heygrc
Antwort

Wie verschlüssle ich Patientendaten (ePHI) im Ruhezustand für HIPAA?

das heygrc team

Aktivieren Sie die Verschlüsselung im Ruhezustand für jeden Speicherort, der elektronische geschützte Gesundheitsinformationen (Datenbanken, Buckets, Volumes, Backups) enthält, oder dokumentieren Sie, warum ein gleichwertiger Schutzmechanismus vorhanden ist. Die Verschlüsselungsvorgabe von HIPAA (164.312(a)(2)(iv)) ist adressierbar: Implementieren Sie sie, wo vernünftig, oder dokumentieren Sie eine gleichwertige Maßnahme, anstatt sie zu überspringen.

  1. Verschlüsselung für den Speicher aktivieren

    Stellen Sie Datenbanken, Buckets und Volumes mit aktivierter Verschlüsselung im Ruhezustand bereit. Bei verwalteten Speichern ist dies in der Regel eine Einstellung; die Falle ist ein Speicher, der standardmäßig nicht verschlüsselt ist (z. B. eine RDS-Instanz, ein Roh-Volume).

  2. Auch die Kopien abdecken

    Backups, Snapshots und Exporte von ePHI benötigen denselben Schutz wie der primäre Speicher, damit eine Kopie nicht ungeschützt irgendwo seitlich liegt.

  3. Eine adressierbare Entscheidung dokumentieren

    Falls Sie einen bestimmten Speicher tatsächlich nicht verschlüsseln können, bedeutet die adressierbare Natur der Vorgabe, dass Sie dokumentieren, warum dies nicht möglich ist und welche gleichwertige Maßnahme die Daten schützt, anstatt die Entscheidung implizit zu lassen.

infra/database.tf+1 -0
resource "aws_db_instance" "patient_records" {  engine = "postgres"+  storage_encrypted = true}
heygrcHIPAA 164.312(a)(2)(iv)

Die Verschlüsselung im Ruhezustand ist für die Datenbank, die ePHI enthält, aktiviert, was eine RDS-Instanz standardmäßig nicht tut.