重庆市南川区中医院迪康准入控制系统案例

  • 成功案例 · 医疗行业

    迪康准入控制系统
    重庆市南川区中医院
    从“人工台账”到“自动测绘”,从“私接难防”到“合规准入”
    —— 一个区县级中医医院的终端安全边界重构实践。

    • 300

      一期开放床位

    • 363人

      在职职工

    • 5万㎡

      二期建成后面积

    • 500

      二期建成后床位规模

Project Background

一家正在“长大”的中医医院
撞上了终端管理的天花板

  • 重庆市南川区中医医院创建于 1980 年,是一所集医疗、教学、科研、预防保健为一体的 国家二级甲等中医医院。医院承担着西城社区卫生服务中心职能,是重庆三峡医药高等专科学校的 教学实习医院,也是重庆市中医药行业协会名中医分会副会长单位。

    医院开设针灸科、康复科、骨伤科、肛肠科等 19 个临床医技科室,其中针灸科为市级重点专科, 康复科、骨伤科为市级特色专科。

    彼时的南川区中医院正处于一轮关键扩张期。医院一期门诊综合楼全面投入使用,开放床位 300 张, 在职职工 363 人;二期住院楼已于 2019 年动工,建成后总建筑面积将达到 5 万余平方米,床位达到 500 张。 医疗辐射范围已扩大至周边武隆、万盛以及贵州北部的道真、正安等地。

    规模的快速扩张带来了一个信息科必须直面的现实:终端电脑数量激增,网络环境越来越庞大, 门诊楼、住院楼与在建行政楼各自为政,终端安全管理正在从“可以应付”滑向“难以应付”。

  • 医院关键信息一览

    医院等级:国家二级甲等中医医院

    建院时间:1980 年

    临床医技科室:19 个

    市级重点专科:针灸科

    市级特色专科:康复科、骨伤科

    互联网医院:三级等保要求

    电子病历目标:应用水平四级

  • Pain Points

    六大痛点:区县级医院终端安全的典型画像

    在与迪康技术团队的前期对接中,南川区中医院信息科梳理出了六个最棘手的问题。 这六条痛点,几乎覆盖了区县级医院在“规模扩张—信息化升级—等保合规”三重压力下, 终端安全管理最真实的困境。

    • 痛点 01

      终端电脑无法集中管理

      全院 PC 分散在各科室、各楼层,信息科没有一张实时准确的设备台账,设备变更靠人工登记——变更是常态,台账是“历史”。

    • 痛点 02

      终端安全无法满足等保与智慧医院要求

      核心业务系统正在向电子病历应用水平四级目标推进,互联网医院系统已纳入三级等保要求,终端侧的安全合规检查缺乏技术抓手。

    • 痛点 03

      内部电脑非法接入互联网无法管控

      内网 PC 私自通过外网线路访问互联网,既绕过了边界防护,也让医疗数据外泄路径不可见、不可控。

    • 痛点 04

      非法终端接入内网无法阻断

      外来笔记本、私接路由、个人热点随意接入医院内网,缺乏身份校验和准入阻断手段,病毒入网后横向扩散风险极高。

    • 痛点 05

      交换机、路由设备的管理“看不清”

      网络设备接入位置、品牌型号、端口使用率缺乏统一视图,网络拓扑靠“画图软件 + 记忆”维持。

    • 痛点 06

      IP 地址资源缺乏实时监控

      各网段地址使用情况不明,IP 冲突、地址枯竭、非法占用等问题无法及时发现,排查靠逐个 ping。

Solution

一套“桌管 + 准入”一体化方案
而非两套独立系统

经过多轮测试与比选,南川区中医院最终选择了 迪康 Defender 终端安全管理系统 + 迪康 Defender 准入控制系统的一体化解决方案。 这一选择的核心逻辑在于:桌面管理解决“管什么”,准入控制解决“谁能进”, 两者共用一套资产数据库和策略引擎,避免了“桌管一套台账、准入另一套台账”的数据割裂。

  • 准入控制层

    把风险拦在“入网之前”
    采用可信入网设计理念,不改变医院既有网络架构,以旁路部署方式快速上线。 支持 802.1X、DHCP、Portal、VARP 端口级准入、SNMP、端口流镜像等多种准入技术。

