תאימות והגדרות אישיות לחוק HIPAA עם Apigee Edge

אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X.
מידע

עמידה בדרישות HIPAA ב-Apigee Edge

אחת מהמטרות הכי חשובות שלנו היא לוודא שהנתונים של הלקוחות שלנו בטוחים, מאובטחים וזמינים להם תמיד. כדי להוכיח שאנחנו עומדים בתקני האבטחה בתעשייה, Google קיבלה אישורי אבטחה כמו אישור ISO 27001 וביקורות מסוג II של SOC 2 ו-SOC 3. בנוסף, Apigee Edge יכול לעזור ללקוחות שכפופים לדרישות של Health Insurance Portability and Accountability Act (חוק היבילות ואחריות הדיווח של ביטוח בריאות, HIPAA).

בהתאם לחוק HIPAA, פרטים מסוימים על הבריאות של אדם או על הטיפול הרפואי שהוא מקבל מסווגים בתור "מידע רפואי מוגן" (PHI). לקוחות Apigee Edge שכפופים ל-HIPAA ורוצים להשתמש ב-Apigee Edge עם PHI חייבים לחתום עם Google על הסכם שותפות עסקית (BAA).

לקוחות Apigee Edge אחראים לציין אם הם כפופים לחוק HIPAA ואם הם משתמשים, או מתכוונים להשתמש, במידע רפואי מוגן (PHI) בשירותי Google. לקוחות שלא חתמו עם Google על BAA לא מורשים להשתמש בשירותי Google בקשר ל-PHI.

לפני השימוש ב-PHI בשירותי Google, אדמינים חייבים לקרוא ולאשר את ה-BAA.

כדי לעזור ללקוחות להבין איך לארגן את הנתונים בשירותי Google כשמטפלים ב-PHI, פרסמנו את מדריך ההגדרה של HIPAA ב-Apigee בנושא הזה. המדריך הזה מיועד לעובדים בארגונים שאחראים על היישום והעמידה בדרישות HIPAA ב-Apigee Edge.

מדריך להגדרת HIPAA ב-Edge Public Cloud

המדריך הזה מיועד למטרות מידע בלבד. ‫Apigee לא מתכוונת שהמידע או ההמלצות במדריך הזה יהוו ייעוץ משפטי. כל לקוח אחראי להעריך באופן עצמאי את השימוש הספציפי שלו בשירותים, בהתאם לצורך, כדי לתמוך במחויבויות שלו לעמידה בהוראות הדין.

לקוחות שכפופים ל-Health Insurance Portability and Accountability Act (חוק היבילות ואחריות הדיווח של ביטוח בריאות, HIPAA), כולל התיקונים, כולל על ידי Health Information Technology for Economic and Clinical Health Act (חוק טכנולוגיית מידע בתחום הבריאות לקידום כלכלי ובריאות קלינית, HITECH) שרכשו את חבילת התאימות ל-HIPAA, צריכים לעיין בפריטים הבאים. הפריטים האלה הם בשירות עצמי ב-Edge ויכולים לעזור לתמוך בארגון הלקוח (הארגון) בעמידה בחובות התאימות ל-HIPAA. הקונספט הכללי הוא ש-Google מאבטחת את הפלטפורמה והלקוח מאבטח את הנתונים שלו.

דרישות HIPAA קטעים
עמידה בדרישות HIPAA: אבטחה – בקרת גישה שימוש/הרשאות
עמידה בדרישות HIPAA: תהליך ניהול אבטחה – בדיקת פעילות במערכת מידע נתיב ביקורת
עמידה בדרישות HIPAA: ניהול סיסמאות אבטחה דרישות לסיסמאות מורכבות או SAML
עמידה בדרישות HIPAA: אבטחה – תהליך ניהול האבטחה סריקת נקודות קצה
עמידה בדרישות HIPAA: אבטחה – שידור הגדרת TLS

מעקב / ניפוי באגים

Trace/Debug הוא כלי לפתרון בעיות שמאפשר למשתמש לראות את הסטטוס ואת התוכן של קריאה ל-API בזמן שהיא מעובדת דרך מעבד ההודעות של Apigee. ‫Trace ו-Debug הם שני שמות לאותו שירות, אבל הגישה אליהם מתבצעת באמצעות מנגנונים שונים. ‫Trace הוא השם של השירות הזה בממשק המשתמש של Edge. ‫Debug הוא השם של אותו שירות כשמשתמשים בו דרך קריאות ל-API. השימוש במונח Trace במסמך הזה תקף גם ל-Trace וגם ל-Debug.

במהלך סשן של מעקב, אם הלקוח הפעיל והגדיר את האפשרות 'הסתרת נתונים', היא תיאכף. הכלי הזה יכול לחסום את הצגת הנתונים במהלך מעקב. מידע נוסף זמין בקטע הסתרת נתונים שבהמשך.

