HIPAA uyumluluğu için OS diskini BitLocker ile şifrelemeli miyim


11

Azure VM'lerde HIPAA uyumlu bir web uygulaması barındırmayı düşünüyorum. Veritabanı için, şu anda SQL 2014 Standard Edition ile bir VM kullanmaya yöneliyorum.

TDE Standart Sürüm'de bulunmadığından, tüm sürücüyü şifrelemek için sadece BitLocker kullanacağım. Ancak, okuduğum şeye göre, bir tür üçüncü taraf hizmeti ( CloudLink gibi ) kullanmadan Azure VM'deki OS sürücüsünü şifrelemek mümkün değil .

MSDN'deki bu makale , veri sürücüsünü şifrelemek için BitLocker kullanmanın mümkün olduğunu ima etmektedir. Bu nedenle, sorum iki katlıdır:

1) Veri sürücüsünü bir Azure VM'de BitLocker ile şifrelemek mümkün müdür?

2) SQL Standard ile bir Azure VM alırsam, HIPAA uyumlu kalmak için OS sürücüsünü şifrelemek gerekir mi?


Herkesin cevap vermesine yardımcı olursa, korunan sağlık bilgilerine dokunan her şeyin şifrelenmesi gerekir. Bu nedenle, SQL Server'ı D: \ sürücüsüne yüklersem ve Windows C: \ sürücüsünde çalışırsa, SQL Server'ın işlediği veriler geçici olarak bile C: \ üzerinde bulunur mu?
blizz

Yanıtlar:


13

Feragatname: Ben bir avukat değilim.

İlk olarak, bazı okumalar gerekli:

Microsoft Azure Güven Merkezi

HIPAA İş Ortaklığı Sözleşmesi (BAA)

HIPAA ve HITECH Yasası, hasta bilgilerine (Korunan Sağlık Bilgileri veya PHI adı verilir) erişimi olan sağlık kuruluşları için geçerli olan ABD yasalarıdır. Pek çok durumda, kapsam dahilindeki bir sağlık şirketinin Azure gibi bir bulut hizmetini kullanması için, hizmet sağlayıcısının HIPAA ve HITECH Yasasında belirtilen belirli güvenlik ve gizlilik hükümlerine uymak için yazılı bir anlaşma yapması gerekir. Müşterilerin HIPAA ve HITECH Yasası'na uymalarına yardımcı olmak için Microsoft, müşterilere sözleşme eki olarak BAA sunmaktadır.

Microsoft şu anda kapsam kapsamındaki hizmetler için Toplu Lisans / İşletme Sözleşmesi (EA) veya yalnızca Azure yalnızca EA kaydı olan müşterilere BAA'yı sunmaktadır. Azure yalnızca EA, bir müşterinin fiyatlandırmaya gittikçe ödeme üzerinden indirim elde etmesini sağlayan Azure'a yıllık parasal taahhüdüne değil, koltuk boyutuna bağlı değildir.

BAA'yı imzalamadan önce müşteriler Azure HIPAA Uygulama Kılavuzunu okumalıdır. Bu belge, HIPAA ve HITECH Yasası ile ilgilenen müşterilere Azure'un ilgili yeteneklerini anlamalarında yardımcı olmak için geliştirilmiştir. Hedef kitle, gizlilik görevlilerini, güvenlik görevlilerini, uyum görevlilerini ve HIPAA ve HITECH Yasası'nın uygulanmasından ve uyumundan sorumlu müşteri kuruluşlarındaki diğer kişileri içerir. Belge, HIPAA uyumlu uygulamalar oluşturmak için en iyi uygulamalardan bazılarını içerir ve güvenlik ihlallerini ele almak için Azure hükümlerini ayrıntılı olarak açıklar. Azure, müşterinin gizlilik ve güvenlik uyumluluğunu sağlamaya yardımcı olacak özellikler içermekle birlikte, müşteriler Azure'un özel kullanımlarının HIPAA, HITECH Yasası ve diğer geçerli yasa ve düzenlemelere uygun olmasını sağlamaktan sorumludur.

Müşteriler, sözleşmeyi imzalamak için Microsoft hesap temsilcilerine başvurmalıdır.

Bulut sağlayıcınızla (Azure) BAA imzalamanız gerekebilir Uyumluluk temsilcinize başvurun.

