无论所属行业领域还是企业规模如何,每个组织都必须保护其数据,以尽量减少 数据泄露 以及其他安全事件。 数据安全 在医疗行业中的重要性因需遵守《健康保险可携性与责任法案》(HIPAA)而进一步提升。本文介绍医疗机构可采用的数据保护策略与战术,以 符合 HIPAA 的关键条款,并探讨医疗领域中最常见的数据安全威胁。
HIPAA 数据安全与隐私规则
背景
医疗机构中的技术专业人员负责保护医疗信息,抵御安全威胁和 安全风险。外部黑客和恶意的内部人员都在不断尝试获取对电子受保护健康信息(e-PHI)的访问权限,通常是为了通过出售信息获利、身份盗窃或敲诈。受保护健康信息包括与个人过去、现在或将来健康状况(精神或身体)相关的所有信息。这包括有关已提供的医疗服务数据、医疗保健付款以及健康保险福利的支付信息。
HIPAA 于 1996 年制定,目的是要求医疗机构提升其数据安全性。它包含多项规定,规范医疗机构必须如何处理医疗信息。例如,医疗机构必须通过在未经患者授权的情况下限制对个人健康信息的使用或披露来保护其隐私。
HIPAA 包含两个关键组成部分:隐私规则(Privacy Rule)和安全规则(Security Rule)。
隐私规则
HIPAA 隐私规则规定谁可以访问受保护的健康信息(PHI),以及这些信息如何被使用和披露。关键要求如下:
- 您必须实施政策和程序,根据员工的角色限制对受保护健康信息的访问和使用。受保护的健康信息不应提供给任何不需要访问的员工,例如办公室经理或安全人员
- 您必须实施政策和程序,将 PHI 的使用和披露限制在“最低必要”范围内。例如,如果保险公司需要某人的姓名、社会保障号码以及其最近一次医疗程序的详细信息,隐私规则要求您不要发送该人的全部医疗记录。
- 在披露其受保护的健康信息之前,必须先以书面形式获得个人的授权。例如,如果你计划将个人健康信息发送给一家制药公司,你需要先以书面形式获得该个人的授权。
不遵守 HIPAA 隐私规则可能会带来潜在的民事和刑事处罚。尽管一些州有自己的规定,但 HIPAA 是一项联邦要求,会覆盖州层面上与之冲突的规则。在 HIPAA 下,受监管实体(covered entities)不仅包括医院和疗养院等医疗服务提供者,还包括健康计划(健康保险公司、HMO 等)以及医疗信息清算所(处理其从其他实体接收的健康信息的实体)。
HIPAA Security Rule
HIPAA 安全规则要求医疗机构使用适当的行政、物理和技术保障措施来保护 ePHI。具体而言,安全规则要求受监管实体(covered entities)执行以下操作:
- 确保其创建、接收、维护或传输的所有 e-PHI 的机密性、完整性和可用性。该规则要求你确保数据的机密性、完整性和可用性(CIA,或“CIA triad”)。让我们分别来看该规则的各个组成部分:
- 机密性。你可以通过 实施安全控制 来帮助确保机密性,例如访问控制列表(ACL)和加密。与 ACL 相比,加密能提供更高的安全性和机密性。其他安全控制或软件通常会叠加在 ACL 和加密之上;例如,这些可能包括配置管理软件、监控与告警软件,以及 审计软件。
- 完整性。数据完整性指的是数据没有被更改。例如,如果中间人(man-in-the-middle)攻击在将数据发送到原始目的地之前进行拦截并篡改数据,那么该数据就不具备完整性。确保完整性的一种方法是使用数字签名或哈希。对于存储在数据库中的数据,你需要确保实体完整性、引用完整性以及域
- 可用性。有时人们会忘记,可用性是数据安全的关键要素。为了确保人们能够访问他们所需的数据,组织可以实施各种解决方案,例如将数据从主数据中心复制到次数据中心。负载均衡器、冗余硬件以及其他策略也有助于确保高可用性。
精心挑选的相关内容:
- 识别并防护合理预期可能对受保护信息的安全或完整性造成的威胁。该规则需要一定的解释。许多组织会在谨慎的基础上纳入尽可能多的威胁,甚至将其整个供应链都纳入范围,或在其设施的某些区域限制移动设备的使用。这样的严格解释有助于确保满足安全规则的要求。无论如何,合理的威胁当然包括不当的数据修改、未授权的数据访问以及数据。本文后续部分将更详细地讨论这些威胁及其他威胁。