לקוחות שנדרשים לעמוד בדרישות של HIPAA משתמשים במיפויים מוצפנים של מפתח-ערך (KVM). אם נעשה שימוש ב-KVM מוצפן, עדיין אפשר להשתמש ב-Trace, אבל חלק מהמשתנים לא יוצגו במסך התצוגה של Trace. אפשר לבצע שלבים נוספים כדי להציג את המשתנים האלה גם במהלך מעקב.

הוראות מפורטות לשימוש ב-Trace זמינות במאמר שימוש בכלי Trace.

פרטים על KVM, כולל KVM מוצפנים, זמינים במאמר עבודה עם מיפויים של מפתח/ערך.

שימוש/הרשאות

הגישה ל-Trace מנוהלת באמצעות מערכת RBAC (בקרת גישה מבוססת-תפקידים) עבור חשבונות משתמשים ב-Edge (תאימות ל-HIPAA: אבטחה – בקרת גישה). הוראות מפורטות לשימוש במערכת RBAC כדי להעניק ולבטל הרשאות ל-Trace זמינות במאמרים הקצאת תפקידים ויצירה של תפקידים בהתאמה אישית בממשק המשתמש. הרשאות המעקב מאפשרות למשתמש להפעיל מעקב, לעצור מעקב ולגשת לפלט של סשן מעקב.

ל-Trace יש גישה למטען הייעודי (payload) של קריאות ל-API (שנקרא בעבר 'גוף ההודעה'), ולכן חשוב לשקול למי יש גישה להרצת Trace. ניהול המשתמשים הוא באחריות הלקוח, ולכן גם מתן הרשאות ל-Trace הוא באחריות הלקוח. ל-Apigee, כבעלים של הפלטפורמה, יש אפשרות להוסיף משתמש לארגון של לקוח ולהקצות לו הרשאות. היכולת הזו משמשת רק לבקשת תמיכה של לקוח במצב שבו נראה שהשירות ללקוחות לא פועל, ובדיקה של סשן Trace עשויה לספק את המידע הטוב ביותר על שורש הבעיה.

אנונימיזציה של נתונים

התממת נתונים מונעת את הצגת המידע הרגיש רק במהלך סשן של מעקב או ניפוי באגים, גם במעקב (ממשק משתמש Edge) וגם בקצה העורפי באמצעות ניפוי באגים (Edge API). פרטים על הגדרת אנונימיזציה זמינים במאמר אנונימיזציה והסתרה של נתונים.

הסתרת נתונים לא מונעת את הצגת הנתונים בקובצי יומן, במטמון, בניתוח נתונים וכו'. כדי לקבל עזרה בהסתרת נתונים ביומנים, אפשר להוסיף תבנית ביטוי רגולרי לקובץ logback.xml. בדרך כלל, לא מומלץ לכתוב מידע אישי רגיש במטמון או ב-Analytics ללא הצדקה עסקית חזקה ובלי בדיקה של צוותי האבטחה והמשפטים.

מטמון L1 ו-L2

אם משתמשים במטמון L1, המערכת תשתמש אוטומטית גם במטמון L2. מטמון L1 הוא 'זיכרון בלבד' בעוד שמטמון L2 כותב נתונים לדיסק כדי לסנכרן בין כמה מטמוני L1. מטמון L2 הוא מה ששומר על סנכרון בין כמה מעבדי הודעות באזור מסוים ובעולם. בשלב הזה, אי אפשר להפעיל מטמון L1 בלי מטמון L2 מאחוריו. מטמון L2 כותב נתונים לדיסק כדי שאפשר יהיה לסנכרן אותם עם מעבדי הודעות אחרים בארגון של הלקוח. הוראות מפורטות לשימוש במטמון זמינות במאמר בנושא הוספת מטמון ושימור נתונים.

נתיב ביקורת

הלקוחות יכולים לבדוק את נתיב הביקורת של כל פעילויות האדמין שבוצעו בארגון שלהם, כולל השימוש בכלי Trace (תאימות ל-HIPAA: תהליך ניהול אבטחה – בדיקת פעילות במערכת המידע). הוראות מפורטות זמינות כאן ובמאמר שימוש בכלי למעקב.

דרישות מורכבות לסיסמאות או SAML

לקוחות שעומדים בדרישות של HIPAA, סיסמאות המשתמשים מוגדרות כך שיעמדו בדרישות מתקדמות כמו אורך, מורכבות ותקופת תוקף. (עמידה בדרישות HIPAA: ניהול סיסמאות לצורכי אבטחה)

ב-Edge יש גם אימות רב-שלבי, שמתואר במאמר הפעלת אימות דו-שלבי בחשבון Apigee, ו-SAML, שמתואר במאמר הפעלת אימות SAML ב-Edge, כאמצעים חלופיים לבקרת אימות.

