Problem i wymagania
Typowy problem rozproszonych organizacji: wiele lokalizacji z własnymi łączami operatorskimi, ale bez spójnej polityki bezpieczeństwa. Ruch między oddziałami przez niezarządzane VPN-y, a dostęp do systemów krytycznych (9 lokalizacji, system HIS) w tej samej sieci co urządzenia gościnne i drukarki.
Wymagania regulacyjne:
- Zgodność z RODO — pełna kontrola nad ruchem zawierającym dane medyczne
- Zgodność z ustawą o Krajowym Systemie Cyberbezpieczeństwa (KSC)
- Segmentacja: HIS · urządzenia diagnostyczne · biuro · gościnne Wi-Fi
- Centralne zarządzanie politykami z jednej konsoli
Rekomendowane rozwiązanie
W każdej lokalizacji należy wdrożyć Palo Alto PA-820 jako firewall brzegowy z profilem App-ID + Threat Prevention + URL Filtering. Centralne zarządzanie realizowane przez Panorama — jedno miejsce polityki dla całej sieci klinik.
Model segmentacji (VLAN)
- VLAN 10 (HIS) — serwery systemu medycznego, dostęp tylko z autoryzowanych stanowisk klinicznych
- VLAN 20 (Diagnostyka) — RTG, USG, tomografia; izolowana z dostępem do dedykowanego PACS
- VLAN 30 (Biuro) — administracja, księgowość, recepcja
- VLAN 40 (Wi-Fi gościnne) — pełna izolacja, tylko internet z filtrowaniem URL
- VLAN 50 (IoT) — kamery IP, drukarki, kontrola dostępu
Site-to-site i zdalny dostęp
Między klinikami zestawiliśmy pełną mesh IPSec z BGP dynamic routing. Dla pracowników mobilnych — GlobalProtect z uwierzytelnianiem MFA przez Azure AD.
Mierzalne rezultaty
Po wdrożeniu uzyskuje się pełną widoczność aplikacyjną ruchu — App-ID pozwala rozróżnić np. legalny ruch DICOM od nieautoryzowanych narzędzi. Wszystkie polityki są wersjonowane w Panorama, co ułatwia audyty zgodności.