Grup
20'den fazla hastaneden oluşan bir hastane grubu, 50'den fazla çalışanı olan kendi IT organizasyonu tarafından yönetiliyor.
Başlangıç durumu
Birçok yenileme projesinin aksine, burada sorun teknik altyapı değildi. Lokasyonlar sağlam kurulmuş, ağlar istikrarlı ve kullanılan donanım dayanıklıdır. Farklı üreticilere ait switch'ler ve güvenlik duvarları kullanımdadır, buna ek olarak klinik işletmeden gelen çok sayıda IT ve OT istemcisi bulunmaktadır.
Tam da bu karışım, ağ yapısına belirli gereksinimler getirir. Çalışma alanları, sunucu sistemleri ve klinik işletmedeki cihazlar farklı koruma ihtiyaçlarına sahiptir ve bu nedenle bölgeler arasında net sınırlara ihtiyaç duyar.
İkinci sorun bir katman yukarıdaydı, yani yönetilebilirlikte. Yirmiden fazla hastane, birden fazla cihaz kuşağı ve farklı üretici dünyaları, buna karşılık gelen sayıda arayüz, kural ve bakım döngüsü anlamına gelir. Konfigürasyon durumları dağınık biçimde duruyordu, tek tek lokasyonlara ilişkin bilgi ise tek tek kişilere bağlıydı. Bu büyüklükteki bir ekipte personel değişimi olağandır. Şimdiye kadar her değişimde, yeniden oluşturulması zahmetli olan işletme bilgisi kayboluyordu.
Buna bir de idari taraf ekleniyordu. Bakım tarihlerini, lisans sürelerini ve garanti sürelerini yirmi hastane genelinde takip etmek, merkezî bir yönetim olmadan yüksek hata riski taşıyan sürekli bir görevdir.
Tetikleyici
Başlangıç noktası, NIS2 ve KRITIS kapsamında yapılan bir denetimdi. Denetimin sonucu, mevcut organizasyonla karşılanamayan iki gereksinimi ortaya koydu: tüm envanteri kapsayan sistematik bir zafiyet kaydı ve hem lokasyonlar hem de üreticiler arası çalışan merkezî bir yönetim.
Her ikisi de, hangi sistemlerin hangi durumda işletimde olduğunun eksiksiz biçimde bilinmesini gerektirir. Yıllar içinde büyümüş bir yapıda ise tam da bu temel eksikti.
Çözüm
Grup, ağ içindeki segmentasyonlar ve bölgeler arasındaki yapısal ayrımlar için AIMdefense çözümünü kullanıyor. Böylece bölgeler arasındaki geçişler, kuralların uygulandığı tanımlı bir noktaya kavuşuyor. IT ve OT istemcilerinin bir arada bulunduğu bir ortamda bu, iki dünyayı birbirinden temiz biçimde ayırmanın ön koşuludur.
Bunun üzerinde AIM – Advanced Infrastructure Management mevcut altyapıyı kapsayan merkezî yönetim katmanı olarak yer alıyor. Bilinçli olarak, çalışan donanım değiştirilmeden: AIM, mevcut olanın yerini almak yerine onun üzerine yerleşir.
Somut olarak bu şu anlama gelir:
- Otomatik tanıma kullanılan switch'leri üretici ve lokasyon sınırlarından bağımsız olarak kapsar, envanter ilk kez eksiksiz ve güncel biçimde kayıt altındadır
- Zafiyet analizi birlikte gelen VAS modülü üzerinden, doğrudan kayıt altındaki envanter üzerinde ve ek bir üçüncü taraf çözümü olmadan yapılır
- Merkezî konfigürasyon yedeklemesi: cihaz durumları otomatik olarak yedeklenir, değişiklikler izlenebilir, tanımlı bir duruma geri dönülebilir
- Entegre wiki: her IT çalışma alanı ve her sistem için işletme bilgileri, ayrı arşivlerde değil, çalışmanın yapıldığı yerde bulunur
- Bakım takvimi tek tek sistemler için, lisans yenileme ve garanti süreleri tek bir noktada toplanır
Böylece tek bir platform, denetimin her iki gereksinimini de karşılar: envanter yönetimi ve zafiyet kaydı, ayrı ayrı bakımı yapılan iki sistemden değil, aynı veri temelinden doğar.
Uygulama
Proof of Concept ve ilk genişleme aşaması üç ay sonra tamamlandı. Bu temel üzerinde şimdi grubun tüm hastanelerine ve IT çalışma alanlarına yaygınlaştırma sürüyor.
Sonuç
Ağ bölgeleri bugün yapısal olarak birbirinden ayrılmıştır. Aralarında, kuralların denetlenebildiği ve değiştirilebildiği tanımlı geçişler bulunur. IT ve OT istemcilerinin aynı hastanelerde çalıştığı bir ortamda bu, sonraki her güvenlik önleminin temelidir.
İlk genişleme aşamasında ayrıca en büyük organizasyonel kazancın nerede olduğu görülüyor: devir teslimde. Bir kişi pozisyonunu ya da hastanesini değiştirdiğinde, görevi devralan kişi bir yeniden oluşturma görevi yerine belgelenmiş bir durum devralır. Böylece personel dalgalanması artık bir işletme riski değil, organizasyonel bir süreçtir.
Cihaz envanteri merkezî olarak görünür durumdadır, konfigürasyonlar yedeklenmiştir, zafiyetler gerçek envanter üzerinde değerlendirilir ve süreler artık fark edilmeden dolmaz. Sistemlerin günün her saati kullanılabilir olması gereken bir ortamda bu, çalışmayı yeniden oluşturmadan planlamaya kaydırır. IT yönetimine ise düzenleyici ortamda zaten talep edilen kanıtları sağlar.
Günlük işletmeye AIM partner ağından bir IT bayisi eşlik ediyor. Bu bayi, ortamı kendi Network Operation Center'ından günün her saati izliyor. Bu yapı, yaygınlaştırma ile birlikte büyüyor.
„Bu büyüklükteki bir KRITIS altyapısı sürekli denetim altındadır — gerçek zamanlı tepki verme yeteneği olmadan bunun altından kalkmak mümkün değildir. AIM'in çözüm yaklaşımı, süreçlerimizi tam da bu noktada hissedilir ölçüde kolaylaştırdı. Proof of Concept ve ilk genişleme aşaması başarıyla tamamlandı. Şimdi tüm lokasyonların ve hastanelerin dönüşümüne ve birlikte yürüteceğimiz diğer altyapı projelerine başlıyoruz."
— IT'den sorumlu genel müdür
Kısa bilgiler
| Sektör | Yatarak tedavi, hastane grubu |
|---|---|
| Büyüklük | 20'den fazla hastane |
| Ortam | Çok üreticili ağ, IT ve OT istemcileri |
| AIM ürünleri | AIMdefense, VAS modülü dahil AIM |
| Odak | Merkezî yönetim, zafiyet analizi, dokümantasyon |
| Tetikleyici | NIS2 / KRITIS kapsamında denetim |
| IT organizasyonu | kendi ekibi, 50'den fazla çalışan |
| Proje durumu | PoC ve ilk genişleme aşaması tamamlandı, grup genelinde yaygınlaştırma sürüyor |
| 1. genişleme aşamasına kadar süre | 3 ay |
| Devam eden hizmetler | bir AIM partnerinin NOC'u üzerinden 24/7 destek |
AIMdefense hakkında daha fazlası
Segmentasyon, kural setleri ve ağ bölgeleri arasındaki geçişler için hangi özelliklerin sunulduğunu şu sayfada bulabilirsiniz: Özellikler.