来源:HIT专家网 作者:龚晨
内外安全风险叠加、AI加剧网络攻防不对等态势、安全预算投入不足、专业人力资源紧缺——多重因素交织下,医疗机构网络安全长期承压。
面对传统安全防御体系短板与AI衍生新型网络威胁的双重冲击,山东大学齐鲁第二医院(以下简称齐鲁二院)提出“用AI管理AI”的安全建设思路,以有限资源撬动全域安全治理效能,通过落地AI安全大模型、引入安全托管服务(MSS)等手段,搭建起主动感知、智能研判、闭环处置的一体化安全运营体系。
传统安全建设模式难以为继
齐鲁二院(前身为山东大学第二医院)于1997年正式开诊,2025年完成更名,目前开放床位3000张,形成“一院三区”一体化运营格局。
对于医院普遍面临的网络安全压力,山东大学齐鲁第二医院信息中心主任李茂政有着清晰的感知与研判。一方面,医院线上服务扩容,DMZ区对外服务与日俱增,敏感数据暴露面持续扩大。系统运维依赖第三方驻场人员,外包人员权限管控、操作审计存在漏洞,极易引发内部数据外泄隐患。
另一方面,AI驱动的网络安全攻防格局已生巨变。攻击者利用AI工具可在短时间内批量挖掘高危漏洞,攻击成本大幅下降。医疗机构处于攻防不对等的天然劣势中,且医疗AI应用正将医院网络安全问题扩展至数据安全、内容安全、业务安全、供应链安全等各个领域。只要一处失守,就可能造成大面积风险失控。
李茂政认为,传统的静态安全防御体系已不堪重负,以往堆砌安全设备的防护模式弊端日益凸显:
一是医院采购的多品牌安全设备各自为战,数据孤岛问题突出,安全告警分散割裂,缺乏统一的信息汇聚与综合分析能力,难以形成联防合力;
二是传统模式下,医院安全设备的迭代流程烦琐、周期长,设备维保到期后,规则、策略不再及时更新,导致防御能力长期滞后于威胁演变速度;
三是医院安全经费投入受限,普遍存在“重购买、轻运维”现象。齐鲁二院信息中心安排专职人员负责网络安全工作,需兼顾多院区巡检、漏洞整改、合规自查、告警研判等繁杂工作,人力紧缺,精细化安全运营无从落地。
多重风险交织,倒逼安全架构转型升级。李茂政介绍,齐鲁二院以“降风险、建体系、智能化、可落地”作为核心目标,通过引入安全托管服务(MSS),融合安全大模型与多智能体技术,搭建起AI一体化安全运营体系,为全院数智化转型筑牢安全底座。
落地AI一体化安全运营体系
“我们需要的MSS服务,必须全域纳管现有安全设备,实时更新防护规则,统一调度安全策略,从根源上解决设备各自为战的问题;同时针对基于AI技术的攻击手段,我们也需要用AI管理AI,用智能化补齐院内安全人力短板。”李茂政说。
齐鲁二院AI一体化安全运营体系以“AI安全运营中心”为核心,联动资产漏洞管理、安全大数据、安全能力3大平台,纳管全院EDR、态势感知、日志审计、堡垒机、防火墙、NPM等存量安全设备,结合本地+云端安全服务,通过全域数据汇聚与恒脑AI深度研判,实现从被动防御向主动、自动化防御的转变。
作为“安全大脑”,AI安全运营中心得到了安全大模型的持续赋能,既能完成威胁关联分析、攻击溯源、安全决策研判,还可联动多类安全智能体,打通告警解读、降噪、事件解读与处置、报告生成的全流程闭环。
一个典型场景是,AI安全运营中心依托安全大数据平台,汇聚各类安全设备的原始日志,“运维内容审读智能体”“纵深风险探测智能体”等协同联动,完成日志清洗、字段标准化、敏感行为标记,发出告警;随后,“告警解读与研判智能体”筛选重复告警、误报信息,完成海量告警的分级降噪;“安全事件解读与研判智能体”还原攻击链路、判定威胁等级、定位风险资产;“安全事件处置智能体”调度安全能力中台,采取相应措施,联动云端专家处置高危事件;最后,由“安全事件报告生成智能体”自动输出相关材料。
这一体系的落地并非一蹴而就。李茂政透露,项目上线初期,AI大模型因缺乏对医院特有网络业务语境的理解,曾将深夜的正常数据备份流量误判为大规模数据外传,触发告警风暴;在多智能体自动处置联调阶段,也曾因策略边界模糊,出现过误封正常业务端口的小范围事故。信息团队联合服务商,用了近三个月时间,通过业务场景标注、告警反馈训练和沙箱推演,才让模型误报率收敛至可接受范围,逐步打磨出适配医疗场景的研判逻辑。
