分类
公司新闻

天威诚信携手以岭互联网医院平台共建在线医疗信息安全

河北以岭医院由中国工程院院士吴以岭院士于1992年创办。 经过29年的跨越式发展,现已成为中西医结合的现代化综合性三级甲等医院。 河北以岭医院先后承担国家973项目、国家重点研发计划、“十一五”计划2项,国家自然科学基金等国家和省部级科研项目30余项。 获得中国中医药学会科学技术奖一等奖、河北省科学技术进步奖二等奖等20余项。 科学研究促进了新药的研发。 自主研发的100多个科研药物用于临床,9个药物成为新的国标药物。 河北以岭医院多年的发展,走出了一条以中医药理论创新推动科室建设和特色发展的成功之路。

随着互联网业务应用的不断发展,以岭医院顺应时代潮流,推出了互联网医院。 患者可以通过互联网医院平台进行在线问诊、在线问诊、远程医生问诊、开具电子处方等。 互联网医疗模式的不断涌现,让普通百姓的日常就医变得更加便捷。 但是,互联网本身的开放性带来了越来越多的安全问题,安全隐患也日益突出。

天威诚信医疗电子认证平台解决方案

基于以岭互联网医院平台上的操作,在操作过程中需要进行电子认证并留下痕迹。 电子处方需要有医师(人名印章)、主诊医师(人名印章)、机构(公章)等多个章节。 微诚信为其提供针对性的定制服务。

目前,基于PKI技术体系和云服务应用的互联网医疗平台已成为解决信息应用系统身份认证等安全问题最有效的方式,具有充分的法律依据。 以岭医院希望通过引入数字证书和相应的安全技术,有效解决互联网医院用户身份认证和责任认定的安全问题。

客户痛点

电子签名要求
互联网医院平台必须使用第三方电子认证服务机构提供的电子认证服务。

实名认证要求
医师、稽核医师、患者的实名认证需要人、证验证相结合,确保医师、稽核医师、患者的真实性和操作可追溯性。

数据安全要求
从安全技术和安全管理,确保电子签名数据的安全,严格执行访问控制、数据备份、日志记录和安全审计。

司法证明要求
发生争议时,经提供方申请,电子认证服务机构应当协助提供方提供相关证据。

天威诚信深入分析以岭医院的需求和痛点,并结合互联网医疗平台的现状,为以岭医院提供定制化解决方案。 内容如下:

签名工具
支持微信小程序/SDK、UsbKey、电子签名板等多种调用方式,满足以岭医院微信小程序调用方式要求。

医疗电子认证平台签名系统
提供PKI/CA可信第三方数字证书管理、电子签名管理、签名验证管理、数据统计等功能,以及PDF盖章、原始Hash计算等技术,实现多种签名工具的跨平台电子认证应用 ,并提供可视化操作页面,方便医院可视化查看数据、管理用户、统计数据。

签名装置
支持云端远程签名计算和签名服务器本地签名计算。

流程展示:

天威诚信全面覆盖河北以岭医院实际业务中需要提供电子认证的环节,实现全院电子认证业务,确保医院电子病历生成的医疗报文的完整性和可追溯性 – 基于信息系统; 同时; 确保网上医院在线会诊合法合规,加快医院无纸化进程,满足审核评级需求; 将医疗信息强化为电子证据,使其具有法律效力,在很大程度上避免医患纠纷的风险,保护以岭医院的合法权益。

天威诚信通过电子认证,匹配现实世界中的真实行动者与虚拟世界的真实对应,实现互联网世界行动者之间的基本信任,从而营造信任环境,连接和传递信任,赋能产业发展。

分类
知识中心

SSL证书是如何保障网站安全的?

早在1994年,Netscape就开发了网络安全协议,即安全套接层(SSL,Secure Socket Layer)协议。 如今,使用SSL协议保护网站安全是保护业务过程中收集的敏感数据并向用户发送网站安全信号的基本步骤。

SSL提供的安全服务可以归纳为以下三种:

(1) SSL 服务器认证允许用户验证服务器的身份。 支持 SSL 的客户端通过验证服务器的证书来验证服务器的真实身份并获得服务器的公钥。

(2) SSL客户端认证,SSL的可选安全服务,允许服务器验证客户端的身份。

(3)加密的SSL会话对客户端和服务器之间发送的所有消息进行加密,并检测消息是否被篡改。

访问者访问安装了 SSL 证书的网站链接建立 TCP 连接后,首先进行浏览器和服务器的握手协议,完成加密算法的协商和会话密钥的传递,然后 进行安全的数据传输。

整个过程简述如下:

(1)协商加密算法。 浏览器 A 将浏览器的 SSL 版本号和一些可选的加密算法发送给服务器 B,B 选择其支持的算法(如 RSA)并通知 A。

(2)服务器认证。 服务器 B 向浏览器 A 发送包含其 RSA 公钥的数字证书,A 使用证书颁发机构 CA 公开发布的 RSA 公钥来验证证书。

(3)会话密钥计算。 浏览器 A 随机生成一个秘密号码,用服务器 B 的 RSA 公钥对其进行加密,发送给 B。双方根据协商的算法生成共享的对称会话密钥。

(4) 安全数据传输。 双方使用会话密钥对他们之间传输的数据进行加密和解密,并验证其完整性。

天威诚信提醒您,SSL证书因其信息加密、身份验证等功能,已成为互联网信息传输过程中重要的安全保护手段之一。 根据它们的性能和功能,它们可以从弱到强分为DV SSL证书、OV SSL证书和EV SSL证书有3个版本。 用户可以根据自己的需要选择相应的版本。

分类
知识中心

HTTPS证书自动化管理从未如此简单

现如今,为提高效率、降低成本,各行各业都开始不约而同地走向了“自动化”管理的道路,SSL证书管理也是如此。有人不禁会问,使用自动化工具来管理数字证书真的有必要吗?

