Conformité et configuration HIPAA avec Apigee Edge

Vous consultez la documentation Apigee Edge.
Accédez à la documentation Apigee X.

Conformité avec la loi HIPAA avec Apigee Edge

L'une de nos plus grandes priorités est de nous assurer que les données de nos clients sont sécurisées, protégées et toujours disponibles. Afin de prouver la conformité de Google avec les normes de sécurité en vigueur dans le secteur, nous avons demandé et obtenu des certifications de sécurité telles que la certification ISO 27001 et les audits de type II SOC 2 et SOC 3. Apigee Edge permet également aux clients soumis aux exigences de la loi HIPAA (Health Insurance Portability and Accountability Act) de s'y conformer.

Selon la loi HIPAA, certains renseignements liés à la santé ou aux services de soins de santé d'une personne sont classés en tant que données de santé protégées. Les clients Apigee Edge soumis à la loi HIPAA et souhaitant utiliser Apigee Edge avec des données de santé protégées doivent signer un accord de partenariat avec Google.

Il revient aux clients Apigee Edge de déterminer s'ils sont soumis aux exigences de la loi HIPAA et s'ils utilisent ou ont l'intention d'utiliser les services Google en association avec des données de santé protégées. Les clients n'ayant pas signé d'accord de partenariat avec Google ne doivent pas utiliser les services Google en rapport avec des données de santé protégées.

Les administrateurs doivent lire et accepter un accord de partenariat avant d'utiliser les services Google avec des données de santé protégées.

Nous avons publié notre Guide de configuration HIPAA pour Apigee dans cet article afin d'aider les clients à comprendre comment organiser les données dans les services Google lorsqu'ils traitent des données de santé protégées. Ce guide est destiné aux collaborateurs chargés de s'assurer que Apigee Edge est configuré et utilisé conformément à la loi HIPAA dans leur organisation.

Guide de configuration HIPAA pour Edge Public Cloud

Le présent guide est fourni à titre informatif uniquement. Les informations ou recommandations mentionnées dans le présent guide n'ont pas vocation à constituer des conseils juridiques. Il appartient à chaque client d'évaluer indépendamment sa propre utilisation des services de manière appropriée afin de s'acquitter de ses obligations de conformité légale.

Les clients soumis à la loi HIPAA (Health Insurance Portability and Accountability Act, telle qu'elle a été amendée, y compris par la loi HITECH, Health Information Technology for Economic and Clinical Health Act) qui ont acheté le pack de conformité HIPAA doivent examiner les éléments suivants. Ces éléments sont en libre-service dans Edge et peuvent aider l'organisation cliente à respecter ses obligations de conformité HIPAA. Le concept général est le suivant : "Google sécurise la plate-forme, le client sécurise ses données".

Exigences HIPAA Sections
Conformité HIPAA : sécurité – contrôle des accès Utilisation/Autorisations
Conformité HIPAA : processus de gestion de la sécurité – Examen de l'activité du système d'information Piste d'audit
Conformité avec la loi HIPAA : gestion des mots de passe de sécurité Exigences concernant les mots de passe complexes ou SAML
Conformité HIPAA : sécurité – Processus de gestion de la sécurité Analyse des points de terminaison
Conformité HIPAA : sécurité – Transmission Configuration TLS

Trace / Débogage

Trace/Debug est un outil de dépannage qui permet à l'utilisateur d'afficher l'état et le contenu d'un appel d'API lors de son traitement par le processeur de messages Apigee. Trace et Debug sont deux noms désignant le même service, mais auxquels on accède par des mécanismes différents. "Trace" est le nom de ce service dans l'interface utilisateur Edge. "Debug" est le nom du même service lorsqu'il est utilisé via des appels d'API. Dans ce document, le terme "Trace" est valable pour Trace et Débogage.

Lors d'une session de trace, le "masquage des données" est appliqué s'il est activé et configuré par le client. Cet outil peut empêcher l'affichage des données pendant une trace. Consultez la section Masquage des données ci-dessous.

