Содержание - Обзор - Настройка - Через UI архива - Через LDAP - Тесты и проверка
DCM4CHEE Archive 5.x поддерживает security auditing для описанных Audit Trail Profiles.
Для обеспечения конфиденциальности и безопасности в здравоохранении в автоматизированных системах необходимо собирать данные об использовании. Эти данные просматриваются административным персоналом для проверки того, что медицинские данные используются в соответствии с требованиями безопасности данных медицинского учреждения, и для установления подотчётности за использование данных. Этот процесс сбора и просмотра данных называется security auditing, а сами данные образуют audit trail (журнал аудита). Audit trail могут использоваться в целях наблюдения для обнаружения интересных событий, требующих дополнительного расследования.
Audit Message могут отправляться в один или несколько репозиториев записей аудита (audit record repository).
Конфигурация по умолчанию и пример конфигурации архива уже содержат приведённые ниже конфигурации, т. е. один Audit Logger и один Audit Record Repository. Повторите приведённые ниже конфигурации для отправки audit message в несколько репозиториев записей аудита.
Перейдите в Menu -> Configuration
dcm4chee-arc.Child Objects -> Network Connections.syslog или syslog-tls.Extensions -> Device Extension -> Child Objects -> Audit Logger -> Attributes.Network ConnectionReference отражает изменённый хост. Extensions -> Device Extension -> Archive Device Extension -> Attributes.Audit Polling Interval
Audit Aggregate Duration
Audit Spool DirectoryТребуется только для защищённого архива, т. е. когда защищён UI архива и/или REST-сервисы.
- Выберите device keycloak.
- Перейдите в Child Objects -> Network Connections.
- (Необязательно) Измените хост преднастроенных соединений syslog или syslog-tls.
- Перейдите в Extensions -> Device Extension -> Child Objects -> Audit Logger -> Attributes.
- (Необязательно) Убедитесь, что Network Connection Reference отражает изменённый хост.
logstash.Child Objects -> Network Connections.syslog или syslog-tls.Extensions -> Device Extension -> Audit Record Repository Device Extension -> Attributes.Network Connection Reference отражает изменённый хост.После завершения приведённых ниже настроек перезагрузите конфигурацию через UI архива Menu -> Configuration -> Control.
Либо создайте LDIF-файл, напр.,
version: 1
dn: dicomDeviceName=dcm4chee-arc,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
changetype: modify
add: dcmAuditPollingInterval
dcmAuditPollingInterval: PT5M
-
dn: dicomDeviceName=dcm4chee-arc,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
changetype: modify
add: dcmAuditAggregateDuration
dcmAuditAggregateDuration: PT1M
-
dn: dicomDeviceName=dcm4chee-arc,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
changetype: modify
add: dcmAuditSpoolDirectory
dcmAuditSpoolDirectory: ${jboss.server.data.dir}/audit-spool
-
dn: cn=Audit Logger,dicomDeviceName=dcm4chee-arc,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
dcmAuditSourceTypeCode: 4
dcmAuditRecordRepositoryDeviceReference: dicomDeviceName=logstash,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
objectClass: dcmAuditLogger
dicomNetworkConnectionReference: cn=syslog,dicomDeviceName=dcm4chee-arc,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
dicomNetworkConnectionReference: cn=syslog-tls,dicomDeviceName=dcm4chee-arc,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
cn: Audit Logger
-
dn: cn=syslog,dicomDeviceName=dcm4chee-arc,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
dicomHostname: localhost
objectClass: dicomNetworkConnection
objectClass: dcmNetworkConnection
dcmProtocol: SYSLOG_UDP
dcmClientBindAddress: 0.0.0.0
cn: syslog
dn: cn=syslog-tls,dicomDeviceName=dcm4chee-arc,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
dicomInstalled: FALSE
dicomHostname: localhost
objectClass: dicomNetworkConnection
objectClass: dcmNetworkConnection
dicomTLSCipherSuite: TLS_RSA_WITH_AES_128_CBC_SHA
dicomTLSCipherSuite: SSL_RSA_WITH_3DES_EDE_CBC_SHA
dcmProtocol: SYSLOG_TLS
dcmClientBindAddress: 0.0.0.0
cn: syslog-tls
-
и импортируйте его на LDAP-сервер с помощью утилиты командной строки ldapmodify.
