의료 산업은 수많은 심각한 사이버보안 위험에 직면해 있습니다. 실제로 2021년에는 역대급 규모의 주요 의료 데이터 유출 사고가 미국에서 발생했는데, 이는 미국 보건복지부의 침해 통지 포털에 최소 713건의 사고가 4,570만 명에게 영향을 미친 것으로 등재되어 있기 때문입니다.
의료보험의 양도성과 책임에 관한 법률(Health Insurance Portability and Accountability Act, HIPAA)은 의료 기관이 전자 개인 건강 정보(ePHI)의 보안과 개인정보 보호에 대한 위험을 줄이도록 돕기 위해 마련되었습니다. 특히 HIPAA 보안 규칙(HIPAA Security Rule)에는 조직이 데이터 유출의 위험을 최소화하는 데 도움이 되는 비밀번호 요구 사항이 포함되어 있습니다. 이 문서는 해당 비밀번호 요구 사항을 설명하고, 이를 구현하기 위한 모범 사례를 제공합니다.
Netwrix Password Policy Enforcer로 HIPAA 비밀번호 제어를 강화하세요. 무료 체험판을 다운로드하세요.
누가 HIPAA를 준수해야 하나요?
HIPAA는 다음 두 가지 유형의 조직에 모두 적용됩니다:
- 적용 대상자 — 이 그룹에는 의료 제공자, 건강보험(플랜), 의료 클리어링하우스 및 보험 목적을 위해 건강 정보를 이용할 수 있는 고용주가 포함됩니다
- 업무상 제휴자 — 이 그룹에는 예를 들어 의료보험 및 청구(정산) 회사, 의료 사건을 취급하는 로펌, 의료기기 제조사, 의료 배송(운송)업체 등 물리적 환자 기록 또는 ePHI를 처리하거나 저장하는 조직이 포함됩니다. 또한 ePHI를 다루는 소프트웨어 및 클라우드 서비스 제공업체도 포함됩니다.
조직이 HIPAA의 적용 대상인지 여부를 확인하는 것은 매우 중요합니다. 규정을 준수하지 않을 경우 위반 또는 기록 1건당 $100~$50,000까지 벌금이 부과될 수 있으며, 각 위반에 대해 연간 최대 $1.5 million까지 부과될 수 있기 때문입니다. 또한 HIPAA 규정 요건을 고의로 위반하면 최대 10년의 징역형에 처해질 수 있습니다.
HIPAA에 암호(패스워드) 요구사항이 포함되는 이유는 무엇인가요?
HIPAA에는 암호와 관련된 요구사항이 포함되어 있는데, 그럴 만한 이유가 있습니다. 암호는 ePHI에 대한 열쇠이며, HIPAA를 준수하는 암호 정책 은 무단 로그인과 데이터 액세스를 방지하는 데 도움이 됩니다. 실제로 공격자들은 다음을 포함해 암호를 훔치거나 해독하기 위한 다양한 기술을 개발해 왔습니다.
- 무차별 대입 공격— 해커는 정답을 찾을 때까지 가능한 사용자 ID/비밀번호 조합을 다양하게 대입해 보는 프로그램을 실행합니다.
- 사전 대입 공격— 이는 사전에 있는 단어를 가능한 비밀번호로 사용해 대입하는 형태의 무차별 대입 공격입니다.
- 패스워드 스프레이 공격 — 이는 무차별 대입 공격의 또 다른 유형으로, 단일 계정을 대상으로 여러 비밀번호를 테스트해 접근을 시도합니다.
- 크리덴셜 스터핑 공격 — 이러한 공격은 여러 시스템과 웹사이트에서 동일한 비밀번호를 사용하는 사람을 대상으로 합니다.
- 스파이더링 — 해커는 특정 개인에 대한 정보를 수집한 다음, 그 데이터를 사용해 만든 비밀번호를 대입해 봅니다.
HIPAA 비밀번호 요구 사항은 무엇인가요?
비밀번호는 HIPAA Security Rule의 관리적 보호조치에 포함되어 있습니다. 구체적으로 §164.308(5D)에서는 조직이 “비밀번호를 생성, 변경, 보호하기 위한 절차”를 구현해야 한다고 명시합니다. 관련된 기술적 보호조치(§164.312(d))에서는 의료정보의 전자적 접근을 요청하는 사람의 신원을 확인하기 위한 프로세스를 마련해야 한다고 규정합니다.
비밀번호 요구 사항을 둘러싼 이러한 모호함은 의도된 것입니다. HIPAA는 기술에 중립적이며, 알려진 공격 기법에 대한 복원력을 높이기 위해 보안 모범 사례가 시간이 지나면서 발전할 수 있음을 인정하도록 설계되었습니다.
그렇다면 우리 조직은 어떻게 준수(컴플라이언스)할 수 있을까요?
HIPAA 비밀번호 준수를 보장하는 데 가장 좋은 방법은 적절하고 신뢰받는 프레임워크를 사용해 비밀번호 정책과 절차를 수립하는 것입니다. 훌륭한 선택지로는 Special Publication 800-63B 미국 국립표준기술연구소(National Institute of Standards and Technology, NIST)가 제공하는 내용을 들 수 있습니다. 이 지침이 제공하는 내용은 HIPAA 적용 대상 기관과 비즈니스 어소시에이트를 포함해, 모든 기업이 사이버 보안 수준을 높이려는 경우에 도움이 됩니다.
비밀번호에 대한 기본 NIST 지침은 다음 사항을 다룹니다.
- 길이 — 비밀번호는 8자에서 64자 사이여야 합니다.
- 구성 — 긴 암호문(패스프레이즈)을 권장하지만, 사전에 있는 단어와 일치해서는 안 됩니다.
