重庆市石柱土家族自治县中医院迪康端点安全一体化管理系统案例
迪康端点安全一体化管理系统
× 石柱土家族自治县中医院资产可视 · 边界可控 · 数据可护 · 行为可溯
以一体化终端安全能力,为三级中医医院的诊疗数据与患者隐私筑起全链路防线, 让安全合规与临床效率并行不悖。
终端资产治理 外设与违规外联管控 文档防泄漏 全量审计溯源 等保合规支撑
客户简介
国家三级中医医院的信息化底色
创建于 1983 年 · 重庆市石柱县
石柱土家族自治县中医院位于重庆市石柱县南宾街道万寿大道 8 号,是一所集医疗、教学、科研、急救、康复 为一体的国家三级中医医院。医院占地面积 60 余亩,总建筑面积 8 万余平方米,编制床位 450 张, 实际开放床位 650 张,现有职工 512 人,其中卫生专业技术人员 452 人,高级职称 52 人。
医院设有临床医技及后勤职能科室 40 余个,建成国家级中医特色专科 2 个(针灸科、眼耳鼻喉科), 市级中医重点及特色专科 3 个,在建市级中医重点及特色专科 4 个。近年来,医院积极推进信息化建设, 已完成 DeepSeek 医疗大模型的本地化部署,通过 AI 技术辅助诊疗,持续提升医疗服务效率与精准度。
三级国家中医医院
512人在职职工
650张实际开放床位
40余个临床医技及职能科室
面临挑战
终端规模扩张背后的四重压力
终端覆盖门诊、住院、医技、行政等全场景,形态多样、人员流动频繁
01
合规压力持续加大
医院需满足《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)等法规要求, 近年来持续开展网络安全三级等保测评服务,对终端层面的安全管控、行为审计、日志留存 提出了明确要求。
02
终端资产底数不清
科室众多、人员流动频繁,终端设备与使用人员、物理工位的关联关系缺乏系统化管理。 安全事件发生时,运维人员难以快速定位涉事终端的具体位置和使用人员,处置周期长。
03
数据外泄风险突出
医院终端承载着患者隐私病历、诊疗数据等高度敏感信息。医护人员日常工作中的 U 盘拷贝、 文件打印、截屏、网络外传等操作缺乏有效管控,患者数据面临泄露风险。
04
运维效率有待提升
终端故障报修依赖线下沟通,处置过程无记录、无台账,运维责任边界模糊,既影响临床科室的 工作效率,也无法满足等保审计对操作留痕的合规要求。
解决方案
四大能力体系,构建终端闭环防护
围绕"资产可视、边界可控、数据可护、行为可溯"整体落地
🖥️全域资产可视化
系统自带资产治理模块,自动发现全院终端设备,完成"设备—使用人员—办公工位"的绑定关联, 可视化展示终端在线、离线状态。当触发风险告警时,平台可直接定位对应的人员与物理位置, 快速开展排查和隔离处置,彻底解决资产台账与实际环境脱节的痛点。
对于门诊大厅自助终端、检验科共用工作站等公用终端场景,系统采用"设备 + 账号"双轨防护体系, 实现安全策略与人员账号深度绑定,策略随人流转,避免高权限账号使用后普通人员继承权限的越权风险。
🛡️精细化边界管控
外设管控方面,系统摒弃"全盘禁用"或"完全放开"的极端模式,根据科室职能配置分级权限: 对涉及患者隐私数据的高风险岗位严格限制外设接入;对普通办公岗位限制文件写入权限; 针对临时业务需求,支持线上审批授权通道。对 U 盘、蓝牙、光驱等硬件接口实现统一管控, 完整留存外设插拔、读写全量操作日志,做到行为全程可追溯。
违规外联管控方面,针对终端私自接入随身 WiFi、移动网卡等行为,系统支持 "先监测告警,后阻断处置"的灵活模式,前期以风险观测为主并配置业务白名单, 环境验证稳定后一键启用阻断策略,平衡安全防护与业务连续性。
📄全链路文档防护
迪康端点安全一体化管理系统构建完整的"事前—事中—事后"文档防护能力:
事前:全网扫描识别终端本地散落的敏感文件,管控非可信程序对患者病历、诊疗数据等文档的访问与修改;
事中:管控聊天、邮件、浏览器等渠道的文件外发行为,高风险操作启用审批流程;支持断网离线本地留痕,恢复网络后自动同步操作日志;
事后:内置屏幕水印、打印水印、文档溯源水印,一旦发生文档泄露,可快速追溯泄露来源、明确责任边界。🔍全维度审计溯源
系统内置全量审计模块,审计范围覆盖终端本地操作与网络行为,包括文件读写、外设使用、打印、 剪贴板、进程行为,以及网页访问、邮件、即时通讯等网络行为全部留痕。日志完整记录终端信息、 操作人员、时间、行为详情,联动资产位置信息,实现风险行为全链路还原。
平台支持自定义日志存储容量与留存周期,日志可对接集中日志平台,满足等保合规对日志存储时长的 硬性要求,同时支撑日常安全复盘与策略迭代优化。
实施成效
从"被动报修"到"主动防护"
终端安全管理水平实现系统性提升
◉ 终端资产全面可视
完成全院终端设备、使用人员、物理工位的关联建档,资产台账准确率大幅提升, 安全事件处置时可快速定位涉事终端,响应效率显著提高。
◉ 合规能力有效增强
全量操作日志留存满足等保对日志存储的要求,外设管控、违规外联监测等能力补齐了 终端层面的合规短板,为医院顺利通过三级等保测评提供了有力支撑。
◉ 数据安全风险可控
患者隐私数据在终端侧的访问、使用、外发行为实现全链路管控,U 盘拷贝、截屏、打印等 高风险操作得到有效约束,数据泄露风险大幅降低。
◉ 运维效率明显改善
从"被动报修"转向"主动监测",终端故障和安全隐患的发现、定位、处置流程全面线上化, 运维工作有据可查、有迹可循。
