洪石陈:医院网络访问违规翻墙行为防范建议

发布时间:2026-09-02
浏览次数:

近期各地网信办通报多起医疗卫生机构擅自通过无线网络访问境外非法网站的非法翻墙事件,部分医院因网络边界管控缺失、访问溯源能力不足,导致违规行为发生后无法及时定位溯源,不仅被网信部门依法通报处罚,还引发了敏感信息泄露、恶意程序入侵等多重网络安全风险。

为切实落实网络安全主体责任,全面补齐医院上网安全管控短板,从根源上防范违规翻墙类相关行为发生,结合各地卫生健康系统网络流量访问溯源能力建设相关要求,以及无线网络的规范标准,提出了本防范建议,明确医院网络分域管控的落地路径与全流程安全防护措施。

医院网络访问违规翻墙行为的典型风险与核心诱因

1.违规翻墙行为的主要风险表现

(1)非法信息访问传播风险:部分人员绕过网络管控访问境外赌博、色情、涉密类非法站点,极易将非法内容通过院内网络扩散,触碰网络安全管理红线,导致医院被网信部门追责通报。

(2)敏感数据泄露风险:违规翻墙过程中,用户的访问数据、终端存储的患者敏感信息、院内诊疗核心数据极易被境外恶意站点窃取,造成医疗数据大规模泄露事件。

(3)恶意程序入侵风险:多数境外非法站点捆绑大量未知恶意木马,近期高发的木马就是通过此类非正规访问渠道入侵内网,窃取账号口令、远程控制终端,给医院核心业务系统带来严重安全隐患。

(4)合规风险:未落实《网络安全法》以及江苏省公安厅《无线上网管理系统WiFi数据接入规范V1.0.5》相关要求(以江苏为例),无线网访问数据无留存、无溯源,一旦发生违规行为无法定位定人,直接导致医院承担相应法律责任。

2.违规翻墙行为的核心诱发原因

(1)网络边界划分模糊:未对员工无线网、办公有线外网做清晰的逻辑隔离,不同安全级别的网络混同运行,缺乏针对性的访问权限管控,普通用户可随意绕过网关限制发起外部非法访问。

(2)访问溯源能力缺失:无线网平台未对接公安部门要求的安全审计体系,未留存完整的用户上网日志、设备标识信息,发生违规访问行为后无法追溯到人,形成管控漏洞。

(3)身份准入机制缺位:部分医院员工上网未落实实名准入要求,匿名终端可随意接入,无法对用户行为进行约束,也无法在发生违规事件后定位责任人。

(4)终端与内容管控不足:办公网络缺乏终端准入、行为管理类防护手段,未针对木马等恶意程序做专项查杀防护,非法代理翻墙工具可随意在终端运行,绕过常规网络防护检测。

医院网络分层分域安全管控落地措施

1.员工无线网:落实全流程实名准入机制

针对医院工作人员使用的专属无线SSID,全面推行强制实名准入机制,所有用户接入网络前必须通过实名认证校验,禁止任何匿名终端接入。启用灵活的MAC+Portal双因素认证能力,支持自定义mac绑定时长和绑定终端数量,上网认证平台可根据用户的账号、mac等参数准确定位用户的认证上网时间、认证失败原因,确保每一个接入无线网的终端都能对应到具体工作人员。

同时要求平台请求信息中可读取到ap-name、用户mac、ssid、用户ip、ac ip、用户账号等完整的设备及用户信息,配合后台的访问策略设置能力,由管理员统一配置黑名单、访问终端类型、上网时长等管控规则,限制普通员工的无线网境外访问权限,将所有非授权的外部非法访问行为直接拦截。

2.员工办公有线外网:多技术叠加筑牢边界防护屏障

医院员工日常办公使用的有线外网,采用“零信任架构+VPN接入+行为管理+终端准入”的多重防护体系,构建纵深防御的安全屏障。

1.jpg

图1 零信任登录界面-通过企业微信扫码

(1)全面落地零信任访问机制:遵循“永不信任、始终校验”的原则,所有内外网访问请求无论来自内网还是外网,都需要经过身份认证、权限校验之后才可访问对应业务资源,禁止默认信任内网区域的旧有防护模式,从架构层面切断翻墙工具渗透进入核心区域的路径。

2.jpg

图2 零信任相关业务

(2)规范VPN接入管理:针对需要访问院内办公外网资源的工作人员,统一使用医院合规部署的VPN系统接入,所有访问流量全程加密,所有访问日志完整留存,禁止员工私自搭建各类代理隧道、翻墙工具绕开VPN直接访问外部非合规站点。

(3)部署网络行为管理系统:在办公外网出口部署专业行为管理设备,精准识别各类翻墙代理工具的流量特征,自动阻断非法翻墙连接,同时对员工的日常上网行为做审计记录,发现异常访问行为第一时间发出告警。

3.jpg

图3 上网行为管理:对翻墙软件做限制

4.jpg

图4 上网行为管理:应用控制限制应用

5.jpg

图5 上网行为管理:针对业务做白名单制

(4)落实终端准入管控:所有接入办公外网的终端都必须经过安全合规校验,未安装指定杀毒软件、系统存在高危漏洞的终端禁止接入网络,从终端侧拦截代理翻墙软件的运行,防止违规行为发生。

6.jpg

图6 准入-上网认证系统

重点恶意威胁专项防护:木马查杀与安全能力提升

针对近期在各行业传播的木马威胁,建立专项防护处置机制:

1.部署专杀工具

在院内所有办公终端、服务器上部署木马专杀程序,定期开展全端口、全文件的深度扫描,对已感染的终端第一时间隔离处置,清除木马残留文件,避免木马横向扩散窃取办公账号、诊疗数据。

2.定期开展全员网络安全培训

将违规翻墙行为的法律后果、木马的传播特征、钓鱼邮件的防范与识别方法作为培训核心内容,覆盖全院所有工作人员,提升全员安全意识,杜绝因主动使用翻墙工具、点击不明链接导致的入侵事件。

3.建立定期漏洞巡检机制

对办公终端、业务系统的漏洞进行常态化扫描,及时修复系统已知安全漏洞,跟进开源程序官方的更新节奏替换老旧版本,针对官方发布的漏洞补丁第一时间完成修复部署,消除木马入侵的潜在漏洞入口。

配套管理机制保障违规行为长效管控

1.建立网络安全责任制

明确无线网络安全的主管领导、运维人员的职责,将无线网访问管控的责任落实到具体岗位,避免出现“无人负责”的管控盲区。

2.制定违规访问应急预案

当监测到违规翻墙行为发生时,可第一时间定位涉事终端与人员,快速切断涉事终端的网络连接,留存相关访问日志证据,配合网信、公安部门完成后续处置工作。

3.定期开展安全审计排查

每月对全院外网(含无线网络)的访问日志做回溯审计,梳理异常访问行为,对潜在的翻墙风险提前排查处置,将管控要求落到日常运维的每一个环节,从技术、管理双重维度全面防范违规翻墙类违法违规行为发生,保障医院网络空间安全合规,平稳运行。

作者简介

7.jpg

洪石陈,CHIMA CIO班第一期学员,南通市第六人民医院信息科科长,高级工程师,南通市网络安全高级顾问,江苏省网络数据安全宣传讲师,科普中国专家。中国计算机学会网络与系统安全专委会执行委员,中国电子学会网络空间安全专家委员会通信委员,中国健康管理协会数智健康应用专委会委员,江苏省医院协会医院信息管理专业委员会委员。获第五届全国卫生健康行业网络安全技能大赛一等奖。