    全网资产自动测绘

    自动扫描并识别接入网络的计算机、服务器、IP 摄像机、NVR 录像机、打印机、交换机等全量联网设备,采集 IP/MAC 地址、操作系统、厂商、开放端口等信息,自动生成网络拓扑和交换机端口视图。信息科从“被动等报修”转为“主动看拓扑”。

    入网强制合规安检

    所有尝试接入内网的终端,必须先通过安全基线检查——补丁状态、杀毒软件运行状态、安全配置合规性。不达标的终端被阻断或隔离至修复区域,完成修复后方可接入业务内网。

    非法接入阻断与溯源

    非授权设备(外来笔记本、私接路由、个人热点)接入内网时被自动阻断,阻断记录全程留痕,支持按 MAC 地址、接入端口、接入时间进行溯源。

  • 桌面管理层

    让每一台终端“有台账、有策略、有留痕”
    与准入控制一体部署的迪康 Defender 终端安全管理系统,为南川区中医院提供了终端侧的管理底座。

    资产台账自动化

    全网终端自动发现,硬件、软件、补丁信息自动采集,生成实时资产台账。硬件和软件变更触发实时告警,杜绝私装软件和硬件替换的“静默发生”。

    桌面标准化策略

    统一操作系统安全基线,账户策略、防火墙策略、弱口令检测和高危端口封堵策略批量下发。针对医护工作站,补丁更新采用谨慎策略,避免因系统更新影响临床业务连续性。

    行为审计与操作留痕

    完整记录终端登录、文件操作、软件运行、上网行为,支持屏幕快照与录像审计。“设备 + 用户”双重绑定,解决多人共用终端场景下的操作追责难题。

  • Deployment

    区县级医院的“低摩擦上线”路径

    信息科人手有限、临床业务不能中断、网络架构不宜大改——这三个约束条件, 决定了区县级医院的准入控制必须走一条轻量、快速、低打扰的上线路径。

    • 优势 01

      旁路部署,不改造现有网络

      支持旁路部署模式,无需在每台交换机上开启 802.1X,无需改造医院已有的 VLAN 划分和路由策略。上线周期从“数周网络改造”缩短为“数天策略配置”。

    • 优势 02

      无客户端资产识别,覆盖哑终端

      医院内网中存在大量不便安装客户端软件的设备——IP 摄像机、NVR、自助打印机、检验科专用仪器。通过 SNMP、DHCP 指纹识别、端口流镜像等技术,将“哑终端”纳入统一管理视图。

    • 优势 03

      与等保合规的对齐设计

      方案在设计阶段即对齐等保 2.0 的边界完整性检查和访问控制要求:准入系统承担“边界完整性检查”职能,桌管系统承担“终端安全审计”职能。合规不是“事后补材料”,而是系统能力的自然输出。

Results

项目上线后,信息科工作模式的三个转变

  • 人工台账 自动测绘:全院终端、网络设备、哑终端的资产信息实时可视,交换机端口视图和网络拓扑自动生成,信息科不再依赖“上次谁改了什么”的模糊记忆。

  • 事后处置 事前阻断:非法接入被阻断在入网之前,不合规终端被隔离在修复区域,带毒设备无法入网。安全事件的处置窗口从“发生之后”前移到“发生之前”。

  • 两套系统两套账 一套数据一套策略:桌管与准入共用资产数据库和策略引擎,策略下发一次生效,审计日志统一归集,信息科的运维负担实质性降低。

  • Industry Insight

    准入控制不是“高大上”的安全工程,
    而是一道基础防线

    南川区中医院的案例并非孤例。迪康 Defender 准入控制系统已在多家医疗机构落地。 这些医院的共同特征是:处于规模扩张期或等级晋升期,信息化投入持续增加, 但终端安全管理的精细化水平尚未同步跟上。

    对于区县级医院而言,终端准入控制的价值不在于堆砌复杂的安全技术, 而在于用最低的运维摩擦成本,把“谁能在什么条件下接入内网”这件事管清楚。 当医院的信息科只有两三个人,而终端数量以每年两位数的速度增长时, 这种低摩擦、高见效的准入控制能力,比任何安全概念都更有实际意义。


    从“人工台账”到“自动测绘”,从“私接难防”到“合规准入”—— 真正的终端安全边界,往往是在一台台电脑被“看清楚”之后才建立起来的。