- 문자 유형 — 조직에서는 대문자와 소문자, 숫자, 고유 기호, 심지어 이모티콘까지 허용할 수 있지만, 서로 다른 문자 유형의 혼합을 반드시 요구해서는 안 됩니다.
- 다중 인증 — ePHI와 같은 개인정보에 대한 접근은 비밀번호와 외부 장치에서 생성된 지문 또는 PIN 등 다중 인증을 요구해야 합니다.
- 재설정 — 비밀번호는 유출되었거나 잊어버린 경우에만 재설정을 요구해야 합니다.
비밀번호를 안전하게 유지하는 데 도움이 되는 모범 사례는 무엇인가요?
비밀번호 보안에서 측정 가능한 차이를 만들어낼 수 있는 5가지 전략은 다음과 같습니다:
- 비밀번호의 길이를 늘리세요. 짧은 비밀번호는 쉽게 해독되지만, 너무 긴 비밀번호는 기억하기 어렵습니다. NIST에 따르면 적정 구간은 8자에서 64자 사이입니다.
- 암호화된 비밀번호 관리 서비스에서 사용자가 자신의 비밀번호를 복사하여 붙여넣을 수 있도록 허용하세요. 그러면 입력에 대한 번거로움이나 잊어버릴 걱정 없이 더 강력하고 긴 비밀번호를 선택할 수 있습니다. 또한 이 모범 사례는 직원이 비밀번호를 재사용하거나, 다른 사람이 볼 수 있는 곳에 비밀번호를 적어두는 등으로 인해 발생할 수 있는 보안 공백을 예방하는 데도 도움이 됩니다.
- 비밀번호 힌트를 허용하지 마세요. 힌트는 사용자 비밀번호를 알아내는 일을 매우 쉽게 만들어주는 경우가 많습니다. 어떤 경우에는 직원이 실제로 비밀번호 자체를 힌트로 사용하는 경우도 있습니다!
- 비밀번호에 공백, 기타 특수 문자, 심지어 이모지까지 포함할 수 있도록 허용하세요. 이는 또 하나의 복잡성 계층을 추가하여 일반적인 비밀번호 공격을 무력화하는 데 도움이 됩니다.
- 일반적으로 사용되거나 이전에 유출된 적이 있는 비밀번호 목록을 사용해 제안된 비밀번호를 선별하세요. 이 작업은 보안 분야의 전문 업체에 위탁할 수 있습니다.
Netwrix가 어떻게 도와드릴 수 있나요?
Netwrix는 비밀번호 관리를 간소화하고 강화하도록 특별히 설계된 여러 솔루션을 제공합니다:
- Netwrix Password Policy Enforcer를 통해 사용자 생산성을 저해하지 않고, 헬프데스크 및 IT 팀의 부담도 늘리지 않으면서 보안을 강화하는 강력하면서도 유연한 비밀번호 정책을 손쉽게 만들 수 있습니다.
- Netwrix Password Reset를 통해 사용자는 웹 브라우저에서 바로 자신의 계정을 안전하게 잠금 해제하고, 비밀번호를 재설정하거나 변경할 수 있습니다. 이러한 셀프 서비스 기능은 사용자 불만과 생산성 손실을 크게 줄이는 동시에 헬프데스크 문의(콜) 수도 대폭 감소시킵니다.
Netwrix는 또한 HIPAA 준수를 위한 보다 포괄적인 솔루션을 제공합니다. 이를 통해 다음을 수행할 수 있습니다:
- 정기적인 IT 위험 평가를 수행하여 공격 표면 영역을 줄이십시오.
- 민감한 데이터가 정확히 어디에 있는지 파악하여 보호 노력을 우선순위로 정할 수 있습니다.
- 온프레미스 및 클라우드 기반 시스템 전반의 활동을 감사하고, 데이터 유출을 예방할 수 있도록 위협을 제때 탐지해 조사하세요.prevent data breaches.
- HIPAA compliance 점검을 준비하는 데 필요한 시간과 노력을 줄이고, 현장에서 감사자 질문에 손쉽게 답변할 수 있습니다.
FAQ
What are the HIPAA minimum password requirements?
The HIPAA password requirements state that covered organizations must implement “procedures for creating, changing and safeguarding passwords.” There are no specific requirements concerning password length, complexity or encryption. To ensure compliance, consider creating a strong password policy using an established security framework like NIST.
What are the best recommendations for HIPAA passwords?
Current password best practices are detailed in NIST Special Publication 800-63B. This free publication includes guidance on password length, composition, character types, reset requirements and multifactor authentication.
How often does HIPAA require passwords to be changed?
There are no specific HIPAA password change requirements. NIST guidelines recommend requiring passwords to be changed only if they are compromised. Today, experts recognize that requiring frequent password changes often actually increases security issues because users resort to strategies like writing their passwords down or simply incrementing a number at the end of the password, leaving their account vulnerable to cyberattacks.
Does HIPAA require multifactor authentication (MFA)?
HIPAA does not provide that level of detail. However, best practices frameworks like NIST recommend multifactor authentication to protect sensitive and regulated data in email, databases and other systems. Implementing MFA as outlined by NIST can dramatically reduce an organization’s risk of fines for failure to comply with HIPAA.
Are there any account lockout requirements in HIPAA?
HIPAA does not provide that level of detail. However, a HIPAA-compliant password policy would involve lockout after a certain number of failed logon attempts to thwart password-guessing attacks. Enabling users to unlock their own accounts using a secure self-service password management solution can enable you to set a low threshold for failed logon attempts to strengthen security without driving up helpdesk call volume.
자주 묻는 질문(FAQs)
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.