齐鲁二院采购的MSS服务包含7×24小时云端专家值守、驻场服务、应急处置、策略迭代,配套SLA服务管控,实现安全能力全方位兜底。
不过,李茂政强调:“选择托管服务,不代表医院信息部门可以做甩手掌柜,全盘外包。”项目落地前期,医院信息中心压实内部管控职责,重点完成IT资产摸排、运维权限收敛两项基础工作。此前各院区散落分布科室自建局域网、前置机,形成大量监管空白。信息中心依托探针探测、机房实地盘点、第三方安全扫描交叉核验,对DMZ外网、内网、云端IT资产逐一摸排,建立动态台账,消除“幽灵资产”。
同时,信息中心持续修订、完善医院网络安全管理制度,回收科室自主部署软硬件权限,将漏洞扫描、渗透测试、基线检查等设为新系统上线硬性准入标准,加强全院网络安全意识培训,从源头封堵安全隐患。
安全运营质效提升明显
“相较采购安全硬件、扩充自有运维团队,按年付费的MSS托管模式投入可控、综合成本更低。但我们的核心诉求并非单纯降本,而是希望借力外部专业能力,补齐自身短板,实现安全体系建设与人员能力提升。”李茂政介绍,AI安全运营体系落地运行以来,医院安全运营质效提升明显,集中体现在三方面。
一是AI研判减负增效,告警处置效率大幅优化。李茂政用一组数据直观展示:2025年全年原始告警总量达1885万次,整合筛选后留存26万条告警,最终需要人工处置的预警通告仅113条。AI精准过滤,完成海量告警分层降噪,显著减轻工作压力,让安全人员得以聚焦高危威胁,提升应急响应效率。
二是主动排查消解存量风险,筑牢业务安全底线。依托常态化基线核查、渗透检测,累计排查整改中高危漏洞35个、安全基线隐患752项;2025年开展攻防演练2次,闭环处置15项高危问题;累计输出92份内部通报,督促系统供应商修复,联动科室落实整改督办机制,彻底清零存量安全隐患。
三是初步建成闭环安全运营体系,夯实长效防护能力。医院信息中心梳理适配院内场景的安全管理制度,细化资产管控、漏洞整改、应急处置等标准化流程;落实7×24小时监测机制,实现全年365天不间断值守;通过周报告、月报告及内部通报制度,强化全员安全意识;定期进行攻防演练,检验真实防护水平,动态迭代安全策略。
对于已取得的成效,李茂政始终保持着清醒的风险意识。他直言,托管模式深度依赖服务供应商的专业能力和持续投入,安全大模型的多智能体链路中仍存在“黑箱”决策,可解释性不足。为此,医院要求,关键阻断操作必须附带可读的研判依据,并保留本地人工复核的一票否决权,把“用AI管理AI”真正关进制度的笼子。
安全运营体系的落地,客观上为团队转型创造了条件——日常告警压力减轻后,信息中心得以将更多精力投入风险研判、合规治理与服务优化。李茂政表示,团队在处理故障时开始兼顾技术处置与沟通体验,跨部门协作的摩擦明显减少。这些变化间接推动了院内服务口碑改善:信息中心满意度从早年的全院倒数第二,近两年稳步升至前三分之一,科室所在党支部也获评全院十佳党支部。
面向“十五五”,齐鲁二院将持续深化MSS托管服务,拓宽安全监测覆盖面、提升威胁研判精度,同时联动省内各级医疗机构,搭建行业共享威胁情报库,打造“一处遇袭、全域防御”的医疗网络安全共同体,赋能区域行业安全共治。医院将统筹整合全院算力资源,规范医疗大模型应用的部署与使用权限,搭建医疗AI安全监控体系,提前筑牢多智能体交互场景的安全防线;同时依托AI技术实现医疗数据分类分级,通过敏感数据流转可视化监管,打通科研数据安全共享全流程,赋能特色专科科研发展。
“医院网络安全须摒弃被动防御模式,以AI对抗AI、以AI治理AI,平衡数字化创新与安全底线。”李茂政表示,医院将持续深耕智能安全建设,真正实现“让安全更智能,让智能更安全”。

精彩不容错过!
【责任编辑:陈曦 版式:明超】
HIT专家网






评论前必须登录!
注册