重庆市北碚区妇幼保健院迪康端点安全一体化建设案例

  • 端点安全一体化建设 · 重庆市北碚区妇幼保健院

    情系妇幼
    爱佑新生
    重庆市北碚区妇幼保健院·端点安全一体化建设案例
    —— 一个区县级中医医院的终端安全边界重构实践。

    • 160余人

      现有职工

    • 100张

      编制床位

    • 1.6万㎡

      新院区建筑面积

    • 200台

      二全院终端

01 · 客户背景

守护两代人的健康数据

重庆市北碚区妇幼保健院始建于 1952 年,2005 年创建 二级甲等妇幼保健院,是重庆市首批“爱婴医院”。2015 年 1 月,原北碚区生殖健康中心与保健院资源整合,组建重庆市北碚区妇幼保健计划生育服务中心。医院秉承“博学兴院、博爱为民”院训,遵循“情系妇幼、爱佑新生”办院宗旨,承担全区妇女儿童保健技术业务指导、考核管理、产科质量控制等公共卫生职能,是全区妇产科门诊量、住院分娩量最大的专业助产机构。

2023 年 10 月,医院整体搬迁至缙泉路 290 号新院区,建筑面积 1.6 万平方米,编制床位 100 张,现有职工 160 余人,设有产科、妇科、儿科、儿童保健科、预防接种门诊、健康体检中心等业务科室,并配套孕妇学校、儿童早期发展中心、母婴照护中心、女性康复中心,构建了覆盖婚前保健、孕前优生、孕期保健、助产分娩、产后康复、儿童保健及妇女保健的全生命周期服务体系。

01.1 · 敏感数据高度集中

  • 母婴身份

    孕产期保健档案、分娩记录、出生医学证明信息

    涉及母婴身份与家庭信息的双重敏感属性

  • 未成年人

    儿童保健档案、入园入托体检数据、生长发育监测记录

    涉及未成年人个人信息保护

  • 特殊人群

    婚前检查、孕前优生、青少年健康关爱门诊数据

    涉及特殊人群隐私

  • 临床业务

    检验、影像、电子病历等临床业务数据

    贯穿诊疗全流程的核心业务数据资产

  • 01依据《网络安全法》《数据安全法》《个人信息保护法》及等保 2.0 标准,孕产妇及儿童健康数据均属重点保护的敏感个人信息,一旦泄露或篡改,医院将面临严峻的合规与声誉风险。

  • 02 · 安全挑战

    终端安全管理面临的七大挑战

    • 挑战 01

      终端类型复杂,资产底数不清


      全院约 200 台终端数据待核实,涵盖医生工作站、护士站、门诊业务电脑、检验影像工作站、行政电脑、预防接种窗口终端及孕妇学校等公用终端,分布广、型号杂,“带病”终端私接内网难发现。

    • 挑战 02

      母婴数据敏感,截屏拍照防不胜防


      产科超声影像、新生儿信息、儿童保健档案社会关注度高,微信截屏、手机拍照外传既无法事前阻断,也无法事后溯源到人。

    • 挑战 03

      打印外发环节多,出生医学证明风险高


      出生医学证明、体检报告、检验报告等纸质文书打印流转频繁,缺乏水印与审计,外流难追查。

    • 挑战 04

      移动存储管控缺失


      私人 U 盘随意插拔,既可能引入勒索病毒,也存在批量拷贝患者数据隐患。

    • 挑战 05

      窗口终端多人共用,责任难落实


      预防接种、入园体检登记等岗位一台电脑多人轮班,传统设备维度管控只能定位到“哪台机器”,无法确认“具体操作人”。

    • 挑战 06

      补丁与软件管理薄弱


      业务软件多、终端运行连续性强,补丁更新不及时,非授权软件屡禁不止;医疗行业勒索病毒攻击频发,一旦中招将直接影响助产分娩等关键业务。

    • 挑战 07

      信息科人力有限,运维压力大


      区级医院信息科人员有限,科室分散,终端故障依赖人工往返处理。

03 · 解决方案

部署迪康端点安全一体化管理系统

经过多轮产品对比与功能测试,医院最终选择迪康端点安全一体化管理系统,采用“一个平台、一套 Agent、全系统覆盖”架构,将终端资产管理、补丁管理、外设管控、文档防护、行为审计、防勒索等能力深度融合,构建防护闭环。

  • 3.1

    终端资产统一管控


    资产自动发现、形成可视化台账;漏洞自动扫描、补丁分级下发,检测—分发—验证—巡检四步闭环;安全基线自动核查,违规即时告警;远程桌面协助、文件分发、远程开关机,信息科免往返。

  • 3.2

    外设与移动存储分级管控


    区分授权 U 盘与私人 U 盘,私人 U 盘默认禁用,确因工作需要可经审批工作流临时授权;统一管控蓝牙、光驱刻录、外置存储接口;全部外设操作留痕可溯。

  • 3.3

    屏幕安全与文档防泄漏


    业务终端持久化展示“姓名+工号+科室+时间”动态水印,震慑手机拍照;涉病历、超声影像终端全局禁截;打印文件自动附加水印并留存日志,出生医学证明等关键文书外流可溯源;核心业务文档透明加密,带离授权环境即为乱码;内置文档防勒索防火墙 + 自动备份,保障 LIS / PACS 等业务文件安全。

  • 3.4

    用户模式:策略随人走,审计定到人


    针对窗口“一机多人”场景,构建设备 + 用户双重管控:设备策略守基线,用户策略绑定账号随人加载;全部审计日志同时记录终端信息与操作人账号,事件追溯直接以“人”为线索,满足等保审计取证要求。

  • 3.5

    全量行为审计,AI 使用可管可控


    完整记录文件操作、U 盘读写、打印刻录、网页访问、即时通讯日志;网络审计模块识别主流公有大模型应用,防止患者信息被粘贴至外部 AI 平台。

  • 04 · 实施成效

    • 数据泄密风险有效管控

      水印全覆盖,截屏 / 拍照可溯源,孕产妇及儿童信息泄露事件显著下降

    • 外设使用规范有序

      U 盘操作全留痕,私人 U 盘违规接入有效遏制

    • 合规审计有据可查

      全链路日志留存,满足等保 2.0及上级卫健部门检查要求

    • 终端资产全面可视

      全院终端统一台账,“带病”终端接入内网即被识别阻断

    • 运维效率大幅提升

      远程运维 + 策略批量下发,现场运维工作量显著下降

    • 勒索风险显著降低

      补丁闭环 + 软件白名单 + 防勒索防火墙三重防护,安全基线达标率提升至 98%

    • 软件合规落地

      企业软件库统一分发,杜绝非授权软件安装

让“情系妇幼、爱佑新生”的承诺
在数字化时代更有底气