heygrc
Risposta

Come crittografare i dati dei pazienti (ePHI) a riposo per HIPAA?

il team heygrc

Attiva la crittografia a riposo per ogni archivio che contiene informazioni sanitarie protette in formato elettronico (database, bucket, volumi, backup) o documenta perché è in vigore una misura di protezione equivalente. La specifica di crittografia di HIPAA (164.312(a)(2)(iv)) è indirizzabile: implementala dove ragionevole, oppure registra un'alternativa equivalente, senza tralasciarla.

  1. Abilita la crittografia sull'archivio

    Fornisci database, bucket e volumi con la crittografia a riposo attivata. Per gli archivi gestiti, di solito basta una configurazione; la trappola è un archivio non crittografato per impostazione predefinita (un'istanza RDS, un volume grezzo).

  2. Proteggi anche le copie

    Backup, snapshot ed esportazioni di ePHI necessitano della stessa protezione dell'archivio principale, così che una copia non rimanga non protetta da qualche parte.

  3. Documenta una decisione indirizzabile

    Se non puoi crittografare un determinato archivio, la natura indirizzabile della specifica significa che devi registrare il motivo e quale misura equivalente protegge i dati, invece di lasciare la decisione implicita.

infra/database.tf+1 -0
resource "aws_db_instance" "patient_records" {  engine = "postgres"+  storage_encrypted = true}
heygrcHIPAA 164.312(a)(2)(iv)

La crittografia a riposo è abilitata sul database che contiene ePHI, cosa che un'istanza RDS non fa per impostazione predefinita.