← Навигация по документации

Содержание - Обзор - Настройка - Через UI архива - Через LDAP - Тесты и проверка

Обзор

DCM4CHEE Archive 5.x поддерживает security auditing для описанных Audit Trail Profiles.

Для обеспечения конфиденциальности и безопасности в здравоохранении в автоматизированных системах необходимо собирать данные об использовании. Эти данные просматриваются административным персоналом для проверки того, что медицинские данные используются в соответствии с требованиями безопасности данных медицинского учреждения, и для установления подотчётности за использование данных. Этот процесс сбора и просмотра данных называется security auditing, а сами данные образуют audit trail (журнал аудита). Audit trail могут использоваться в целях наблюдения для обнаружения интересных событий, требующих дополнительного расследования.

Audit Message могут отправляться в один или несколько репозиториев записей аудита (audit record repository).

Настройка

Конфигурация по умолчанию и пример конфигурации архива уже содержат приведённые ниже конфигурации, т. е. один Audit Logger и один Audit Record Repository. Повторите приведённые ниже конфигурации для отправки audit message в несколько репозиториев записей аудита.

Через UI архива

Перейдите в Menu -> Configuration

Конфигурация Архива

Конфигурация Keycloak

Требуется только для защищённого архива, т. е. когда защищён UI архива и/или REST-сервисы. - Выберите device keycloak. - Перейдите в Child Objects -> Network Connections. - (Необязательно) Измените хост преднастроенных соединений syslog или syslog-tls. - Перейдите в Extensions -> Device Extension -> Child Objects -> Audit Logger -> Attributes. - (Необязательно) Убедитесь, что Network Connection Reference отражает изменённый хост.

Конфигурация Logstash

Через LDAP

После завершения приведённых ниже настроек перезагрузите конфигурацию через UI архива Menu -> Configuration -> Control.

Конфигурация Архива

Либо создайте LDIF-файл, напр.,

    version: 1
    dn: dicomDeviceName=dcm4chee-arc,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    changetype: modify
    add: dcmAuditPollingInterval
    dcmAuditPollingInterval: PT5M
    -

    dn: dicomDeviceName=dcm4chee-arc,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    changetype: modify
    add: dcmAuditAggregateDuration
    dcmAuditAggregateDuration: PT1M
    -

    dn: dicomDeviceName=dcm4chee-arc,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    changetype: modify
    add: dcmAuditSpoolDirectory
    dcmAuditSpoolDirectory: ${jboss.server.data.dir}/audit-spool
    -

    dn: cn=Audit Logger,dicomDeviceName=dcm4chee-arc,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    dcmAuditSourceTypeCode: 4
    dcmAuditRecordRepositoryDeviceReference: dicomDeviceName=logstash,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    objectClass: dcmAuditLogger
    dicomNetworkConnectionReference: cn=syslog,dicomDeviceName=dcm4chee-arc,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    dicomNetworkConnectionReference: cn=syslog-tls,dicomDeviceName=dcm4chee-arc,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    cn: Audit Logger
    -

    dn: cn=syslog,dicomDeviceName=dcm4chee-arc,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    dicomHostname: localhost
    objectClass: dicomNetworkConnection
    objectClass: dcmNetworkConnection
    dcmProtocol: SYSLOG_UDP
    dcmClientBindAddress: 0.0.0.0
    cn: syslog

    dn: cn=syslog-tls,dicomDeviceName=dcm4chee-arc,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    dicomInstalled: FALSE
    dicomHostname: localhost
    objectClass: dicomNetworkConnection
    objectClass: dcmNetworkConnection
    dicomTLSCipherSuite: TLS_RSA_WITH_AES_128_CBC_SHA
    dicomTLSCipherSuite: SSL_RSA_WITH_3DES_EDE_CBC_SHA
    dcmProtocol: SYSLOG_TLS
    dcmClientBindAddress: 0.0.0.0
    cn: syslog-tls
    -

и импортируйте его на LDAP-сервер с помощью утилиты командной строки ldapmodify.