Les mappages clé-valeur (KVM) chiffrés sont utilisés pour les clients qui doivent respecter la loi HIPAA. Si une KVM chiffrée est utilisée, Trace peut toujours être utilisé, mais certaines variables ne seront pas visibles sur l'écran d'affichage de Trace. Vous pouvez effectuer des étapes supplémentaires pour afficher également ces variables lors d'une trace.

Pour obtenir des instructions détaillées sur l'utilisation de Trace, consultez Utiliser l'outil Trace.

Pour en savoir plus sur les KVM, y compris les KVM chiffrés, consultez Utiliser des mappages clé-valeur.

Utilisation/Autorisations

L'accès à Trace est géré par le système RBAC (contrôle des accès basé sur les rôles) pour les comptes utilisateur dans Edge (Conformité HIPAA : sécurité – contrôle des accès). Pour obtenir des instructions détaillées sur l'utilisation du système RBAC afin d'accorder et de révoquer les droits de traçage, consultez Attribuer des rôles et Créer des rôles personnalisés dans l'UI. Les autorisations de trace permettent à l'utilisateur de lancer et d'arrêter une trace, et d'accéder à la sortie d'une session de trace.

Étant donné que Trace a accès à la charge utile des appels d'API (anciennement appelée"corps du message"), il est important de tenir compte des personnes autorisées à exécuter un Trace. Étant donné que la gestion des utilisateurs relève de la responsabilité du client, l'octroi des autorisations Trace lui incombe également. Apigee, en tant que propriétaire de la plate-forme, peut ajouter un utilisateur à une organisation client et lui attribuer des droits d'accès. Cette fonctionnalité n'est utilisée que sur demande du client pour obtenir de l'aide dans une situation où le service client semble défaillant et où l'examen d'une session de trace est considéré comme le meilleur moyen d'identifier la cause première.

Masquage des données

Le masquage des données empêche l'affichage des données sensibles pendant une session de trace/de débogage uniquement, à la fois dans Trace (UI Edge) et dans le backend par Debug (API Edge). Pour savoir comment configurer le masquage, consultez Masquer et ne pas afficher des données.

Le masquage des données n'empêche PAS la visibilité des données dans les fichiers journaux, le cache, les analyses, etc. Pour obtenir de l'aide concernant le masquage des données dans les journaux, envisagez d'ajouter un modèle d'expression régulière au fichier logback.xml. En règle générale, les données sensibles ne doivent pas être écrites dans le cache ni dans les données analytiques sans une justification commerciale solide et un examen par vos équipes juridiques et de sécurité.

Cache L1 et L2

Si vous utilisez le cache L1, le cache L2 sera également utilisé automatiquement. Le cache L1 est "en mémoire uniquement", tandis que le cache L2 écrit les données sur le disque pour les synchroniser sur plusieurs caches L1. Le cache L2 permet de synchroniser plusieurs processeurs de messages dans une région et à l'échelle mondiale. Il n'est actuellement pas possible d'activer le cache L1 sans cache L2 derrière. Le cache L2 écrit les données sur le disque afin qu'elles puissent être synchronisées avec d'autres processeurs de messages pour l'organisation cliente. Des instructions détaillées sur l'utilisation du cache sont disponibles dans Ajouter la mise en cache et la persistance.

Piste d'audit

Les clients peuvent consulter la piste d'audit de toutes les activités administratives effectuées dans l'organisation du client, y compris l'utilisation de Trace (Conformité HIPAA : processus de gestion de la sécurité – Examen de l'activité du système d'information). Des instructions détaillées sont disponibles sur cette page et dans Utiliser l'outil Tracer.

Exigences relatives aux mots de passe complexes ou SAML

Pour les clients HIPAA, les mots de passe des utilisateurs sont configurés pour répondre à des exigences avancées telles que la longueur, la complexité et la durée de vie. (Conformité avec la loi HIPAA : gestion sécurisée des mots de passe)

Edge propose également l'authentification multifacteur, décrite dans Activer l'authentification à deux facteurs pour votre compte Apigee, et SAML, décrite dans Activer l'authentification SAML pour Edge, comme alternatives pour les contrôles d'authentification.

