heygrc
Chiffrement des ePHI dans le code selon HIPAA

ePHI qui doit être chiffré au repos.

164.312(a)(2)(iv) (chiffrement et déchiffrement) est la spécification applicable de la règle de sécurité HIPAA pour le chiffrement des informations de santé protégées électroniques (ePHI). Applicable signifie que vous devez la mettre en œuvre lorsqu'elle est raisonnable et appropriée, ou documenter pourquoi elle ne l'est pas et mettre en place une mesure de protection équivalente. En pratique, pour la plupart des systèmes stockant des ePHI, cela signifie un chiffrement au repos, et cela est déterminé par la manière dont vos stockages sont configurés dans le code.

How it shows up in a diff

The shapes the same control failure takes.

Le chiffrement au repos est affaibli lorsqu'un stockage d'ePHI est déployé ou modifié sans lui. Les formes récurrentes :

  • Un nouveau stockage d'ePHI n'a pas de chiffrement

    Une base de données, un bucket ou un volume devant contenir des ePHI est provisionné avec le chiffrement au repos désactivé et sans mesure de protection alternative documentée.

  • Une configuration de chiffrement est supprimée

    Une configuration de chiffrement côté serveur ou de clé sur un stockage d'ePHI est supprimée lors d'un nettoyage, en supposant que la valeur par défaut est acceptable.

  • Des ePHI atterrissent dans un stockage non protégé

    Des ePHI commencent à être écrits dans un cache, un journal, un fichier temporaire ou une exportation non chiffrée, les étendant ainsi à un stockage non protégé.

  • Une sauvegarde ou une exportation n'est pas chiffrée

    Une sauvegarde ou une exportation de données d'ePHI est créée sans chiffrement, de sorte qu'une copie reste non protégée en dehors du stockage principal.

  • La gestion des clés rend le chiffrement inefficace

    Le chiffrement est nominalement activé, mais la clé est mal gérée (codée en dur, partagée trop largement), de sorte que la protection qu'il est censé offrir n'est pas garantie.

Worked example

Chiffrement au repos désactivé sur une base de données de patients.

Une base de données Postgres contient des dossiers patients. Pour simplifier une restauration à partir d'un snapshot non chiffré, une modification passe l'instance à storage_encrypted = false. La restauration devient plus facile, et les dossiers patients se retrouvent non chiffrés au repos (une instance RDS n'est pas chiffrée par défaut).

infra/database.tf+1 -1
resource "aws_db_instance" "patient_records" {  engine = "postgres"-  storage_encrypted = true+  storage_encrypted = false}
heygrcHIPAA 164.312(a)(2)(iv)

Cela désactive le chiffrement au repos sur une base de données contenant des dossiers patients (ePHI). 164.312(a)(2)(iv) est la spécification applicable pour le chiffrement des ePHI. Le désactiver sans documenter une mesure de protection équivalente laisse les ePHI non chiffrés au repos. Gardez storage_encrypted activé, ou documentez pourquoi une mesure équivalente est en place.

What an auditor does with this

Le chiffrement des ePHI est vérifié au niveau du stockage et de la décision.

Un audit HIPAA vérifie comment les ePHI sont protégés au repos : si les stockages sont chiffrés, et, puisque la spécification est applicable, si toute décision de ne pas chiffrer a été évaluée et documentée avec une mesure de protection équivalente. Une modification qui désactive le chiffrement ou qui met en place un stockage d'ePHI sans lui est le problème sous-jacent, et il est visible dans le diff de la configuration d'infrastructure ou de stockage.

What this is, and is not

Une revue, pas un programme HIPAA.

heygrc signale les modifications qui concernent une mesure de protection technique HIPAA et cite la référence CFR afin que la correction ait lieu dans la pull request. Il ne réalise pas votre analyse des risques ni ne documente vos décisions concernant les spécifications applicables. Il détecte le moment où un stockage d'ePHI perd, ou n'a jamais eu, de chiffrement au repos, dans le diff.