教育与医疗

医院等保二级设备方案

面向校园和医疗机构提供网络、计算、存储与安全的一体化建设。

方案介绍

针对医院等保二级建设,以下按网络设备、连接设备与终端设备、网络安全备份设备三个维度分类,列出核心设备清单。

一、网络设备
网络设备是医院信息系统的骨架,负责数据转发与网络互联,是实现安全分区和访问控制的基础。

序号 设备名称 数量 说明
1 核心交换机 2台 转发、汇聚整个系统流量,上联防火墙,下联服务器及各楼层接入。建议采用双机冗余配置,保障设备故障时业务不中断。
2 接入交换机 ≥5台 根据医院规模配置,部署于各楼层、科室及安全设备接入区域。通过VLAN划分实现业务区、运维管理区、安全管理区、终端接入区的逻辑隔离。
3 路由器 1台 实现不同网络区域间的路由互联。如预算有限,可使用下一代防火墙替代,现代防火墙已具备OSPF/RIP等路由协议及VPN网关功能。
参考案例:陆川县第三人民医院等保二级建设项目中,配置了核心交换机2台、接入交换机5台。

二、连接设备与终端设备
该类设备涵盖终端接入管控、身份认证及终端安全防护。

序号 设备名称 数量 说明
1 网络准入控制系统 1台 对各类终端设备的身份、合规性和行为进行持续验证与控制,防止非授权或不合规的设备接入内网。等保二级标准中属于重要设备。
2 终端安全管理系统(EDR/防病毒) 1套 覆盖所有PC终端和服务器,实现病毒查杀、补丁管理、外设管控、远程运维等。需支持统一管理端与终端Agent部署。
3 VPN设备 1台 为远程运维、分院区互联、外部访问提供加密通信通道,保障数据传输安全。支持IPSec或SSL VPN等标准加密协议。
4 堡垒机(运维审计系统) 1台 集中管理路由器、交换机、服务器、数据库等核心设备的运维操作,实现身份鉴别、权限控制与操作日志审计。
5 国产服务器 若干 用于部署安全管理平台、日志审计系统、终端安全管理中心等。需符合信创标准。
参考案例:湛江中心人民医院准入控制设备要求不少于3500个终端授权点,终端安全管理软件覆盖800个PC终端和不小于650个服务器。

三、网络安全备份设备
该类设备负责数据备份、日志审计与数据库操作监控,保障数据的完整性、可用性与可追溯性。

序号 设备名称 数量 说明
1 备份一体机 1台 满足医院虚拟化平台、核心数据库(HIS、LIS等)的备份需求,保证数据安全与可恢复性。支持定时备份与快速恢复。
2 日志审计系统 1台 收集所有安全设备、网络设备、服务器上的日志,实现集中存储与分析,日志留存不少于180天。支持事前查询、事后溯源。
3 数据库审计系统 1套 监控数据库用户操作行为(SQL操作),防范数据篡改和泄露,审计日志留存不少于6个月。
4 数据异地备份存储设备 可选 实现核心业务数据的异地备份,满足数据恢复需求,避免因本地灾难导致数据丢失。
参考案例:湛江中心人民医院备份一体机要求满足虚拟化平台、核心数据库的备份,保证数据安全、可恢复性及时性,同时满足等保测评及电子病历评级要求。

四、设备选型要点
信创合规:核心安全设备(防火墙、堡垒机等)建议严格选用符合信创标准的国产自主可控设备。

冗余设计:核心交换机、备份一体机等关键设备建议采用冗余配置,保障业务连续性。

国产密码:密码产品需支持国密SM4算法。

设备联动:确保不同厂商设备间可正常联动,如防火墙检测到攻击能自动通知日志审计系统