0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

使用AWS在云中構(gòu)建HIPAA

星星科技指導(dǎo)員 ? 來源:嵌入式計算設(shè)計 ? 作者:Chandani Patel ? 2022-10-27 10:14 ? 次閱讀

根據(jù) HIPAA 合規(guī)性指南,每個涵蓋的實體都必須遵守 HIPAA 安全規(guī)則。AWS 服務(wù)經(jīng)過認(rèn)證,可確保符合 HIPAA 標(biāo)準(zhǔn)。

1996年健康保險流通與責(zé)任法案(HIPAA)是美國頒布的一項法律,旨在保護(hù)患者醫(yī)療記錄和患者提供的健康相關(guān)信息(也稱為PHI(個人健康信息))的隱私。HIPAA 合規(guī)性旨在通過定義電子記錄傳輸中的標(biāo)準(zhǔn)來降低醫(yī)療保健的管理成本。HIPAA旨在幫助打擊保險和醫(yī)療保健服務(wù)中的濫用,浪費(fèi)和欺詐行為。在云中管理 HIPAA 合規(guī)性更具挑戰(zhàn)性,但 AWS 提供了設(shè)計和實施高負(fù)載系統(tǒng)的服務(wù),以使用 HIPAA 處理大量 ePHI。

簽署 AWS 業(yè)務(wù)伙伴協(xié)議 (BAA)

根據(jù) HIPAA 合規(guī)性指南,每個涵蓋的實體都必須遵守 HIPAA 安全規(guī)則。AWS 服務(wù)經(jīng)過認(rèn)證,可確保符合 HIPAA 標(biāo)準(zhǔn)。AWS 與客戶簽署 BAA 協(xié)議,包括法律責(zé)任,并在物理基礎(chǔ)設(shè)施發(fā)生任何違規(guī)行為時通知他們。

HIPAA 合規(guī)性責(zé)任在于“涵蓋的實體”,而不是針對 AWS

AWS 負(fù)責(zé)破壞物理基礎(chǔ)設(shè)施,這意味著應(yīng)用程序級安全性是開發(fā)應(yīng)用程序的涵蓋實體的責(zé)任。AWS 在共同承擔(dān)責(zé)任的情況下運(yùn)營。AWS 負(fù)責(zé)某些安全性和合規(guī)性,以保護(hù) AWS 上的基礎(chǔ)設(shè)施,如計算、存儲、數(shù)據(jù)庫、網(wǎng)絡(luò)、區(qū)域和可用區(qū)以及邊緣站點(diǎn)。
AWS 客戶負(fù)責(zé)他們用于創(chuàng)建解決方案的服務(wù),例如平臺、操作系統(tǒng)、應(yīng)用程序、客戶端-服務(wù)器端加密、IAM、網(wǎng)絡(luò)流量保護(hù)、客戶數(shù)據(jù)。

加密和保護(hù)電子應(yīng)用

HIPAA 安全規(guī)則解決了 PHI 在云中的傳輸(傳輸中)和存儲(靜態(tài))中的數(shù)據(jù)保護(hù)和加密問題。AWS 提供了一組功能和服務(wù),可提供 PHI 的密鑰管理和加密。

poYBAGNZ6t-APMjBAAAv52v06HM289.png

審核、備份和災(zāi)難恢復(fù)

審計和監(jiān)控是必須在云架構(gòu)中解決的技術(shù)保障措施。這意味著ePHI信息的任何存儲,處理或傳輸都應(yīng)記錄在系統(tǒng)中,以跟蹤數(shù)據(jù)的使用情況。該架構(gòu)應(yīng)包含有關(guān) ePHI 上任何未經(jīng)授權(quán)的訪問和威脅的通知。

該解決方案必須具有應(yīng)急計劃,以便在發(fā)生災(zāi)難時保護(hù) ePHI 信息,以避免丟失患者信息。它應(yīng)該通過恢復(fù)過程計劃收集,存儲和使用的ePHI信息的備份,以便在丟失任何信息時恢復(fù)信息。

身份驗證和授權(quán)

符合 HIPAA 標(biāo)準(zhǔn)的系統(tǒng)必須記錄系統(tǒng)安全計劃中的身份驗證和授權(quán)機(jī)制,以及所有角色和職責(zé),以及所有更改請求的配置控制過程、批準(zhǔn)和過程。

以下是使用 AWS 進(jìn)行架構(gòu)時需要考慮的幾點(diǎn)

IAM 服務(wù),用于提供對特定服務(wù)的訪問

啟用 MFA 以訪問 AWS 賬戶

授予最小權(quán)限

定期輪換憑據(jù)

