重庆市南川区中医院迪康准入控制系统案例
成功案例 · 医疗行业
迪康准入控制系统
重庆市南川区中医院
从“人工台账”到“自动测绘”,从“私接难防”到“合规准入”
—— 一个区县级中医医院的终端安全边界重构实践。300张
一期开放床位
363人
在职职工
5万㎡
二期建成后面积
500张
二期建成后床位规模
Project Background
一家正在“长大”的中医医院
撞上了终端管理的天花板
重庆市南川区中医医院创建于 1980 年,是一所集医疗、教学、科研、预防保健为一体的 国家二级甲等中医医院。医院承担着西城社区卫生服务中心职能,是重庆三峡医药高等专科学校的 教学实习医院,也是重庆市中医药行业协会名中医分会副会长单位。
医院开设针灸科、康复科、骨伤科、肛肠科等 19 个临床医技科室,其中针灸科为市级重点专科, 康复科、骨伤科为市级特色专科。
彼时的南川区中医院正处于一轮关键扩张期。医院一期门诊综合楼全面投入使用,开放床位 300 张, 在职职工 363 人;二期住院楼已于 2019 年动工,建成后总建筑面积将达到 5 万余平方米,床位达到 500 张。 医疗辐射范围已扩大至周边武隆、万盛以及贵州北部的道真、正安等地。
规模的快速扩张带来了一个信息科必须直面的现实:终端电脑数量激增,网络环境越来越庞大, 门诊楼、住院楼与在建行政楼各自为政,终端安全管理正在从“可以应付”滑向“难以应付”。
医院关键信息一览
医院等级:国家二级甲等中医医院
建院时间:1980 年
临床医技科室:19 个
市级重点专科:针灸科
市级特色专科:康复科、骨伤科
互联网医院:三级等保要求
电子病历目标:应用水平四级
Pain Points
六大痛点:区县级医院终端安全的典型画像
在与迪康技术团队的前期对接中,南川区中医院信息科梳理出了六个最棘手的问题。 这六条痛点,几乎覆盖了区县级医院在“规模扩张—信息化升级—等保合规”三重压力下, 终端安全管理最真实的困境。
痛点 01
终端电脑无法集中管理
全院 PC 分散在各科室、各楼层,信息科没有一张实时准确的设备台账,设备变更靠人工登记——变更是常态,台账是“历史”。
痛点 02
终端安全无法满足等保与智慧医院要求
核心业务系统正在向电子病历应用水平四级目标推进,互联网医院系统已纳入三级等保要求,终端侧的安全合规检查缺乏技术抓手。
痛点 03
内部电脑非法接入互联网无法管控
内网 PC 私自通过外网线路访问互联网,既绕过了边界防护,也让医疗数据外泄路径不可见、不可控。
痛点 04
非法终端接入内网无法阻断
外来笔记本、私接路由、个人热点随意接入医院内网,缺乏身份校验和准入阻断手段,病毒入网后横向扩散风险极高。
痛点 05
交换机、路由设备的管理“看不清”
网络设备接入位置、品牌型号、端口使用率缺乏统一视图,网络拓扑靠“画图软件 + 记忆”维持。
痛点 06
IP 地址资源缺乏实时监控
各网段地址使用情况不明,IP 冲突、地址枯竭、非法占用等问题无法及时发现,排查靠逐个 ping。
Solution
一套“桌管 + 准入”一体化方案
而非两套独立系统
经过多轮测试与比选,南川区中医院最终选择了 迪康 Defender 终端安全管理系统 + 迪康 Defender 准入控制系统的一体化解决方案。 这一选择的核心逻辑在于:桌面管理解决“管什么”,准入控制解决“谁能进”, 两者共用一套资产数据库和策略引擎,避免了“桌管一套台账、准入另一套台账”的数据割裂。
准入控制层
把风险拦在“入网之前”
采用可信入网设计理念,不改变医院既有网络架构,以旁路部署方式快速上线。 支持 802.1X、DHCP、Portal、VARP 端口级准入、SNMP、端口流镜像等多种准入技术。全网资产自动测绘
