Wszystkie case studies

Opieka długoterminowa / healthcare

Bezpieczna sieć i Microsoft 365 z rygorami ochrony danych dla domu opieki

Klient
Chronus Equity sp. z o.o.
Lokalizacja
Zebrzydowice, woj. śląskie
WWW
cudownyporanek.pl
Sieć LAN i WiFi (Ubiquiti UniFi)Segmentacja VLAN i bezpieczeństwo sieciMicrosoft 365 + Exchange OnlinePolityki Conditional AccessDLP — ochrona danych rezydentówZarządzanie urządzeniami (Intune)

Klient i kontekst

Chronus Equity sp. z o.o. jest operatorem placówki Cudowny Poranek — prywatnego, całodobowego domu opieki w Zebrzydowicach w województwie śląskim. Placówka łączy opiekę stacjonarną z zapleczem terapeutycznym: rehabilitacją, terapią zajęciową i haloterapią w grocie solnej.

Specyfika obiektu opiekuńczego stawia przed infrastrukturą IT wymagania, których nie ma w typowym biurze: dokumentacja podopiecznych zawiera dane szczególnej kategorii w rozumieniu RODO, personel pracuje zmianowo na urządzeniach współdzielonych, a po budynku poruszają się rezydenci, ich rodziny i goście — każda z tych grup potrzebuje innego poziomu dostępu do sieci.

Wyzwanie

Przed wdrożeniem placówka korzystała z jednej płaskiej sieci bez separacji ruchu — komputery administracji, urządzenia personelu, monitoring i WiFi dla gości pracowały we wspólnej przestrzeni adresowej. Dokumentacja podopiecznych i korespondencja przechodziły przez rozproszone skrzynki pocztowe bez centralnych polityk dostępu.

Celem projektu było zbudowanie środowiska, w którym dane medyczne i opiekuńcze rezydentów są dostępne wyłącznie dla uprawnionego personelu, z zarządzanych urządzeń i z przewidywalnych lokalizacji — bez utrudniania codziennej pracy zespołu opiekuńczego.

Sieć: Ubiquiti UniFi z pełną segmentacją VLAN

Zaprojektowaliśmy i wdrożyliśmy od podstaw sieć LAN i WiFi na stacku Ubiquiti UniFi — od bramy i przełączników po punkty dostępowe pokrywające budynek i teren placówki.

Ruch został rozdzielony na odseparowane segmenty VLAN: administracja i dokumentacja, personel opiekuńczy, monitoring wizyjny, urządzenia techniczne oraz sieć gościnna dla rezydentów i odwiedzających. Między segmentami obowiązują reguły zapory ograniczające komunikację do niezbędnego minimum, a sieć gościnna jest w pełni odizolowana od zasobów placówki.

Sieć pracownicza wykorzystuje uwierzytelnianie WPA2-Enterprise powiązane z tożsamością pracownika — odejście z zespołu oznacza automatyczną utratę dostępu do sieci, bez konieczności zmiany współdzielonych haseł.

Microsoft 365 z rygorami Conditional Access

Pocztę i pracę grupową przenieśliśmy do Microsoft 365 z Exchange Online. Tożsamość zespołu zarządzana jest centralnie w Entra ID, a dostęp do danych placówki regulują polityki Conditional Access dopasowane do charakteru pracy z dokumentacją podopiecznych.

Dostęp do zasobów zawierających dokumentację opiekuńczą wymaga uwierzytelniania wieloskładnikowego oraz zgodnego, zarządzanego przez Intune urządzenia. Konta o podwyższonych uprawnieniach objęte są dodatkowymi ograniczeniami, a logowania z nietypowych lokalizacji są blokowane.

Urządzenia placówki — komputery dyżurek i stanowiska administracji — zostały objęte zarządzaniem Intune z wymuszonym szyfrowaniem dysków, politykami zgodności i możliwością zdalnego wyczyszczenia danych.

DLP: ochrona danych rezydentów

Dane podopiecznych placówki opiekuńczej to dane szczególnej kategorii — ich wyciek ma konsekwencje nieporównywalnie poważniejsze niż w typowej firmie. Wdrożyliśmy polityki DLP w Microsoft Purview, które rozpoznają dane osobowe i medyczne w wiadomościach oraz dokumentach.

Próba wysłania dokumentacji poza organizację lub udostępnienia jej niepowołanym odbiorcom jest blokowana albo wymaga świadomego potwierdzenia z uzasadnieniem — a każde takie zdarzenie trafia do dziennika audytu. Polityki działają w tle i nie zmieniają codziennych nawyków zespołu.

Rezultaty

  • Pełna separacja ruchu: dokumentacja, personel, monitoring i goście w odizolowanych segmentach VLAN
  • Dostęp do dokumentacji podopiecznych wyłącznie z zarządzanych urządzeń, po MFA
  • Polityki DLP chroniące dane szczególnej kategorii zgodnie z wymogami RODO
  • WiFi pokrywające budynek i teren placówki z bezpieczną siecią gościnną
  • Centralne zarządzanie tożsamością i urządzeniami — onboarding i offboarding personelu w minutach

Wykorzystane technologie

Ubiquiti UniFiVLANWPA2-EnterpriseMicrosoft 365Exchange OnlineEntra IDConditional AccessIntuneMicrosoft Purview DLP

Prowadzisz placówkę medyczną lub opiekuńczą? Porozmawiajmy o bezpieczeństwie Twoich danych.

Umów konsultację