Wie verschlüssle ich Patientendaten (ePHI) im Ruhezustand für HIPAA?
das heygrc team
Aktivieren Sie die Verschlüsselung im Ruhezustand für jeden Speicherort, der elektronische geschützte Gesundheitsinformationen (Datenbanken, Buckets, Volumes, Backups) enthält, oder dokumentieren Sie, warum ein gleichwertiger Schutzmechanismus vorhanden ist. Die Verschlüsselungsvorgabe von HIPAA (164.312(a)(2)(iv)) ist adressierbar: Implementieren Sie sie, wo vernünftig, oder dokumentieren Sie eine gleichwertige Maßnahme, anstatt sie zu überspringen.
Verschlüsselung für den Speicher aktivieren
Stellen Sie Datenbanken, Buckets und Volumes mit aktivierter Verschlüsselung im Ruhezustand bereit. Bei verwalteten Speichern ist dies in der Regel eine Einstellung; die Falle ist ein Speicher, der standardmäßig nicht verschlüsselt ist (z. B. eine RDS-Instanz, ein Roh-Volume).
Auch die Kopien abdecken
Backups, Snapshots und Exporte von ePHI benötigen denselben Schutz wie der primäre Speicher, damit eine Kopie nicht ungeschützt irgendwo seitlich liegt.
Eine adressierbare Entscheidung dokumentieren
Falls Sie einen bestimmten Speicher tatsächlich nicht verschlüsseln können, bedeutet die adressierbare Natur der Vorgabe, dass Sie dokumentieren, warum dies nicht möglich ist und welche gleichwertige Maßnahme die Daten schützt, anstatt die Entscheidung implizit zu lassen.
resource "aws_db_instance" "patient_records" { engine = "postgres"+ storage_encrypted = true}Die Verschlüsselung im Ruhezustand ist für die Datenbank, die ePHI enthält, aktiviert, was eine RDS-Instanz standardmäßig nicht tut.