İşte Azure HIPAA Uygulama Kılavuzu .

Azure'u HIPAA ve HITECH Yasası gerekliliklerine uygun şekilde kullanmak mümkündür.

Azure VM'leri ve Azure SQL ve Azure VM'lerinde çalışan SQL Server örneklerinin tümü kapsam dahilindedir ve burada desteklenmektedir.

Bitlocker, beklemedeki verilerin şifrelenmesi için yeterlidir. AES şifrelemesini, beklemedeki verilerin şifrelenmesi için HIPAA gereksinimlerini (ve diğer benzer kuruluşların gereksinimlerini) karşılayacak şekilde kullanır.

Ayrıca, SQL Server OS sürücüde şifrelenmemiş, hassas verileri saklamaz sürece SQL OS sürücü veya şey üzerinde yaşamaya TempDB yapılandırılması örneğin gibi ... bunu yapılandırın.

Hücrelerin / alanların / sütunların tek tek veritabanlarında şifrelenmesi, dinlenme halindeki verilerin şifrelenmesi için zaten TDE veya Bitlocker gibi gereksinimlerin zaten karşılandığını varsayarak kesinlikle gerekli değildir .

Bitlocker şifreleme anahtarını nasıl yöneteceğinizi seçebilirsiniz, çünkü fiziksel bir makineye erişiminiz olmadığı için bir TPM çipinde veya çıkarılabilir bir USB sürücüsünde yaşamaz. (Sunucu yeniden başlatıldığında veri sürücüsünün kilidini açmak için bir sysadmin'in el ile bir parola girmesini düşünün.) Bu, sizin için o kutsal şifreleme anahtarını yönettikleri için CloudLink gibi hizmetlere yönelik ana çekiliş türüdür.


8
Beklemedeki verileri şifrelemeye ve HIPAA uyarınca uyumlu olmaya gerek yoktur. Verilerin korunması gerekir, şifreleme bunu yapmanın bir yoludur, ancak tek yol bu değildir. Şifreleme gereksinimi, kolayca taşınan veriler için daha uygundur (CD'lerde, USB anahtarlarında, dizüstü bilgisayarlarda vb.). Verileriniz birinci sınıf veri merkezinde hapsolmuş zemine cıvatalandığında, şifreleme çok daha az gerekli hale gelir. Bunun yerine, veri maruz kalma riskini azaltmak için başka mekanizmalara sahip olmanız yeterlidir (yani sunucuları güvenli hale getirin). TDE, SSH şifreniz olduğunda çok yardımcı olmuyor, değil mi?
Hartung

6
HIPAA Güvenlik Kuralı birçok şeyden açıkça bahsetmemektedir . O (ve diğer tüm benzer uyum doktrinleri) teknolojiyi aşma girişiminde kasıtlı olarak belirsizdir. Ancak açıkça söylediği, makul ve uygunsa adreslenebilir bir şartnameyi uygulamanız gerektiğidir. Dolayısıyla, denetçilerinizi verilerinizi şifrelemenin sizin için mantıksız ve uygunsuz bir etkinlik olduğuna ikna etmeniz gerekir.
Ryan Ries

1
Ve aslında şifrelememeyi seçtik çünkü ışıklar soğuk önyükleme daha önemlidir (sunucular binaya güç verdikten sonra sunucular kendi başlarına ortaya çıkacaktır). Bildiğiniz gibi, soğukta önyükleme yapılmasına izin veren herhangi bir disk şifrelemesi, saldırılara karşı doğal olarak savunmasızdır.
Joshudson

Teşekkür ederim bu cevap son derece yararlı. Son olarak, herkes Azure VM'deki veri diskini şifrelemenin mümkün olduğunu doğrulayabilir mi?
blizz

7

Yorumunuzu cevaplama: SQL Server'ı D: üzerine yüklerseniz ve Windows C: üzerinde çalışırsa, SQL verileri şu ülkelerde yaşayacaktır: MDF ve LDF dosyaları (D :), TempDB (D :) ve Bellek). Çok düşük bellek durumunda verilerin C: 'da yaşayabilen sayfa dosyasına aktarılması mümkündür. Bellekteki sayfaları kilitlemek yardımcı olabilir. SQL 2014 bunu desteklemelidir. Bkz. Http://support.microsoft.com/kb/918483 .

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.