企業網D1Net訊2月25日(上海):
醫療領域的兩大趨勢給醫療機構的IT專業人士敲響了警鐘:自帶設備(BYOD)與物聯網。BYOD-Bring Your Own Device(自帶設備辦公)已經不是什么新鮮的話題,但是醫療機構仍然在為如何解決安全方面的困擾而努力。雖然自帶設備在企業界已然形成一種趨勢,但與企業相比,BYOD設備在醫療機構中的應用存在著兩大主要區別:首先,只有企業員工才可以訪問企業網絡,并且對企業網絡的訪問是通過企業設備進行的。其次,在使用BYOD設備時,大多數員工只是閱讀郵件,不涉及訪問企業的敏感數據。
然而,醫療機構中有數以百計的醫生,他們不是普通員工,但他們需要接觸到企業網絡,同時他們希望使用BYOD設備登陸相關應用讀取醫療記錄(含有極端敏感的數據)、排序測試和藥物處方等信息。在BYOD設備中讓非員工訪問該敏感級別的數據和應用是十分不安全的,企業的信息主管絕不會允許此類事件的發生。此外,醫療機構的信息主管們同樣還擔心BYOD設備辦公與生俱來的安全性問題。如何在對所有不同設備中的應用進行監控和管理的同時,確保敏感系統和數據中不會出現“后門”,這是當前需要解決的問題。
物聯網牽手BYOD
物聯網與BYOD息息相關,它決定了醫療機構如何建立其系統,如何在網絡中采用新訪問節點的大型陣列。物聯網中包含的“物”涉及患者監視及診斷設備,這些設備都是通過網絡啟用,也是醫療機構擔心的問題。一旦考慮到所傳輸數據的敏感性,一個可怕的想法就會再次顯現。盡管目前這些無線醫療設備已得以實現,但是目前這些設備都是通過藍牙系統進行通信,將數據通過智能手機或電腦傳輸至末端節點。然而,一旦這些設備可以通過WiFi啟用,緩沖區將消失,并在網絡中創建另一個訪問節點。
這兩種趨勢都給醫療機構帶來了特殊的安全性和互聯性挑戰。目前開發人員仍然在研究如何將這些數據與各種在用的電子醫療記錄(EMRs)進行合并,這部分不是問題的關鍵,數據的安全性才是最為困難的問題。你不僅需要確保未授權人員無法通過任何移動設備訪問網絡,而且需要確保傳輸數據的安全性。這一問題可能再次引發所有信息管理人員的擔心。
再者,在醫生們已經被允許通過移動設備訪問網絡之后,有關BYOD設備的策略問題,也使許多信息主管人員很為難。部分信息主管人員不允許任何外部設備訪問其網絡。而對于大多數醫療機構而言,這不是一個現實的解決方案。由于這些設備在醫療機構環境中的使用需要得到食品及藥物管理局的批準,他們至少還需要兩年時間來準備物聯網方面的事宜。
數據存儲問題有待解決
數據存儲是當前需要解決的一個關鍵問題。在處理敏感數據時,將數據保存于數據中心,同時絕不將數據存儲于數據中心外的任何設備,這是確保數據安全的第一道防線。如果醫療機構仍然將患者的臨床數據和財務數據存儲于本地的臺式電腦、筆記本電腦或者移動設備中,他們需要立即將相關設備備份至與數據中心中的敏感數據和應用并存的虛擬服務器中。這不僅是安全性問題,這還是任何移動策略的基礎。如果考慮到單次數據泄露所產生的損失,你就可以很容易看出相關投入的投資回報率了,單罰款金額一項就有可能達數百萬元,更不用說信譽方面的損失了。即便沒有BYOD設備和物聯網,虛擬桌面也正快速成為訪問醫療數據唯一可以讓人接受的模式。
信息主管人員同時還需要平衡安全性方面的需求與醫師對于便捷訪問的需求。而現實情況是一旦涉及到患者護理問題,而且醫師們對此又缺乏耐心,使得情況變得更加困難重重。本人作為一名醫師,我能夠理解當一名醫師發現一個照顧患者的更好方法時他內心的緊迫感。他們希望改變現在就能夠實現,而不是明年,而且在作出這些能夠影響網絡訪問的相關決定時需要考慮到問題的緊迫性。另一方面,信息主管人員必須小心謹慎,不可倉促行事,防止在提供便捷訪問的同時無法保證敏感數據所要求達到的高度安全性。
結語:
所有醫療機構的IT部門都存在著普遍的二元性:安全性與訪問性同等重要,兩者相輔相承,任何一方都會給另一方帶來挑戰。如何在訪問性與安全之間尋到平衡?我們,拭目以待……