一门“普通话”!
2018年5月31日

干货 | 绑定变量窥视参数对SQL执行计划的影响

context='peek_binds_01';--------------------------------------------------------------------------|
2018年5月17日

史上最细医院信息化标准出炉,奉上“安全防护”解题思路!(下)

美创科技在医疗信息化领域成绩斐然,为浙江、江苏、北京、广东、广西、海南、湖南、江西、福建、山东等数百家三甲医院构建了数据流动安全的整体解决方案,满足了用户在运维安全、
2018年5月17日

史上最细医院信息化标准出炉,奉上“安全防护”解题思路!(上)

KEEPER通过自动采集大量的数据库运行性能指标,结合美创数据库运维知识库和机器学习算法,将大量的专业性能指标值精简转换成少许指标值,并为数据库系统生成综合评分。用户利用ONE
2018年5月11日

邀请函 | 美创科技渠道认证培训第一期招募开始了!

千呼万唤始出来美创科技渠道认证培训班重磅袭来!如果你是美创科技的渠道小伙伴如果美创产品,让你“欲罢不能”如果你对安全技术,饶有兴趣......那么,你就是我们要招的“学员”!培训目的随着互联网、云计算等技术的广泛普及和应用,信息安全产业呈现集中集聚集约的发展态势,对信息安全人才的需求空前旺盛。信息安全人才的教育和培养,成为各企业院校一项重要的战略任务。为改善信息人才缺口,美创科技创建美创科技培训中心,打造专业的认证培训体系。它既能帮助培训对象掌握信息安全(数据安全)领域行业技术、系统架构、解决方案等知识技能,也能帮助美创渠道合作伙伴达到美创科技对相关产品服务工作的人才要求,帮助渠道获得厂商相应的产品销售和服务资质。认证培训体系美创科技培训中心为渠道合作伙伴提供产品和技术两大类专业认证培训。培训分为美创全系列产品线售前培训和售后实施培训,培训周期各为1天,通过认证考核,颁发Meichuang
2018年5月11日

一个U盘引发的“血案”

4月26日,一个“风平浪静”的日子奔波忙碌的4月,难得有一天“得闲”施工和同事相约公司楼下顺旺基17:25
2018年5月4日