intalio

Yubico

Wdrożenie kluczy Yubico w Uniwersyteckim Szpitalu Klinicznym w Poznaniu

Yubico w USK Poznań
Case study · sektor ochrony zdrowia

Wdrożenie 5000 kluczy Yubico w Uniwersyteckim Szpitalu Klinicznym w Poznaniu

Jak zabezpieczyć dostęp do systemów IT i pomieszczeń newralgicznych w placówce zatrudniającej tysiące osób - bez obciążania działu IT każdym pojedynczym przypadkiem?

Placówka

Uniwersytecki Szpital Kliniczny w Poznaniu (usk.poznan.pl) - jeden z większych szpitali klinicznych w Polsce. Personel medyczny i administracyjny korzysta na co dzień z wielu systemów przetwarzających dane newralgiczne, a część obszarów szpitala objęta jest dodatkowo fizyczną kontrolą dostępu.

Przy tej skali organizacji tradycyjne uwierzytelnianie oparte wyłącznie na haśle stanowiło realną lukę bezpieczeństwa — podatną na phishing i przejęcia kont.

Dlaczego to ważne

W placówce ochrony zdrowia dostęp do systemów IT to nie tylko kwestia informatyczna, lecz bezpośrednio kwestia ochrony danych pacjentów. Samo hasło, nawet silne, nie chroni przed przejęciem konta - potrzebny jest dodatkowy, sprzętowy składnik uwierzytelniania.

Silne uwierzytelnianie sprzętowe jako fundament, nie dodatek

Celem projektu było podniesienie poziomu cyberbezpieczeństwa organizacji w dwóch newralgicznych obszarach jednocześnie: dostępu użytkowników do kluczowych systemów IT oraz dostępu fizycznego do pomieszczeń. Przy skali 5000 użytkowników nie wystarczyło dostarczyć sprzęt - trzeba było zaprojektować cały proces jego wdrożenia i utrzymania tak, by szpital mógł zarządzać nim samodzielnie, bez stałego angażowania zewnętrznego dostawcy.

Zamiast punktowego wdrożenia 2FA na jednym systemie, projekt objął pocztę, kluczowe systemy dziedzinowe (ZZL, BosFlow) oraz kontrolę dostępu do pomieszczeń — z jednym wspólnym nośnikiem uwierzytelniania: kluczem sprzętowym Yubico.

01

Uwierzytelnianie sprzętowe zamiast samego hasła

02

Integracja dostępu logicznego i fizycznego

03

Procedury, które szpital utrzymuje sam

Jak przebiegało wdrożenie kluczy Yubico?

0

Planowanie i dobór modelu kluczy

Przed dostawą przeanalizowano środowisko IT szpitala oraz grupy użytkowników o różnym poziomie dostępu - od personelu z dostępem wyłącznie do poczty, po role wymagające dodatkowo dostępu fizycznego do pomieszczeń newralgicznych. Na tej podstawie dobrano model kluczy i zaplanowano harmonogram dystrybucji dla 5000 osób.

Rezultat: plan dostawy i wdrożenia dopasowany do realnej struktury dostępów w organizacji.
Zakres wdrożenia
ObszarCo obejmował
Dostawa sprzętu5000 kluczy sprzętowych Yubico dostarczonych i skonfigurowanych dla całej organizacji
Dostęp do pocztyUruchomienie dwuetapowego logowania (2FA) na kontach pocztowych z użyciem klucza
Systemy dziedzinoweUruchomienie 2FA dla systemów ZZL oraz BosFlow
Dostęp fizycznyIntegracja klucza z kontrolą dostępu do pomieszczeń newralgicznych
DokumentacjaKomplet procedur operacyjnych umożliwiających szpitalowi samodzielne zarządzanie cyklem życia kluczy
1

Dostawa i dystrybucja kluczy

Zaplanowanie i realizacja dostawy 5000 kluczy Yubico wraz z ich przypisaniem do poszczególnych grup użytkowników w organizacji.

Rezultat: sprzęt gotowy do aktywacji u każdego z 5000 użytkowników.
2

Wdrożenie 2FA dla poczty

Skonfigurowano i uruchomiono dwuetapowe logowanie na kontach pocztowych, wraz z możliwością kontrolowanej dezaktywacji w uzasadnionych przypadkach.