Sécurité des points de terminaison

Analyse des points de terminaison

Il incombe aux clients Edge Cloud d'analyser et de tester leurs points de terminaison d'API (parfois appelés "composants d'exécution") dans Edge ( Conformité HIPAA : sécurité – Processus de gestion de la sécurité). Les tests des clients doivent couvrir les services de proxy d'API réels hébergés sur Edge, où le trafic d'API est envoyé à Edge avant d'être traité, puis transmis au centre de données du client. Les tests des ressources partagées, telles que l'interface utilisateur du portail de gestion, ne sont pas approuvés pour les clients individuels (un rapport tiers couvrant les tests des services partagés est disponible pour les clients sous un accord de non-divulgation et sur demande).

Le test des points de terminaison d'API par les clients est vivement conseillé. Votre accord avec Apigee n'interdit pas de tester vos points de terminaison d'API, mais vous demande de ne pas tester l'interface utilisateur de gestion partagée. Toutefois, si vous avez besoin de précisions supplémentaires, veuillez ouvrir une demande d'assistance en indiquant les tests que vous prévoyez d'effectuer. Nous vous remercions de nous en informer à l'avance afin que nous puissions être au courant du trafic de test.

Les clients qui testent leurs points de terminaison doivent rechercher les problèmes spécifiques à l'API, les problèmes liés aux services Apigee, et vérifier le protocole TLS et les autres éléments configurables. Tout élément trouvé et lié aux services Apigee doit être communiqué à Apigee par le biais d'une demande d'assistance.

La plupart des éléments liés au point de terminaison sont des éléments en libre-service pour les clients et peuvent être résolus en consultant la documentation Edge. Si vous ne savez pas comment corriger certains éléments, veuillez ouvrir une demande d'assistance.

Configuration TLS

Il incombe aux clients de définir et de configurer leurs propres points de terminaison TLS pour les proxys d'API. Il s'agit d'une fonctionnalité en libre-service dans Edge. Les exigences des clients concernant le chiffrement, le protocole et la sélection d'algorithmes sont très variables et spécifiques à chaque cas d'utilisation. Étant donné qu'Apigee ne connaît pas les détails de la conception des API et des charges utiles de données de chaque client, il incombe aux clients de déterminer le chiffrement approprié pour les données en transit ( Conformité HIPAA : sécurité – transmission).

Pour obtenir des instructions détaillées sur la configuration de TLS, consultez TLS/SSL.

Stockage de données

Le stockage de données dans Edge n'est pas nécessaire au bon fonctionnement d'Edge. Toutefois, des services sont disponibles pour le stockage des données dans Edge. Les clients peuvent choisir d'utiliser le cache ou les outils d'analyse pour stocker les données. Nous recommandons aux administrateurs clients d'examiner la configuration, les règles et les déploiements pour éviter toute utilisation non conforme, accidentelle ou malveillante des services de stockage de données dans Edge.

Chiffrement de la charge utile

Les outils de chiffrement des données ne sont pas proposés aux clients pour une utilisation dans Edge. Toutefois, les clients sont libres de chiffrer les données avant de les envoyer à Edge. Les données chiffrées dans la charge utile (ou le corps du message) n'empêchent pas Edge de fonctionner. Il est possible que certaines règles Edge ne puissent pas interagir avec les données si elles sont reçues chiffrées par le client. Par exemple, une transformation n'est pas possible si les données elles-mêmes ne sont pas disponibles pour être modifiées par Edge. Toutefois, les autres règles, ainsi que les règles et les packs créés par les clients, fonctionneront même si la charge utile des données est chiffrée.

Informations personnelles dans les URI

La plate-forme d'analyse unifiée (UAP) d'Apigee capture les données d'analyse, y compris les données de santé protégées ou d'autres données sensibles incluses dans l'identifiant de ressource uniforme (URI) d'un appel d'API dans Apigee Edge, et les conserve pendant 13 mois. Les informations de santé protégées dans l'URI sont compatibles avec les normes FHIR (Fast Healthcare Interoperability Resources) et, par conséquent, avec Apigee. Les données Analytics de l'UAP sont chiffrées au repos par défaut.

Apigee n'est actuellement pas compatible avec les éléments suivants :

  • Masquage des données dans l'UAP
  • Modifier le cycle de conservation
  • Désactiver le programme UAP
  • Suppression de l'URI de la collecte de données UAP