heygrc
Odpowiedź

Jak zaszyfrować dane pacjentów (ePHI) w spoczynku zgodnie z HIPAA?

zespół heygrc

Włącz szyfrowanie w spoczynku dla każdego magazynu przechowującego elektroniczne chronione informacje zdrowotne (bazy danych, kontenery, woluminy, kopie zapasowe) lub udokumentuj, dlaczego zastosowano równoważne zabezpieczenie. Specyfikacja szyfrowania HIPAA (164.312(a)(2)(iv)) jest adresowalna: należy ją wdrożyć tam, gdzie jest to uzasadnione, lub zarejestrować równoważne rozwiązanie, zamiast ją pomijać.

  1. Włącz szyfrowanie w magazynie

    Konfiguruj bazy danych, kontenery i woluminy z włączonym szyfrowaniem w spoczynku. W przypadku zarządzanych magazynów jest to zwykle jedna ustawienie; pułapką jest magazyn, który domyślnie nie jest szyfrowany (np. instancja RDS, surowy wolumin).

  2. Zabezpiecz także kopie

    Kopie zapasowe, migawki i eksporty ePHI wymagają takiej samej ochrony jak magazyn pierwotny, aby kopia nie pozostała niezabezpieczona gdzieś na boku.

  3. Udokumentuj decyzję adresowalną

    Jeśli naprawdę nie można zaszyfrować danego magazynu, adresowalny charakter specyfikacji oznacza, że należy zarejestrować powód oraz jakie równoważne środki chronią dane, zamiast pozostawiać decyzję domyślną.

infra/database.tf+1 -0
resource "aws_db_instance" "patient_records" {  engine = "postgres"+  storage_encrypted = true}
heygrcHIPAA 164.312(a)(2)(iv)

Szyfrowanie w spoczynku jest włączone w bazie danych przechowującej ePHI, czego domyślnie nie robi instancja RDS.