【项目背景】
昆区某二级医院做等保整改前的自查,请我们先摸个底。不摸不知道:住院部有医生把随身WiFi插在内网电脑上开热点,护士站电脑插着给家属拷照片的U盘,还有一台打印一体机同时连着内网和一台小米路由器。医院内网跑着HIS和电子病历,这三个行为每一个都是定时炸弹。
【咨询设计】
上网络准入NAC:核心旁挂准入网关,802.1X加MAC认证双模式——医生工作站走802.1X账号认证,打印机等哑终端走MAC白名单;未认证设备自动丢进隔离VLAN,只允许访问补丁和杀毒服务器。私接热点的场景再补一层终端管控:工作站禁用USB网络设备,U盘走白名单加密读写。
【施工规划】
部署分两期:先开观察模式跑两周,全量识别终端生成准入清单,把误伤风险暴露在强制模式之前;再切强制模式。做医院项目最忌一刀切,夜班系统一瘫,那是人命关天。
【安全补丁】
等保2.0三级里"内部网络隔离与准入控制"是硬指标,这套体系正好对上;顺手把HIS前置机、办公、设备网(监护仪、自助机)划成三个VLAN,互访按最小化原则开策略,运维终端进设备网还要过堡垒机。
【验收交付】
观察期识别终端612台,其中未知设备89台,私接热点9处;强制模式上线后私接行为零发生,全院无业务中断。等保测评现场检查顺利通过,测评师原话:"准入这块做得比很多三甲都规范。"
准入项目里最值钱的是观察模式这一步:两周观察期识别出的89台未知设备里,有11台是科室自购的打印机、3台是厂商维保用的笔记本、还有一台客房部的电视盒子——设备性质不同处理方式完全不同,直接强制上线就是把炸雷留给自己。哑终端的MAC认证配合DHCP Snooping加端口安全,防止MAC仿冒;医生的802.1X账号和域账号打通,人走号停。准入不是目的,是让全院终端可数、可控、可管——现在任何一台新设备插上网,半小时内信息科收到告警,这个感知能力才是等保真正要考的。
【售后承诺】
2小时上门,大年三十 17704868686 随叫随到,终身咨询。医院内网,准入是第一道闸,这道闸不能靠自觉。
【不舍昼夜技术 · 包头IT全生命周期服务】
业务全闭环:咨询规划、方案设计、工程实施、竣工验收、维保售后。
咱能干的:包头修电脑/装监控/拉网线/做系统/救数据/办软件/卖耗材。
技术范畴:5G通信、大数据服务、信息系统集成、网络安全、商用密码、平面设计。
服务区域:昆区、青山区、九原区、东河区、高新区等包头全境,随叫随到。
技术热线:17704868686(本地专业团队,不舍昼夜为您守候!)