1. SSL证书有效期缩短
以前证书自动化是锦上添花,然而自2020年9月1日起,证书的最长有效期被缩短至一年,这使得管理所有证书的难度与日俱增。显而易见,证书有效期缩短后,通过电子表格和通知来管理证书的做法变得不再可行。更别提未来证书有效期很有可能会进一步缩短,在此基础上,企业需要更大力度的自动化来简化证书管理工作。

2. 网络威胁日益复杂
由于网络威胁日益复杂,因此很难及时了解危害您网络安全的最新威胁。微软防御报告显示,“在过去一年中,威胁制造者的复杂性快速提升,他们所使用的技术使其更难以被发现,甚至对最内行的目标造成了威胁。”自动化流程可以更轻松地提前应对威胁,并在出现攻击时迅速进行响应。

此外,量子计算的到来将早于我们的预期,如果证书无法敏捷加密,那么您的网络就很容易遭受攻击。2020年,龙头企业在量子计算领域取得了重大进步。我们预计可使用的量子计算服务将在未来五到十年内问世,而且这一天可能会更早地到来。IBM于2020年10月宣布,该公司将在2023年年底之前造出量子处理器。此外,您不应该低估从使用经典算法证书加密向使用后量子算法加密的过渡所需要的时间。自动化工具将提高您的适应性,让您发现支持前量子加密的过时证书并快速替换这些证书,从而防范威胁。

3. 自动化提高效率
自动化工具可以减少人为错误、节约时间、节省费用并简化证书管理,因此可以通过使用自动化工具提高业务生产力和绩效。

一项调查研究发现,超过40%的受访员工每周将四分之一的工作时间用于完成重复性的手动任务,而60%的受访者估计,通过实施自动化,他们每周至少可以节约六小时的时间。您还有其他项目和优先事项需要重点关注,而不是将时间用于手动管理企业的所有证书。

自动化对于提高业务效率而言非常必要,而且我们预计最终每家企业都会需要实施证书自动化,不要让您的竞争对手在这方面很轻易地击败您!

4. 证书使用量正在增长
约80%的组织估计,其TLS使用量将在未来五年内增长四分之一,这会使中断的影响更为严峻。实际上,有85%的CIO认为IT系统日益增加的复杂性将使中断产生更具破坏性的影响。

尽管手动流程可能在小型组织管用,但它无法支撑大规模管理。您使用的证书越多,就越需要自动化。

5. 自动化为合规与稽核提供支持
自动化能让您轻松跟上行业变化,并保持对证书网络的可见性。大多数团队没有足够的带宽专门让某一团队成员进行证书管理,但是管理证书以及紧跟行业变化又可能是一项全职工作。

遗憾的是,许多组织没有健全的证书管理,这使其面临风险。近期NSA敦促各类组织使用主流TLS/SSL协议:“NSA建议仅使用TLS 1.2或TLS 1.3,不使用SSL 2.0、SSL 3.0、TLS 1.0和TLS 1.1。”过时协议使您面临暴露数据的风险,并容易受到中间人攻击,根据NSA的说法,过时协议易于被攻击者所利用。

如果发生中断,您需要迅速替换证书——根据CA/B论坛基准要求4.9.1,通常要在五天内完成,并且在密钥泄露情况下可能需要在短短24小时之内完成。然而,如果没有自动化的续订与吊销,那么在这一时间范围内完成证书替换就会成为一个难题,而攻击也会造成代价高昂的后果。

6. 证书中断可能会造成严重后果
证书中断可能会造成每小时500,000美元的损失,而且可能需要几小时或几天时间才能修复一个失效证书。2019年,数据泄露事件的平均损失为390万美元。

除了造成收入损失之外,证书中断还会损害您的品牌声誉以及与最终用户的关系。去年,某一流行音乐流媒体服务的某一过期证书使用户在一个多小时之内无法访问自己的音乐。正如危机中常见的那样,在发生中断后的几天里,推特上出现了成千上万的投诉以及标题诸如“音乐离世之日”的文章,对该组织造成了极大的困扰。尽管该问题得以迅速解决,但是自动化证书续订的速度更快。您可以通过证书自动化来避免类似的证书过期和代价高昂的中断事件。

说了这么多,SSL证书要如何实现自动化呢?

别着急,看这里

天威诚信基于超21年服务经验推出的一款免费的集证书自动扫描、检测、分析、预警及选购于一体的一站式SSL/TLS证书自主管理系统,八大功能全面提升企业的证书管理水平:

订单查看——用户可随时查看购买的历史订单信息
证书购买——自主线上购买证书,无需提交订单申请表
增值服务——为用户提供增值服务:双证书、SM2证书、技术支持等
证书智能推荐——免费为用户提供专业的证书智能推荐服务
数据统计——为用户提供强大的数据统计服务
站点监控——为用户提供专业的站点监控功能
全站扫描——为用户提供全站扫描服务
证书工具——为用户提供高性能的证书实用工具