架構(gòu)策略

不應(yīng)假定默認(rèn)情況下所有符合 HIPAA 條件的 AWS 服務(wù)都受到保護(hù),但它需要多個設(shè)置才能使解決方案 HIPAA 符合條件。以下是一些應(yīng)用于 HIPAA 應(yīng)用程序的策略

分離訪問/處理受保護(hù)的PHI數(shù)據(jù)的基礎(chǔ)設(shè)施,數(shù)據(jù)庫和應(yīng)用程序,這可以通過以下方式實現(xiàn):

關(guān)閉所有公有訪問,避免使用訪問私有密鑰,并將 IAM 與自定義角色和策略結(jié)合使用,并附加身份以訪問服務(wù)

為存儲服務(wù)啟用加密

跟蹤數(shù)據(jù)流并設(shè)置自動監(jiān)控和警報

保持受保護(hù)工作流和常規(guī)工作流之間的界限。隔離網(wǎng)絡(luò),使用多可用區(qū)架構(gòu)創(chuàng)建外部 VPC,該架構(gòu)將子網(wǎng)分隔為不同的應(yīng)用程序?qū)?,將私有子網(wǎng)與后端應(yīng)用程序和數(shù)據(jù)庫層分開

海帕設(shè)計示例

poYBAGNZ6taAJskzAAM6MDo-GhI421.png

圖: 希帕架構(gòu)

上圖是針對符合 HIPAA 條件的解決方案的 3 層醫(yī)療保健應(yīng)用程序:

Route53使用內(nèi)部負(fù)載均衡器連接到WAF(Web應(yīng)用程序防火墻),通過避免使用此公共網(wǎng)絡(luò),使用ACM(私有安全機(jī)構(gòu))使用HTTPS加密REST中的數(shù)據(jù)

VPC(虛擬私有云)是在 Web、后端和數(shù)據(jù)庫層的不同可用區(qū)中使用六個私有子網(wǎng)創(chuàng)建的

2 個內(nèi)部 ELB(彈性負(fù)載均衡 - 1 個用于 Web,1 個用于后端),具有自動擴(kuò)展組,用于處理和分配多個實例之間的流量,并指示在負(fù)載較高時啟動新實例

MySQL 和彈性緩存在多個可用區(qū)中啟動,具有 HSM(硬件安全模塊)來加密數(shù)據(jù)

云監(jiān)控配置為監(jiān)控、設(shè)置警報和應(yīng)用程序日志

云跟蹤、配置和可信顧問用于審核 AWS 資源。IAM 用于限制對 AWS 資源和管理控制臺的訪問

清單用于獲取 EC2 實例的可見性

使用 AWS 平臺,任何組織都可以設(shè)計安全、強(qiáng)大、可靠且高效的 HIPAA 標(biāo)準(zhǔn)解決方案。它可以幫助驗證現(xiàn)有解決方案,以識別系統(tǒng)中的風(fēng)險、安全措施和漏洞,從而滿足任何醫(yī)療保健解決方案的 HIPAA 合規(guī)性要求。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    12

    文章

    8701

    瀏覽量

    84558
  • AWS
    AWS
    +關(guān)注

    關(guān)注

    0

    文章

    418

    瀏覽量

    24182
收藏 人收藏

    評論

    相關(guān)推薦

    請問ESP32-WROVER-KIT如何通過AWS IoT Device Tester (IDT) 的測試?

    ;AWS IoT Device Tester\" 的測試,產(chǎn)品才能放在 \"AWS Partner Device Catalog\" 的清單里。 由于 AWS
    發(fā)表于 06-28 07:51

    esp32-C3串口打印“aws connect failed”0x7880是啥原因?qū)е碌模?/a>

    串口打印“aws connect failed”0x7880?這是啥原因?qū)е碌??百度查沒發(fā)現(xiàn)有這個0x7880導(dǎo)致的,把我整不會了
    發(fā)表于 06-20 06:50

    通過AWS發(fā)布命令,讓io的電平狀態(tài)上報給AWS,為什么上傳的同時一模一樣的數(shù)據(jù)串口調(diào)試助手打?。?/a>

    平臺上發(fā)布命令4.png 通過回調(diào)函數(shù)判斷是否上報數(shù)據(jù)1.png 判斷io的狀態(tài)并把數(shù)據(jù)上傳到AWS2.png 但為什么上傳的同時一模一樣的數(shù)據(jù)串口調(diào)試助手打??? : esp32_switch
    發(fā)表于 06-20 06:09

    用按鍵來發(fā)布消息,AWS訂閱消息,按鍵能用但就是AWS平臺上看不到信息,怎么解決?

    aws_root_ca_pem_start[] asm(\"_binary_aws_root_ca_pem_start\"); extern const uint8_t
    發(fā)表于 06-20 06:06

    esp32-C3連接AWS失敗怎么解決?

