Jak zaszyfrować dane pacjentów (ePHI) w spoczynku zgodnie z HIPAA?
zespół heygrc
Włącz szyfrowanie w spoczynku dla każdego magazynu przechowującego elektroniczne chronione informacje zdrowotne (bazy danych, kontenery, woluminy, kopie zapasowe) lub udokumentuj, dlaczego zastosowano równoważne zabezpieczenie. Specyfikacja szyfrowania HIPAA (164.312(a)(2)(iv)) jest adresowalna: należy ją wdrożyć tam, gdzie jest to uzasadnione, lub zarejestrować równoważne rozwiązanie, zamiast ją pomijać.
Włącz szyfrowanie w magazynie
Konfiguruj bazy danych, kontenery i woluminy z włączonym szyfrowaniem w spoczynku. W przypadku zarządzanych magazynów jest to zwykle jedna ustawienie; pułapką jest magazyn, który domyślnie nie jest szyfrowany (np. instancja RDS, surowy wolumin).
Zabezpiecz także kopie
Kopie zapasowe, migawki i eksporty ePHI wymagają takiej samej ochrony jak magazyn pierwotny, aby kopia nie pozostała niezabezpieczona gdzieś na boku.
Udokumentuj decyzję adresowalną
Jeśli naprawdę nie można zaszyfrować danego magazynu, adresowalny charakter specyfikacji oznacza, że należy zarejestrować powód oraz jakie równoważne środki chronią dane, zamiast pozostawiać decyzję domyślną.
resource "aws_db_instance" "patient_records" { engine = "postgres"+ storage_encrypted = true}Szyfrowanie w spoczynku jest włączone w bazie danych przechowującej ePHI, czego domyślnie nie robi instancja RDS.