自动扫描并识别接入网络的计算机、服务器、IP 摄像机、NVR 录像机、打印机、交换机等全量联网设备,采集 IP/MAC 地址、操作系统、厂商、开放端口等信息,自动生成网络拓扑和交换机端口视图。信息科从“被动等报修”转为“主动看拓扑”。
入网强制合规安检
所有尝试接入内网的终端,必须先通过安全基线检查——补丁状态、杀毒软件运行状态、安全配置合规性。不达标的终端被阻断或隔离至修复区域,完成修复后方可接入业务内网。
非法接入阻断与溯源
非授权设备(外来笔记本、私接路由、个人热点)接入内网时被自动阻断,阻断记录全程留痕,支持按 MAC 地址、接入端口、接入时间进行溯源。
桌面管理层
让每一台终端“有台账、有策略、有留痕”
与准入控制一体部署的迪康 Defender 终端安全管理系统,为南川区中医院提供了终端侧的管理底座。资产台账自动化
全网终端自动发现,硬件、软件、补丁信息自动采集,生成实时资产台账。硬件和软件变更触发实时告警,杜绝私装软件和硬件替换的“静默发生”。
桌面标准化策略
统一操作系统安全基线,账户策略、防火墙策略、弱口令检测和高危端口封堵策略批量下发。针对医护工作站,补丁更新采用谨慎策略,避免因系统更新影响临床业务连续性。
行为审计与操作留痕
完整记录终端登录、文件操作、软件运行、上网行为,支持屏幕快照与录像审计。“设备 + 用户”双重绑定,解决多人共用终端场景下的操作追责难题。
Deployment
区县级医院的“低摩擦上线”路径
信息科人手有限、临床业务不能中断、网络架构不宜大改——这三个约束条件, 决定了区县级医院的准入控制必须走一条轻量、快速、低打扰的上线路径。
优势 01
旁路部署,不改造现有网络
支持旁路部署模式,无需在每台交换机上开启 802.1X,无需改造医院已有的 VLAN 划分和路由策略。上线周期从“数周网络改造”缩短为“数天策略配置”。
优势 02
无客户端资产识别,覆盖哑终端
医院内网中存在大量不便安装客户端软件的设备——IP 摄像机、NVR、自助打印机、检验科专用仪器。通过 SNMP、DHCP 指纹识别、端口流镜像等技术,将“哑终端”纳入统一管理视图。
优势 03
与等保合规的对齐设计
方案在设计阶段即对齐等保 2.0 的边界完整性检查和访问控制要求:准入系统承担“边界完整性检查”职能,桌管系统承担“终端安全审计”职能。合规不是“事后补材料”,而是系统能力的自然输出。
Results
项目上线后,信息科工作模式的三个转变
人工台账 → 自动测绘:全院终端、网络设备、哑终端的资产信息实时可视,交换机端口视图和网络拓扑自动生成,信息科不再依赖“上次谁改了什么”的模糊记忆。
事后处置 → 事前阻断:非法接入被阻断在入网之前,不合规终端被隔离在修复区域,带毒设备无法入网。安全事件的处置窗口从“发生之后”前移到“发生之前”。
两套系统两套账 → 一套数据一套策略:桌管与准入共用资产数据库和策略引擎,策略下发一次生效,审计日志统一归集,信息科的运维负担实质性降低。
Industry Insight
准入控制不是“高大上”的安全工程,
而是一道基础防线南川区中医院的案例并非孤例。迪康 Defender 准入控制系统已在多家医疗机构落地。 这些医院的共同特征是:处于规模扩张期或等级晋升期,信息化投入持续增加, 但终端安全管理的精细化水平尚未同步跟上。
对于区县级医院而言,终端准入控制的价值不在于堆砌复杂的安全技术, 而在于用最低的运维摩擦成本,把“谁能在什么条件下接入内网”这件事管清楚。 当医院的信息科只有两三个人,而终端数量以每年两位数的速度增长时, 这种低摩擦、高见效的准入控制能力,比任何安全概念都更有实际意义。
从“人工台账”到“自动测绘”,从“私接难防”到“合规准入”—— 真正的终端安全边界,往往是在一台台电脑被“看清楚”之后才建立起来的。
