ePHI die versleuteld moet zijn in rust.
164.312(a)(2)(iv) (versleuteling en ontsleuteling) is de aanpasbare specificatie van de HIPAA Security Rule voor het versleutelen van elektronische beschermde gezondheidsinformatie (ePHI). Aanpasbaar betekent dat u het implementeert waar het redelijk en passend is, of documenteert waarom niet en een equivalente beveiligingsmaatregel treft. In de praktijk betekent dit voor de meeste systemen die ePHI bevatten: versleuteling in rust, en dit wordt bepaald door hoe uw opslag in code wordt ingericht.
The shapes the same control failure takes.
Versleuteling in rust verzwakt wanneer een opslagplaats van ePHI wordt geleverd of gewijzigd zonder deze. De terugkerende patronen:
Een nieuwe ePHI-opslagplaats heeft geen versleuteling
Een database, bucket of volume dat ePHI zal bevatten, wordt ingericht met versleuteling in rust uitgeschakeld en zonder gedocumenteerde equivalente beveiligingsmaatregel.
Een versleutelingsconfiguratie wordt verwijderd
Een server-side versleutelings- of sleutelconfiguratie op een ePHI-opslagplaats wordt verwijderd tijdens een opschoning, onder de aanname dat de standaardinstelling voldoende is.
ePHI belandt op een onbeschermde locatie
ePHI begint te worden geschreven naar een cache, logbestand, tijdelijk bestand of export die niet is versleuteld, waardoor het zich verspreidt naar een onbeschermde opslagplaats.
Een back-up of export is niet versleuteld
Een back-up of data-export van ePHI wordt gemaakt zonder versleuteling, zodat een kopie onbeschermd buiten de hoofdopslagplaats blijft staan.
Sleutelbeheer maakt de versleuteling ineffectief
Versleuteling is nominaal ingeschakeld, maar de sleutel wordt verkeerd beheerd (hardcoded, te breed gedeeld), waardoor de beveiliging die het zou moeten bieden niet standhoudt.
Versleuteling in rust, uitgeschakeld op een patiëntendatabase.
Een Postgres-database bevat patiëntendossiers. Om een herstel van een niet-versleutelde snapshot te vereenvoudigen, schakelt een wijziging de instantie in op storage_encrypted = false. Het herstel wordt eenvoudiger, en de patiëntendossiers staan nu onversleuteld in rust (een RDS-instantie is standaard niet versleuteld).
resource "aws_db_instance" "patient_records" { engine = "postgres"- storage_encrypted = true+ storage_encrypted = false}Dit schakelt versleuteling in rust uit op een database die patiëntendossiers (ePHI) bevat. 164.312(a)(2)(iv) is de aanpasbare specificatie voor het versleutelen van ePHI, dus het uitschakelen ervan zonder een gedocumenteerde equivalente maatregel laat ePHI onversleuteld in rust. Houd storage_encrypted ingeschakeld, of documenteer waarom een equivalente maatregel is genomen.
Versleuteling van ePHI wordt gecontroleerd op de opslagplaats en op de beslissing.
Een HIPAA-review controleert hoe ePHI in rust wordt beschermd: of opslagplaatsen zijn versleuteld en, omdat de specificatie aanpasbaar is, of een beslissing om niet te versleutelen is beoordeeld en gedocumenteerd met een equivalente beveiligingsmaatregel. Een wijziging die versleuteling uitschakelt of een ePHI-opslagplaats zonder versleuteling inricht, is de leemte hierachter, en deze is zichtbaar in de diff van de infrastructuur- of opslagconfiguratie.
Een review, geen HIPAA-programma.
heygrc markeert wijzigingen die een HIPAA-technische beveiligingsmaatregel raken en citeert de CFR-referentie, zodat de correctie in de pull request plaatsvindt. Het voert geen risicoanalyse uit of documenteert uw beslissingen met betrekking tot aanpasbare specificaties. Het signaleert het moment waarop een opslagplaats van ePHI zijn versleuteling in rust verliest of nooit heeft gehad, in de diff.