אבטחת נקודות קצה

סריקת נקודות קצה

לקוחות Edge Cloud אחראים לסריקה ולבדיקה של נקודות הקצה של ה-API שלהם (לפעמים נקראות 'רכיבי זמן הריצה') ב-Edge ( תאימות ל-HIPAA: אבטחה – תהליך ניהול האבטחה). בדיקות הלקוחות צריכות לכלול את שירותי ה-API proxy בפועל שמארחים ב-Edge, שאליהם נשלח תעבורת ה-API לפני העיבוד והמסירה למרכז הנתונים של הלקוח. בדיקות של משאבים משותפים, כמו ממשק המשתמש של פורטל הניהול, לא מאושרות ללקוחות פרטיים (לקוחות יכולים לקבל דוח של צד שלישי שכולל בדיקות של השירותים המשותפים, בכפוף להסכם סודיות ולבקשה).

מומלץ ללקוחות לבדוק את נקודות הקצה שלהם ל-API. ההסכם שלך עם Apigee לא אוסר על בדיקת נקודות הקצה של ה-API, אבל הוא מבקש שלא לבדוק את ממשק המשתמש המשותף לניהול. אבל אם דרושה הבהרה נוספת, אפשר לפתוח פנייה לתמיכה ולציין בה את הבדיקות המתוכננות. נשמח לקבל הודעה מראש ל-Apigee כדי שנוכל להיות מודעים לתנועת הבדיקה.

לקוחות שבודקים את נקודות הקצה שלהם צריכים לחפש בעיות ספציפיות ל-API, בעיות שקשורות לשירותי Apigee, ולבדוק גם את ה-TLS ופריטים אחרים שאפשר להגדיר. אם נמצא פריט שקשור לשירותי Apigee, צריך לדווח על כך ל-Apigee באמצעות כרטיס תמיכה.

רוב הפריטים שקשורים לנקודת הקצה הם פריטים של שירות עצמי ללקוחות, ואפשר לפתור את הבעיות בהם על ידי עיון במסמכי התיעוד של Edge. אם יש פריטים שלא ברור איך לתקן אותם, צריך לפתוח בקשת תמיכה.

הגדרת TLS

הלקוחות אחראים להגדיר את נקודות הקצה שלהם ב-TLS עבור שרתי proxy של API. זוהי תכונה בשירות עצמי ב-Edge. הדרישות של הלקוחות לגבי הצפנה, פרוטוקול ובחירת אלגוריתם משתנות מאוד וספציפיות לתרחישי שימוש פרטניים. מכיוון ש-Apigee לא יודע את הפרטים של עיצוב ה-API ומטעני הנתונים של כל לקוח, הלקוחות אחראים לקבוע את ההצפנה המתאימה לנתונים במעבר ( תאימות ל-HIPAA: אבטחה – שידור).

הוראות מפורטות להגדרת TLS זמינות במאמר בנושא TLS/SSL.

אחסון נתונים

אחסון נתונים ב-Edge לא נדרש כדי ש-Edge יפעל בצורה תקינה. עם זאת, יש שירותים לאחסון נתונים ב-Edge. הלקוחות יכולים לבחור להשתמש במטמון או בניתוח נתונים לאחסון נתונים. מומלץ שמנהלי לקוחות יבדקו את ההגדרות, המדיניות והפריסות כדי למנוע שימוש לא תואם בשירותי אחסון נתונים ב-Edge, בטעות או בזדון.

הצפנת הנתונים של המטען הייעודי (payload)

אנחנו לא מציעים ללקוחות כלים להצפנת נתונים לשימוש ב-Edge. עם זאת, הלקוחות יכולים להצפין את הנתונים לפני שהם שולחים אותם ל-Edge. נתונים מוצפנים במטען הייעודי (או בגוף ההודעה) לא מונעים מ-Edge לפעול. יכול להיות שחלק ממדיניות Edge לא יוכלו לפעול על הנתונים אם הלקוח קיבל אותם מוצפנים. לדוגמה, אי אפשר לבצע טרנספורמציה אם הנתונים עצמם לא זמינים ל-Edge כדי לשנות אותם. אבל מדיניות אחרת, חבילות ומדיניות שהלקוחות יצרו יפעלו גם אם מטען הנתונים מוצפן.

פרטים אישיים מזהים בכתובות URI

פלטפורמת הניתוח המאוחדת (UAP) של Apigee מתעדת נתוני ניתוח, כולל כל מידע רפואי פרטי (PHI) או נתונים רגישים אחרים שנכללים במזהה המשאב האחיד (URI) של קריאה ל-API ב-Apigee Edge, ושומרת אותם למשך 13 חודשים. ה-PHI ב-URI נתמך על ידי תקני Fast Healthcare Interoperability Resources ‏ (FHIR) ולכן נתמך על ידי Apigee. הנתונים ב-Analytics ב-UAP מוצפנים כברירת מחדל כשהם במנוחה.

בשלב הזה, אין תמיכה ב-Apigee בנושאים הבאים: