Apigee এজ এর সাথে HIPAA সম্মতি এবং কনফিগারেশন

আপনি Apigee Edge-এর ডকুমেন্টেশন দেখছেন।
Apigee X ডকুমেন্টেশন
.info- তে যান।

Apigee Edge-এর সাথে HIPAA সম্মতি

আমাদের গ্রাহকদের ডেটা নিরাপদ, সুরক্ষিত এবং সর্বদা তাদের কাছে সহজলভ্য রাখা আমাদের অন্যতম প্রধান অগ্রাধিকার। ইন্ডাস্ট্রির নিরাপত্তা মানদণ্ডের সাথে আমাদের সঙ্গতি প্রদর্শনের জন্য, গুগল ISO 27001 সার্টিফিকেশন এবং SOC 2SOC 3 Type II অডিটের মতো নিরাপত্তা শংসাপত্র অর্জন করেছে। যেসব গ্রাহক হেলথ ইন্স্যুরেন্স পোর্টেবিলিটি অ্যান্ড অ্যাকাউন্টেবিলিটি অ্যাক্ট (HIPAA)-এর শর্তাবলীর অধীন , Apigee Edge তাদের HIPAA কমপ্লায়েন্সেও সহায়তা করতে পারে।

HIPAA-এর অধীনে, কোনো ব্যক্তির স্বাস্থ্য বা স্বাস্থ্যসেবা সম্পর্কিত কিছু তথ্য সুরক্ষিত স্বাস্থ্য তথ্য (PHI) হিসেবে শ্রেণীবদ্ধ করা হয়। Apigee Edge-এর যে সকল গ্রাহক HIPAA-এর আওতাভুক্ত এবং PHI সহ Apigee Edge ব্যবহার করতে ইচ্ছুক, তাদের অবশ্যই Google-এর সাথে একটি ব্যবসায়িক সহযোগী চুক্তি (BAA) স্বাক্ষর করতে হবে।

Apigee Edge-এর গ্রাহকদের এটা নির্ধারণ করার দায়িত্ব নিতে হবে যে, তারা HIPAA-এর শর্তাবলীর অধীন কিনা এবং তারা PHI-এর সাথে সম্পর্কিতভাবে Google পরিষেবা ব্যবহার করেন বা ব্যবহার করার ইচ্ছা রাখেন কিনা। যেসব গ্রাহক Google-এর সাথে BAA স্বাক্ষর করেননি, তারা PHI-এর সাথে সম্পর্কিতভাবে Google পরিষেবা ব্যবহার করতে পারবেন না।

PHI সহ গুগল পরিষেবা ব্যবহার করার আগে প্রশাসকদের অবশ্যই একটি BAA পর্যালোচনা ও গ্রহণ করতে হবে।

PHI (ব্যক্তিগত স্বাস্থ্য তথ্য) পরিচালনা করার সময় গুগল পরিষেবাগুলিতে ডেটা কীভাবে সাজাতে হয়, তা গ্রাহকদের বুঝতে সাহায্য করার জন্য আমরা এই টপিকে আমাদের Apigee HIPAA কনফিগারেশন গাইড প্রকাশ করেছি। এই গাইডটি সংস্থাগুলির সেইসব কর্মীদের জন্য তৈরি করা হয়েছে, যারা Apigee Edge-এর মাধ্যমে HIPAA বাস্তবায়ন এবং কমপ্লায়েন্সের জন্য দায়িত্বপ্রাপ্ত।

এজ পাবলিক ক্লাউডের জন্য HIPAA কনফিগারেশন গাইড

এই নির্দেশিকাটি শুধুমাত্র তথ্য প্রদানের উদ্দেশ্যে তৈরি। Apigee-এর উদ্দেশ্য নয় যে এই নির্দেশিকায় থাকা তথ্য বা সুপারিশসমূহ আইনি পরামর্শ হিসেবে গণ্য হবে। প্রত্যেক গ্রাহক তার আইনি বাধ্যবাধকতা পূরণের জন্য যথাযথভাবে পরিষেবাগুলির নিজস্ব ব্যবহার স্বাধীনভাবে মূল্যায়ন করার জন্য দায়ী থাকবেন।

হেলথ ইন্স্যুরেন্স পোর্টেবিলিটি অ্যান্ড অ্যাকাউন্টেবিলিটি অ্যাক্ট (সংশোধিত HIPAA, যার মধ্যে হেলথ ইনফরমেশন টেকনোলজি ফর ইকোনমিক অ্যান্ড ক্লিনিক্যাল হেলথ — HITECH অ্যাক্টও অন্তর্ভুক্ত) এর অধীনস্থ যে সকল গ্রাহক HIPAA কমপ্লায়েন্স প্যাক কিনেছেন, তাদের নিম্নলিখিত বিষয়গুলো পর্যালোচনা করা উচিত। এই বিষয়গুলো Edge-এর মধ্যেই স্ব-পরিষেবাযোগ্য এবং গ্রাহক প্রতিষ্ঠানকে (org) তার HIPAA কমপ্লায়েন্সের বাধ্যবাধকতা পূরণে সহায়তা করতে পারে। এর মূল ধারণাটি হলো: "গুগল প্ল্যাটফর্মকে সুরক্ষিত করে, আর গ্রাহক তার ডেটা সুরক্ষিত করে।"

HIPAA প্রয়োজনীয়তা বিভাগ
HIPAA সম্মতি: নিরাপত্তা - প্রবেশাধিকার নিয়ন্ত্রণ ব্যবহার/অনুমোদন
HIPAA পরিপালন: নিরাপত্তা ব্যবস্থাপনা প্রক্রিয়া - তথ্য সিস্টেম কার্যকলাপ পর্যালোচনা অডিট ট্রেইল
HIPAA সম্মতি: নিরাপত্তা পাসওয়ার্ড ব্যবস্থাপনা জটিল পাসওয়ার্ডের প্রয়োজনীয়তা বা SAML
HIPAA সম্মতি: নিরাপত্তা - নিরাপত্তা ব্যবস্থাপনা প্রক্রিয়া এন্ডপয়েন্ট স্ক্যানিং
HIPAA সম্মতি: নিরাপত্তা - সংক্রমণ TLS কনফিগারেশন

ট্রেস / ডিবাগ

ট্রেস/ডিবাগ হলো একটি ট্রাবলশুটিং টুল যা ব্যবহারকারীকে Apigee মেসেজ প্রসেসরের মাধ্যমে একটি এপিআই কল প্রসেস হওয়ার সময় তার স্ট্যাটাস এবং বিষয়বস্তু দেখার সুযোগ দেয়। ট্রেস এবং ডিবাগ একই সার্ভিসের দুটি নাম, কিন্তু এগুলো ভিন্ন ভিন্ন পদ্ধতির মাধ্যমে অ্যাক্সেস করা হয়। Edge UI-এর ভেতরে এই সার্ভিসের নাম হলো ট্রেস। এপিআই কলের মাধ্যমে ব্যবহৃত হলে একই সার্ভিসের নাম হয় ডিবাগ। এই ডকুমেন্টে ‘ট্রেস’ শব্দটির ব্যবহার ট্রেস এবং ডিবাগ উভয়ের জন্যই প্রযোজ্য।

একটি ট্রেস সেশনের সময়, গ্রাহক কর্তৃক সক্রিয় ও কনফিগার করা থাকলে 'ডেটা মাস্কিং' কার্যকর হয়। এই টুলটি ট্রেস চলাকালীন ডেটা প্রদর্শিত হওয়া আটকাতে পারে। নিচের ডেটা মাস্কিং বিভাগটি দেখুন।

যেসব গ্রাহকের HIPAA কমপ্লায়েন্স প্রয়োজন, তারা এনক্রিপ্টেড কী ভ্যালু ম্যাপ (KVM) ব্যবহার করেন। এনক্রিপ্টেড KVM ব্যবহার করা হলেও ট্রেস (Trace) ব্যবহার করা যেতে পারে, কিন্তু ট্রেস ডিসপ্লে স্ক্রিনে কিছু ভ্যারিয়েবল দেখা যাবে না। ট্রেস চলাকালীন এই ভ্যারিয়েবলগুলো প্রদর্শন করার জন্য অতিরিক্ত কিছু পদক্ষেপ নেওয়া সম্ভব।

Trace ব্যবহারের বিস্তারিত নির্দেশাবলী “Using the Trace tool” অংশে পাওয়া যাবে।

এনক্রিপ্টেড KVM সহ KVM সম্পর্কিত বিস্তারিত তথ্য “Working with key value maps” অংশে পাওয়া যাবে।

ব্যবহার/অনুমোদন

Edge-এর মধ্যে থাকা ব্যবহারকারী অ্যাকাউন্টগুলির জন্য RBAC (ভূমিকা-ভিত্তিক অ্যাক্সেস নিয়ন্ত্রণ) সিস্টেমের মাধ্যমে Trace-এ অ্যাক্সেস পরিচালিত হয় ( HIPAA কমপ্লায়েন্স: নিরাপত্তা - অ্যাক্সেস কন্ট্রোল )। RBAC সিস্টেম ব্যবহার করে Trace প্রিভিলেজ দেওয়া এবং প্রত্যাহার করার বিষয়ে বিস্তারিত নির্দেশাবলী UI-তে 'ভূমিকা নির্ধারণ' এবং 'কাস্টম ভূমিকা তৈরি' অংশে পাওয়া যাবে। Trace পারমিশন ব্যবহারকারীকে একটি Trace চালু করতে, একটি Trace বন্ধ করতে এবং একটি Trace সেশন থেকে আউটপুট অ্যাক্সেস করার অনুমতি দেয়।

যেহেতু ট্রেস-এর এপিআই কলের পেলোড (যা আনুষ্ঠানিকভাবে "মেসেজ বডি" নামে পরিচিত) অ্যাক্সেস করার সুযোগ রয়েছে, তাই ট্রেস চালানোর অ্যাক্সেস কার কাছে থাকবে তা বিবেচনা করা গুরুত্বপূর্ণ। যেহেতু ব্যবহারকারী ব্যবস্থাপনা গ্রাহকের দায়িত্ব, তাই ট্রেস-এর অনুমতি প্রদান করাও গ্রাহকের দায়িত্ব। প্ল্যাটফর্মের মালিক হিসেবে Apigee-এর একজন ব্যবহারকারীকে গ্রাহকের অর্গে যুক্ত করার এবং বিশেষাধিকারগুলো বরাদ্দ করার ক্ষমতা রয়েছে। এই ক্ষমতাটি শুধুমাত্র গ্রাহকের সহায়তার অনুরোধের ভিত্তিতে এমন পরিস্থিতিতে ব্যবহার করা হয়, যেখানে মনে হয় গ্রাহক পরিষেবা ব্যর্থ হচ্ছে এবং একটি ট্রেস সেশন পর্যালোচনা করলে মূল কারণ সম্পর্কে সেরা তথ্য পাওয়া যাবে বলে বিশ্বাস করা হয়।

ডেটা মাস্কিং

ডেটা মাস্কিং শুধুমাত্র একটি ট্রেস/ডিবাগ সেশনের সময় সংবেদনশীল ডেটার প্রদর্শন রোধ করে, যা ট্রেস (এজ ইউআই) এবং ডিবাগ (এজ এপিআই) দ্বারা ব্যাকএন্ড উভয় ক্ষেত্রেই প্রযোজ্য। মাস্কিং কীভাবে সেট আপ করতে হয় তার বিস্তারিত বিবরণ "ডেটা মাস্কিং এবং হাইডিং" অংশে পাওয়া যাবে।

ডেটা মাস্কিং লগ ফাইল, ক্যাশে, অ্যানালিটিক্স ইত্যাদিতে ডেটা দৃশ্যমান হওয়াকে আটকায় না। লগে ডেটা মাস্কিং-এর জন্য সাহায্যের প্রয়োজন হলে, logback.xml ফাইলে একটি রেজেক্স প্যাটার্ন যোগ করার কথা বিবেচনা করুন। সাধারণত, জোরালো ব্যবসায়িক যৌক্তিকতা এবং আপনার নিরাপত্তা ও আইনি দলের পর্যালোচনা ছাড়া সংবেদনশীল ডেটা ক্যাশে বা অ্যানালিটিক্সে লেখা উচিত নয়।

L1 এবং L2 ক্যাশে

L1 ক্যাশে ব্যবহার করলে স্বয়ংক্রিয়ভাবে L2 ক্যাশেও ব্যবহৃত হবে। L1 ক্যাশে শুধুমাত্র মেমরি-ভিত্তিক, অন্যদিকে L2 ক্যাশে একাধিক L1 ক্যাশের মধ্যে সিঙ্ক্রোনাইজ করার জন্য ডিস্কে ডেটা লেখে। L2 ক্যাশেই একটি অঞ্চলের মধ্যে এবং বিশ্বব্যাপী একাধিক মেসেজ প্রসেসরকে সিঙ্কে রাখে। বর্তমানে, L2 ক্যাশে ছাড়া শুধুমাত্র L1 ক্যাশে সক্রিয় রাখা সম্ভব নয়। L2 ক্যাশে ডিস্কে ডেটা লেখে যাতে গ্রাহক সংস্থার জন্য এটি অন্যান্য মেসেজ প্রসেসরের সাথে সিঙ্ক করা যায়। ক্যাশে ব্যবহারের বিস্তারিত নির্দেশাবলী "ক্যাশিং এবং পার্সিস্টেন্স যোগ করা" অংশে পাওয়া যাবে।

অডিট ট্রেইল

গ্রাহকরা তাদের প্রতিষ্ঠানের মধ্যে সম্পাদিত সমস্ত প্রশাসনিক কার্যকলাপের অডিট ট্রেইল পর্যালোচনা করতে পারেন, যার মধ্যে ট্রেস (Trace) এর ব্যবহারও অন্তর্ভুক্ত ( HIPAA কমপ্লায়েন্স: সিকিউরিটি ম্যানেজমেন্ট প্রসেস - ইনফরমেশন সিস্টেম অ্যাক্টিভিটি রিভিউ )। বিস্তারিত নির্দেশাবলী এখানে এবং 'ইউজিং দ্য ট্রেস টুল' (Using the Trace tool) -এ উপলব্ধ আছে।

জটিল পাসওয়ার্ডের প্রয়োজনীয়তা বা SAML

HIPAA গ্রাহকদের জন্য, ব্যবহারকারীর পাসওয়ার্ডগুলি দৈর্ঘ্য, জটিলতা এবং মেয়াদকালের মতো উন্নত প্রয়োজনীয়তা পূরণের জন্য কনফিগার করা হয়। ( HIPAA পরিপালন: নিরাপত্তা পাসওয়ার্ড ব্যবস্থাপনা )

অথেনটিকেশন নিয়ন্ত্রণের বিকল্প হিসেবে Edge মাল্টি-ফ্যাক্টর অথেনটিকেশন ( যা আপনার Apigee অ্যাকাউন্টের জন্য টু-ফ্যাক্টর অথেনটিকেশন সক্ষম করুন -এ বর্ণিত আছে) এবং SAML (যা Edge-এর জন্য SAML অথেনটিকেশন সক্ষম করুন -এ বর্ণিত আছে) অফার করে।

এন্ডপয়েন্ট নিরাপত্তা

এন্ডপয়েন্ট স্ক্যানিং

Edge Cloud-এর গ্রাহকরা Edge-এ তাদের API এন্ডপয়েন্টগুলো (কখনও কখনও "রানটাইম কম্পোনেন্ট" বলা হয়) স্ক্যান এবং পরীক্ষা করার জন্য দায়ী ( HIPAA কমপ্লায়েন্স: নিরাপত্তা - নিরাপত্তা ব্যবস্থাপনা প্রক্রিয়া )। গ্রাহকের পরীক্ষার আওতায় Edge-এ হোস্ট করা প্রকৃত API প্রক্সি পরিষেবাগুলো অন্তর্ভুক্ত থাকা উচিত, যেখান দিয়ে API ট্র্যাফিক প্রক্রিয়াকরণের আগে Edge-এ পাঠানো হয় এবং তারপর গ্রাহকের ডেটাসেন্টারে পৌঁছে দেওয়া হয়। ম্যানেজমেন্ট পোর্টাল UI-এর মতো শেয়ার করা রিসোর্সগুলোর পরীক্ষা ব্যক্তিগত গ্রাহকদের জন্য অনুমোদিত নয় (শেয়ার করা পরিষেবাগুলোর পরীক্ষা সংক্রান্ত একটি তৃতীয় পক্ষের প্রতিবেদন একটি গোপনীয়তা চুক্তির অধীনে এবং অনুরোধের ভিত্তিতে গ্রাহকদের জন্য উপলব্ধ থাকে)।

গ্রাহকদের তাদের এপিআই এন্ডপয়েন্টগুলো পরীক্ষা করা উচিত এবং তা করতে উৎসাহিত করা হয়। Apigee-এর সাথে আপনার চুক্তি আপনার এপিআই এন্ডপয়েন্টগুলো পরীক্ষা করাকে নিষিদ্ধ করে না, তবে শেয়ার্ড ম্যানেজমেন্ট UI পরীক্ষা না করার জন্য অনুরোধ করা হয়েছে। যদিও, যদি অতিরিক্ত স্পষ্টীকরণের প্রয়োজন হয়, তবে অনুগ্রহ করে আপনার পরিকল্পিত পরীক্ষার উল্লেখ করে একটি সাপোর্ট টিকেট খুলুন। Apigee-কে আগে থেকে জানালে আমরা কৃতজ্ঞ থাকব, যাতে আমরা টেস্টিং ট্র্যাফিক সম্পর্কে অবগত থাকতে পারি।

যেসব গ্রাহক তাদের এন্ডপয়েন্ট পরীক্ষা করছেন, তাদের এপিআই-সংক্রান্ত কোনো সমস্যা, অ্যাপিজী পরিষেবা-সম্পর্কিত কোনো সমস্যা আছে কিনা তা খতিয়ে দেখা উচিত এবং সেইসাথে টিএলএস ও অন্যান্য কনফিগারযোগ্য বিষয়গুলোও যাচাই করা উচিত। অ্যাপিজী পরিষেবা-সম্পর্কিত কোনো সমস্যা পাওয়া গেলে, তা একটি সাপোর্ট টিকিটের মাধ্যমে অ্যাপিজী-কে জানানো উচিত।

এন্ডপয়েন্ট সম্পর্কিত বেশিরভাগ বিষয়ই গ্রাহকের স্ব-পরিষেবার আওতাধীন এবং Edge ডকুমেন্টেশন পর্যালোচনা করে তা সমাধান করা যায়। যদি এমন কোনো বিষয় থাকে যা কীভাবে সমাধান করতে হবে তা স্পষ্ট নয়, তবে অনুগ্রহ করে একটি সাপোর্ট রিকোয়েস্ট খুলুন।

TLS কনফিগারেশন

এপিআই প্রক্সির জন্য গ্রাহকরা তাদের নিজস্ব টিএলএস এন্ডপয়েন্ট নির্ধারণ এবং কনফিগার করার জন্য দায়ী। এটি এজ-এর একটি সেলফ-সার্ভিস ফিচার। এনক্রিপশন, প্রোটোকল এবং অ্যালগরিদম নির্বাচন সংক্রান্ত গ্রাহকের প্রয়োজনীয়তা ব্যাপকভাবে পরিবর্তনশীল এবং প্রতিটি ব্যবহারের ক্ষেত্রের জন্য নির্দিষ্ট। যেহেতু অ্যাপিজী প্রতিটি গ্রাহকের এপিআই ডিজাইন এবং ডেটা পেলোডের বিস্তারিত জানে না, তাই ডেটা স্থানান্তরের জন্য উপযুক্ত এনক্রিপশন নির্ধারণের দায়িত্ব গ্রাহকদেরই ( HIPAA কমপ্লায়েন্স: সিকিউরিটি - ট্রান্সমিশন)

TLS কনফিগারেশন সংক্রান্ত বিস্তারিত নির্দেশাবলী TLS/SSL- এ পাওয়া যাবে।

ডেটা স্টোরেজ

Edge-এর সঠিকভাবে কাজ করার জন্য এর মধ্যে ডেটা সংরক্ষণ করা আবশ্যক নয়। তবে, Edge-এ ডেটা সংরক্ষণের জন্য পরিষেবা উপলব্ধ রয়েছে। গ্রাহকরা ডেটা সংরক্ষণের জন্য ক্যাশে বা অ্যানালিটিক্স ব্যবহার করতে পারেন। Edge-এর ডেটা স্টোরেজ পরিষেবাগুলোর নিয়ম-বহির্ভূত ও অনিচ্ছাকৃত ব্যবহার এড়ানোর জন্য গ্রাহক অ্যাডমিনিস্ট্রেটরদের দ্বারা কনফিগারেশন, পলিসি এবং ডেপ্লয়মেন্ট পর্যালোচনা করার পরামর্শ দেওয়া হয়।

পেলোডের ডেটা এনক্রিপশন

Edge-এর অভ্যন্তরে ব্যবহারের জন্য গ্রাহকদের ডেটা এনক্রিপশন টুল সরবরাহ করা হয় না। তবে, গ্রাহকরা Edge-এ ডেটা পাঠানোর আগে তা এনক্রিপ্ট করতে পারেন। পেলোডে (বা মেসেজ বডিতে) এনক্রিপ্ট করা ডেটা Edge-এর কার্যকারিতায় কোনো বাধা সৃষ্টি করে না। গ্রাহক কর্তৃক এনক্রিপ্ট করা অবস্থায় ডেটা গৃহীত হলে, কিছু Edge পলিসি সেই ডেটার সাথে ইন্টারঅ্যাক্ট করতে অক্ষম হতে পারে। উদাহরণস্বরূপ, যদি ডেটাটি নিজেই Edge-এর কাছে পরিবর্তনের জন্য উপলব্ধ না থাকে, তবে কোনো ট্রান্সফরমেশন সম্ভব নয়। কিন্তু অন্যান্য পলিসি এবং গ্রাহক-নির্মিত পলিসি ও বান্ডেলগুলো ডেটা পেলোড এনক্রিপ্ট করা থাকলেও কাজ করবে।

ইউআরআই-তে ব্যক্তিগত শনাক্তকরণ তথ্য (PII)

Apigee-এর ইউনিফাইড অ্যানালিটিক্স প্ল্যাটফর্ম (UAP) অ্যানালিটিক্স ডেটা সংগ্রহ করে, যার মধ্যে Apigee Edge-এ করা একটি API কলের ইউনিফর্ম রিসোর্স আইডেন্টিফায়ার (URI)-এ অন্তর্ভুক্ত যেকোনো PHI বা অন্যান্য সংবেদনশীল ডেটাও থাকে, এবং এটি ১৩ মাসের জন্য সংরক্ষণ করে। URI-তে থাকা PHI, Fast Healthcare Interoperability Resources (FHIR) স্ট্যান্ডার্ড দ্বারা সমর্থিত এবং সেই কারণে Apigee দ্বারাও সমর্থিত। UAP-তে থাকা অ্যানালিটিক্স ডেটা ডিফল্টরূপে এনক্রিপ্টেড অবস্থায় সংরক্ষিত থাকে।

Apigee বর্তমানে নিম্নলিখিতগুলি সমর্থন করে না:

  • UAP-তে ডেটা মাস্কিং
  • ধারণ চক্র পরিবর্তন করা
  • UAP থেকে বেরিয়ে আসা
  • UAP ডেটা সংগ্রহ থেকে URI বাদ দেওয়া