孙润康:双活数据中心架构下的医院网络安全与基础设施运维保障实践(附直播预告)

发布时间:2026-09-16
浏览次数:

1.jpg

华中科技大学同济医学院附属同济医院(简称“武汉同济医院”)历经多年发展,逐步形成一院多区的发展格局,为进一步筑牢区域医疗健康保障基础提供了有力支撑。在推进多院区一体化管理过程中,医院建设了基于微服务的云平台架构,以中台思维打造同济云基座。医院以提升云平台业务连续性和安全运营能力为目标,于2025年9月启动建设跨运营商医疗云双活数据中心。

“我们构建了医疗行业高可靠的‘两地三中心’数据中心体系,形成了‘同城双活+异地灾备’的总体架构。”医院综合规划部负责人兼网络与信息安全主管孙润康介绍,通过高速光纤专网实现四个院区与数据中心互联互通,使核心业务具备真实切换、快速恢复和跨地域容灾能力。

2.jpg

部署双活架构

武汉同济医院云架构光纤网络方案在网络拓扑方面覆盖多个院区,连接电信云数据中心和移动双活数据中心,采用电信专线、移动专线、裸光纤等多种方式混合组网;在冗余设计方面,四个院区形成光纤环路,每个院区至少配置“一主三备”链路,在单条链路发生故障时能自动切换,支持故障自发现、自修复,无需人工干预。整体架构通过多链路、多运营商和多中心协同,进一步提升医院网络的高可靠性和冗余保障能力,为医疗业务连续运行提供网络基础支撑。

医院的双活数据中心采用双活架构,核心诊疗业务系统采用双活部署,实现跨地域、跨中心的运行;核心数据库采用主备部署模式,实现数据实时同步,影像数据采取分级备份的方式,历史影像数据采用冷备份策略。对此,孙润康补充道:“双活方案采用双DNS与应用负载均衡,实现电信云数据中心与移动双活中心之间的流量调度。数据库采用主备同步,应用分别部署于存算分离的虚拟化平台与存算一体的超融合集群,整体构建跨中心双活容灾架构,保障业务高可用与连续性。”

筑牢网络安全体系

夯实资产底座是开展安全主动防御的基础。武汉同济医院建立了统一的资产台账,将资产定位细化到科室和具体业务,并建立动态更新机制,实现发生安全事件后能够快速定位资产及相关责任主体。通过自动化运营持续完善资产信息,有效缓解了资产碎片化问题,不断提升资产数据的完整性和准确性。

在资产清点基础上,医院进一步将安全管理延伸至外部风险监测,加强对全院互联网资产的集中化、可视化管控,逐步构建“资产+风险”一体化安全运营能力。

依托7×24小时网络安全运营体系,医院实现了常态化安全防护、安全通报预防与响应、勒索攻击防御及重要时期安全保障等多场景覆盖。安全托管服务贯穿网络安全运营全周期:准备阶段聚焦资产管理、安全现状评估及首次风险处置;运营阶段持续开展脆弱性管理、威胁管理与安全事件处置,并通过周/月/季/年度报告实现运营成果可视化,形成从风险发现、分析研判到处置整改的闭环。

在技术防护层面,医院基于“零信任+云桌面(VDI)”,构建了四层安全防线:终端侧通过多维度检测与防病毒实现安全准入;身份侧采用强身份认证与动态访问控制;行为侧通过文件审计与水印追溯强化操作行为管控;零信任网关联动桌面云分布式防火墙,对不同安全等级的业务实施差异化管控。孙润康进一步阐释:“我们将数据集中留存于云数据中心,并将屏幕图像做水印处理,确保重要业务数据‘看得见、摸不着、带不走’,构建端到端的安全访问闭环。”

在边界防御上,医院建设“自动检测+自动阻断”的防护体系,对钓鱼攻击、恶意程序外联以及0Day漏洞攻击等进行实时检测和阻断;当内网终端失陷时,能够快速发现攻击源并阻断横向扩散,进一步提升内部网络威胁防御能力。通过自动化安全能力建设,医院安全运营逐步由传统“人工处置”向“自动检测、快速研判、自动防御”转变,安全事件响应效率进一步提升。

构建运维保障体系

全量监控是快速发现基础设施故障的重要基础。武汉同济医院搭建了覆盖服务器、操作系统、网络设备、安全设备等各类对象的全量基础设施监控体系,从物理设备到云端服务、从底层硬件到应用中间件均纳入统一监测范围,提升基础设施异常发现能力。

在告警管理方面,医院建设统一事件平台,支持通过短信、邮箱、即时通讯机器人等多种途径进行分类分级告警通知。通过建立告警响应机制和故障升级机制,实现重要告警快速响应,帮助运维人员第一时间掌握异常信息,提升事件处置效率。

在具体监控手段上,孙润康分享了两项特色实践:一是开源Pinpoint工具,可实时追踪业务访问时延,辅助定位应用访问链路中的性能问题;二是开展关键业务端口探测,通过持续监测核心业务端口响应情况,连续三次出现异常即触发告警,将故障发现时间进一步前移,实现从“用户反馈”向“主动发现”转变。

围绕“制度保障、流程闭环、能力支撑、运行保障”四个维度,医院持续构建和完善应急演练与应急响应框架。孙润康总结道:“我们以‘快速发现、快速响应、快速恢复、持续改进’为核心,不断完善应急响应机制,确保信息系统故障和网络安全事件处置有章可循、有序高效、真正落地,为医院医疗业务安全、稳定、连续运行提供有力保障。”

直播预告

3.jpg

今天14:30,CHIMA大讲堂医院信息化网络安全研修课开播,孙润康主讲《从被动防护到持续运营——大型医院网络安全运营体系建设与实践》,欢迎观看!

手机端请扫描图片中二维码,电脑端请复制下方链接提前预约观看

https://djt.chima.org.cn/