    現(xiàn)在用例程編譯,發(fā)現(xiàn)還是連接AWS失???不懂怎么解決了
    發(fā)表于 06-19 06:23

    亞馬遜AWS稱未停止任何英偉達(dá)芯片訂單

    針對近期關(guān)于“亞馬遜云計算部門暫停訂購英偉達(dá)Hopper芯片”的報道,亞馬遜AWS部門近日給出了明確回應(yīng)。AWS發(fā)言人表示,公司并未停止任何與英偉達(dá)相關(guān)的訂單。
    的頭像 發(fā)表于 05-22 11:39 ?452次閱讀

    西班牙電信德國公司攜手AWS構(gòu)建5G核心網(wǎng)

    近日,西班牙電信集團(tuán)Telefónica的德國子公司Telefónica Germany與亞馬遜網(wǎng)絡(luò)服務(wù)(AWS)達(dá)成重要合作協(xié)議,共同構(gòu)建5G核心網(wǎng)絡(luò)。根據(jù)協(xié)議內(nèi)容,Telefónica Germany將利用AWS的先進(jìn)云平臺
    的頭像 發(fā)表于 05-20 11:02 ?421次閱讀

    AWS換帥:Adam Selipsky卸任,Matt Garman接任

    亞馬遜云計算服務(wù)AWS近日宣布,首席執(zhí)行官Adam Selipsky將于下個月卸任。這位在AWS工作了14年的領(lǐng)導(dǎo)者,將于6月3日正式離開公司。
    的頭像 發(fā)表于 05-16 09:32 ?386次閱讀

    stm32 AWS云連接怎么使用?

    stm32 AWS云連接怎么使用,官方的擴(kuò)展包看不明白
    發(fā)表于 04-01 07:21

    愛立信旗下Vonage與AWS推出新欺詐保護(hù)解決方案

    近日,愛立信旗下的全球云通信平臺 Vonage 與亞馬遜網(wǎng)絡(luò)服務(wù)(AWS)達(dá)成重要合作。雙方將結(jié)合 Vonage 基于通信 API 與網(wǎng)絡(luò) API 的平臺、愛立信的 5G 網(wǎng)絡(luò)能力以及 AWS 的廣泛服務(wù),通過 AWS Mark
    的頭像 發(fā)表于 03-06 09:28 ?340次閱讀

    亞馬遜AWS將投資超50億美元墨西哥建立數(shù)據(jù)中心集群

    亞馬遜網(wǎng)絡(luò)服務(wù)(AWS)墨西哥公司近日宣布,隨著企業(yè)對新技術(shù)的廣泛采用和云服務(wù)需求的日益增長,公司計劃投資超過50億美元墨西哥建立一個全新的數(shù)據(jù)中心集群。該決策標(biāo)志著AWS墨西哥及
    的頭像 發(fā)表于 02-28 10:31 ?361次閱讀

    安裝和使用AWS角度傳感器的注意事項

    安裝和使用AWS角度傳感器的注意事項? 安裝和使用AWS角度傳感器是一項重要而復(fù)雜的任務(wù)。這些傳感器通常用于監(jiān)控和收集環(huán)境數(shù)據(jù),如溫度、濕度、氣壓等,以幫助監(jiān)控設(shè)備的狀態(tài)和預(yù)測可能發(fā)生的問題。安裝
    的頭像 發(fā)表于 01-04 16:00 ?374次閱讀

    亞馬遜AWS的Trainium2 AI架構(gòu)

    AWS最新推出的Trainium2 AI訓(xùn)練引擎re:Invent 2023主機(jī)上首次亮相,引起廣泛關(guān)注,通過與AWS實驗室的Gadi Hutt的交流和對技術(shù)文檔的挖掘,可以試圖深入了解Trainium2與之前Inferent
    發(fā)表于 12-14 11:48 ?275次閱讀
    亞馬遜<b class='flag-5'>AWS</b>的Trainium2 AI架構(gòu)

    西門子攜手Arm和AWS提供PAVE360數(shù)字孿生解決方案

    西門子數(shù)字化工業(yè)軟件攜手Arm和AWS,AWS云服務(wù)中提供PAVE360數(shù)字孿生解決方案,利用云端汽車仿真幫助下一代軟件定義汽車 (SDV) 加速創(chuàng)新
    的頭像 發(fā)表于 11-28 11:09 ?1371次閱讀

    AT32基于FreeRTOS的AWS MQTT客戶端

    AT32基于FreeRTOS的AWS MQTT客戶端建立一個MQTT客戶端與 AWS IoT Core進(jìn)行通訊,用戶可以基于這個范例去開發(fā)屬于自己的應(yīng)用。
    發(fā)表于 10-26 06:03