либо воспользуйтесь функциями Add Attribute... и Add Value... в Apache Directory Studio для добавления атрибутов на уровне Device (напр., dicomDeviceName=dcm4chee-arc).

Описание атрибутов можно посмотреть в Archive Device, Audit Logger и Network Connection.

Подробнее о формате длительностей см. в ISO-8601 Duration format.

Конфигурация Keycloak

Требуется только для защищённого архива, т. е. когда защищён UI архива и/или REST-сервисы. Либо создайте LDIF-файл, напр.,

    version: 1

    dn: cn=Audit Logger,dicomDeviceName=keycloak,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    dcmAuditSourceTypeCode: 4
    dcmAuditRecordRepositoryDeviceReference: dicomDeviceName=logstash,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    objectClass: dcmAuditLogger
    dicomNetworkConnectionReference: cn=syslog,dicomDeviceName=keycloak,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    dicomNetworkConnectionReference: cn=syslog-tls,dicomDeviceName=keycloak,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    cn: Audit Logger
    -

    dn: cn=syslog,dicomDeviceName=keycloak,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    dicomHostname: localhost
    objectClass: dicomNetworkConnection
    objectClass: dcmNetworkConnection
    dcmProtocol: SYSLOG_UDP
    dcmClientBindAddress: 0.0.0.0
    cn: syslog

    dn: cn=syslog-tls,dicomDeviceName=keycloak,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    dicomInstalled: FALSE
    dicomHostname: localhost
    objectClass: dicomNetworkConnection
    objectClass: dcmNetworkConnection
    dicomTLSCipherSuite: TLS_RSA_WITH_AES_128_CBC_SHA
    dicomTLSCipherSuite: SSL_RSA_WITH_3DES_EDE_CBC_SHA
    dcmProtocol: SYSLOG_TLS
    dcmClientBindAddress: 0.0.0.0
    cn: syslog-tls
    -

и импортируйте его на LDAP-сервер с помощью утилиты командной строки ldapmodify.

либо воспользуйтесь функциями Add Attribute... и Add Value... в Apache Directory Studio для добавления атрибутов на уровне Device (напр., dicomDeviceName=dcm4chee-arc).

Описание атрибутов можно посмотреть в Audit Logger и Network Connection.

Конфигурация Logstash

Либо создайте LDIF-файл, напр.,

    version: 1

    dn: dicomDeviceName=logstash,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    objectClass: dcmDevice
    objectClass: dicomDevice
    dicomDeviceName: logstash
    dicomInstalled: TRUE
    dicomPrimaryDeviceType: LOG

    dn: cn=syslog,dicomDeviceName=logstash,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    objectClass: dcmNetworkConnection
    objectClass: dicomNetworkConnection
    dicomHostname: localhost
    cn: syslog
    dcmProtocol: SYSLOG_UDP
    dicomPort: 514

    dn: cn=syslog-tls,dicomDeviceName=logstash,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    dicomInstalled: FALSE
    dicomHostname: localhost
    dicomPort: 6514
    objectClass: dicomNetworkConnection
    objectClass: dcmNetworkConnection
    dicomTLSCipherSuite: TLS_RSA_WITH_AES_128_CBC_SHA
    dicomTLSCipherSuite: SSL_RSA_WITH_3DES_EDE_CBC_SHA
    dcmProtocol: SYSLOG_TLS
    cn: syslog-tls

    dn: cn=Audit Record Repository,dicomDeviceName=logstash,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    objectClass: dcmAuditRecordRepository
    cn: Audit Record Repository
    dicomNetworkConnectionReference: cn=syslog,dicomDeviceName=logstash,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    dicomNetworkConnectionReference: cn=syslog-tls,dicomDeviceName=logstash,cn=Devices,cn=DICOM Configuration,dc=dcm4che,dc=org
    -

и импортируйте его на LDAP-сервер с помощью утилиты командной строки ldapmodify.

либо воспользуйтесь функциями Add Attribute... и Add Value... в Apache Directory Studio для добавления атрибутов на уровне Device (напр., dicomDeviceName=logstash).

Описание атрибутов можно посмотреть в Device.

Тесты и проверка