либо воспользуйтесь функциями Add Attribute... и Add Value... в
Apache Directory Studio для добавления атрибутов на уровне Device (напр.,
dicomDeviceName=dcm4chee-arc).
Описание атрибутов можно посмотреть в Archive Device, Audit Logger и Network Connection.
Подробнее о формате длительностей см. в ISO-8601 Duration format.
Требуется только для защищённого архива, т. е. когда защищён UI архива и/или REST-сервисы. Либо создайте LDIF-файл, напр.,
version: 1
dn: cn=Audit Logger,dicomDeviceName=keycloak,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
dcmAuditSourceTypeCode: 4
dcmAuditRecordRepositoryDeviceReference: dicomDeviceName=logstash,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
objectClass: dcmAuditLogger
dicomNetworkConnectionReference: cn=syslog,dicomDeviceName=keycloak,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
dicomNetworkConnectionReference: cn=syslog-tls,dicomDeviceName=keycloak,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
cn: Audit Logger
-
dn: cn=syslog,dicomDeviceName=keycloak,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
dicomHostname: localhost
objectClass: dicomNetworkConnection
objectClass: dcmNetworkConnection
dcmProtocol: SYSLOG_UDP
dcmClientBindAddress: 0.0.0.0
cn: syslog
dn: cn=syslog-tls,dicomDeviceName=keycloak,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
dicomInstalled: FALSE
dicomHostname: localhost
objectClass: dicomNetworkConnection
objectClass: dcmNetworkConnection
dicomTLSCipherSuite: TLS_RSA_WITH_AES_128_CBC_SHA
dicomTLSCipherSuite: SSL_RSA_WITH_3DES_EDE_CBC_SHA
dcmProtocol: SYSLOG_TLS
dcmClientBindAddress: 0.0.0.0
cn: syslog-tls
-
и импортируйте его на LDAP-сервер с помощью утилиты командной строки ldapmodify.
либо воспользуйтесь функциями Add Attribute... и Add Value... в
Apache Directory Studio для добавления атрибутов на уровне Device (напр.,
dicomDeviceName=dcm4chee-arc).
Описание атрибутов можно посмотреть в Audit Logger и Network Connection.
Либо создайте LDIF-файл, напр.,
version: 1
dn: dicomDeviceName=logstash,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
objectClass: dcmDevice
objectClass: dicomDevice
dicomDeviceName: logstash
dicomInstalled: TRUE
dicomPrimaryDeviceType: LOG
dn: cn=syslog,dicomDeviceName=logstash,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
objectClass: dcmNetworkConnection
objectClass: dicomNetworkConnection
dicomHostname: localhost
cn: syslog
dcmProtocol: SYSLOG_UDP
dicomPort: 514
dn: cn=syslog-tls,dicomDeviceName=logstash,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
dicomInstalled: FALSE
dicomHostname: localhost
dicomPort: 6514
objectClass: dicomNetworkConnection
objectClass: dcmNetworkConnection
dicomTLSCipherSuite: TLS_RSA_WITH_AES_128_CBC_SHA
dicomTLSCipherSuite: SSL_RSA_WITH_3DES_EDE_CBC_SHA
dcmProtocol: SYSLOG_TLS
cn: syslog-tls
dn: cn=Audit Record Repository,dicomDeviceName=logstash,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
objectClass: dcmAuditRecordRepository
cn: Audit Record Repository
dicomNetworkConnectionReference: cn=syslog,dicomDeviceName=logstash,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
dicomNetworkConnectionReference: cn=syslog-tls,dicomDeviceName=logstash,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
-
и импортируйте его на LDAP-сервер с помощью утилиты командной строки ldapmodify.
либо воспользуйтесь функциями Add Attribute... и Add Value... в
Apache Directory Studio для добавления атрибутов на уровне Device (напр.,
dicomDeviceName=logstash).
Описание атрибутов можно посмотреть в Device.
Audit Polling Interval проверьте audit message, отправленный в формате XML в инструмент syslogd.