Come crittografare i dati dei pazienti (ePHI) a riposo per HIPAA?
il team heygrc
Attiva la crittografia a riposo per ogni archivio che contiene informazioni sanitarie protette in formato elettronico (database, bucket, volumi, backup) o documenta perché è in vigore una misura di protezione equivalente. La specifica di crittografia di HIPAA (164.312(a)(2)(iv)) è indirizzabile: implementala dove ragionevole, oppure registra un'alternativa equivalente, senza tralasciarla.
Abilita la crittografia sull'archivio
Fornisci database, bucket e volumi con la crittografia a riposo attivata. Per gli archivi gestiti, di solito basta una configurazione; la trappola è un archivio non crittografato per impostazione predefinita (un'istanza RDS, un volume grezzo).
Proteggi anche le copie
Backup, snapshot ed esportazioni di ePHI necessitano della stessa protezione dell'archivio principale, così che una copia non rimanga non protetta da qualche parte.
Documenta una decisione indirizzabile
Se non puoi crittografare un determinato archivio, la natura indirizzabile della specifica significa che devi registrare il motivo e quale misura equivalente protegge i dati, invece di lasciare la decisione implicita.
resource "aws_db_instance" "patient_records" { engine = "postgres"+ storage_encrypted = true}La crittografia a riposo è abilitata sul database che contiene ePHI, cosa che un'istanza RDS non fa per impostazione predefinita.