Rezultat: konta pocztowe zabezpieczone dodatkowym, sprzętowym składnikiem logowania.
3

Wdrożenie 2FA dla ZZL i BosFlow

Rozszerzono ochronę MFA na systemy kadrowo-płacowe i procesowe, kluczowe z punktu widzenia poufności danych pracowniczych i operacyjnych.

Rezultat: spójny model uwierzytelniania obejmujący kolejne systemy krytyczne.
4

Integracja z dostępem fizycznym

Ten sam klucz sprzętowy wykorzystano również jako nośnik dostępu do wybranych pomieszczeń, łącząc bezpieczeństwo logiczne i fizyczne w jednym urządzeniu.

Rezultat: jeden klucz zamiast osobnych kart i haseł dla różnych warstw dostępu.
5

Opracowanie procedur operacyjnych

Przygotowano komplet instrukcji: aktywacji klucza, uruchomienia i dezaktywacji 2FA dla poczty, uruchomienia 2FA dla ZZL i BosFlow, dezaktywacji klucza w razie zagubienia oraz zmiany użytkownika klucza — napisanych z myślą o personelu nietechnicznym.

Rezultat: szpital może samodzielnie obsługiwać cały cykl życia klucza, bez angażowania zewnętrznego wsparcia do rutynowych spraw.

Co zmieniło wdrożenie?

  • Silne uwierzytelnianie sprzętowe dla 5000 użytkowników w miejsce samego hasła - istotnie ograniczające ryzyko przejęcia konta przez phishing.
  • Jeden klucz do dostępu logicznego i fizycznego, zamiast osobnych rozwiązań dla systemów IT i dla pomieszczeń.
  • Kompletny zestaw procedur operacyjnych - aktywacja, dezaktywacja, zmiana użytkownika, obsługa zagubienia klucza - pozwalający zespołowi IT szpitala obsługiwać rutynowe sprawy samodzielnie.
  • Gotowa baza szkoleniowa dla nowych pracowników i onboardingu, dzięki jasno opisanym instrukcjom krok po kroku.
  • Spójny standard bezpieczeństwa objęty pocztą, systemami ZZL i BosFlow oraz kontrolą dostępu fizycznego.

Przed i po

ObszarPrzed wdrożeniemPo wdrożeniuEfekt dla organizacji
UwierzytelnianieSamo hasłoHasło + klucz sprzętowy (2FA)Znacząco niższe ryzyko przejęcia konta
Dostęp do pomieszczeńOdrębny system / kartyZintegrowany z kluczem YubicoJeden nośnik dostępu zamiast kilku
Obsługa zagubienia kluczaBrak spisanej proceduryProcedura dezaktywacji kluczaSzybka reakcja, minimalne ryzyko nadużycia
Zmiana użytkownika sprzętuAd hoc, bez standarduSpisana procedura zmiany użytkownikaBezpieczna rotacja sprzętu przy zmianach kadrowych
Wiedza operacyjnaRozproszona, zależna od osóbKomplet instrukcji dla personeluNiezależność szpitala od wsparcia zewnętrznego w rutynowych sprawach

Wnioski dla organizacji rozważających podobne wdrożenie

  • Przy dużej skali (tysiące użytkowników) sam sprzęt to za mało — o powodzeniu wdrożenia decyduje jakość procedur, które pozwalają organizacji obsługiwać codzienne sytuacje (zagubienie klucza, zmiana pracownika) bez opóźnień.
  • Jeden klucz do wielu warstw dostępu — logicznej i fizycznej — upraszcza doświadczenie użytkownika i ogranicza liczbę odrębnych rozwiązań do zarządzania.
  • W sektorze ochrony zdrowia stawka jest wyjątkowo wysoka: nieautoryzowany dostęp do systemów i pomieszczeń to nie tylko ryzyko operacyjne, ale realne ryzyko dla ochrony danych pacjentów.
Przy skali 5000 użytkowników największym wyzwaniem nie była sama dostawa kluczy, lecz zaprojektowanie procedur na tyle prostych, by mógł z nich korzystać każdy pracownik szpitala - niezależnie od poziomu zaawansowania z technologią IT. Zespół wdrożeniowy INTALIO

Rozważasz podobne wdrożenie w swojej organizacji?

Umów rozmowę z zespołem INTALIO
O autorze
Redakcja Intalio
Przewijanie do góry