- 防止合理地可预见的、被禁止的使用或披露。该规则也同样存在解释空间。是否可以合理地预期员工可能会向患者的朋友透露受保护的健康信息?如果有名人正在接受治疗,医生是否可能向媒体报告部分患者记录或患者健康细节?该规则可能要求您考虑此类情况。
- 通过人员队伍确保合规。该规则涵盖了遵守 Security Rule 所需的部分行政性保障措施。为确保合规,您需要对员工队伍进行教育。员工应在更高层面了解 HIPAA 是什么,以及他们在合规中所承担的角色,同时也要了解贵组织的安全政策与程序。需要在全年范围内进行反复培训,以确保员工了解新的要求或方法。务必同时实施定期测试,并对确有需要的人员开展追加培训作为后续跟进。
HIPAA Enforcement Rule
除 Privacy Rule 和 Security Rule 之外,您还应熟悉 HIPAA Enforcement Rule,它涉及合规、调查与处罚。
HITECH Act
《医疗信息技术促进经济与临床健康法案》(Health Information Technology for Economic and Clinical Health,HITECH)扩大了 HIPAA 的适用范围。它提倡使用电子健康记录,增加不遵从的法律责任,规范数据泄露通知要求,并要求 HIPAA 受监管组织的某些业务伙伴遵守 HIPAA。
HIPAA 合规策略
显然,HIPAA 合规 是一项复杂的工作,而失败的风险很高。 有多种资源可以帮助你实现并维持符合 HIPAA 的 IT 环境,例如 HIPAA Software。
美国国家标准与技术研究院(National Institute of Standards and Technology,NIST)制定国家标准,并提供免费的 IT 安全资源,例如像 NIST Cybersecurity Framework 这样的框架。 他们的 introductory guide 可以帮助你的组织遵守 HIPAA 的安全规则(HIPAA Security Rule)。
Health Information Trust Alliance(HITRUST)是一家非营利组织,其使命是帮助组织保护其敏感数据。其 Common Security Framework(CSF)是一种框架,可让组织更轻松地遵守 HIPAA 以及其他法律,并且能与其他框架和标准提供良好的互操作性。尽管 HIPAA 并非可获得认证的标准,但医疗机构可以获得 HITRUST 认证。
医疗数据安全面临的最大威胁
医疗行业面临的许多数据安全威胁与其他行业类似。主要区别在于:对医疗机构而言,医疗数据通常是最终目标,而不是商业秘密或财务记录。以下是主要威胁以及可能发生的安全事件:
- 数据泄露。一般而言,当有人在未经授权的情况下访问信息时,这就是 data breach——无论该人员是怀有恶意的内鬼、黑客,还是仅仅是过度好奇的员工。然而,以下这些 PHI 披露(disclosure)情况不被视为 data breach(依据 HIPAA):
- 个人在“善意(in good faith)且在权限范围内(within the scope of authority)”的情况下,意外访问或使用 PHI,并且不会以 HIPAA Privacy Rule 未允许的方式继续披露 PHI。
- 授权人员在同一组织内与另一位授权人员意外披露 PHI,但不会以不符合 Privacy Rule 的方式进一步披露该 PHI。
- 授权人员以不当方式向他人披露了数据,但其真诚地相信对方将无法保留该数据。
当组织发现数据泄露时,必须按照 HIPAA Breach Notification Rule 的规定提供泄露通知。
- Data exfiltration. 数据外泄是将信息复制到未经授权的位置。大多数数据外泄案例都涉及将数据复制到组织外部的未经授权位置。对此还有其他常用说法,如 data leakage 和 data exfiltration。数据泄露通知规则同样适用于数据外泄以及数据泄露。
- Ransomware attacks。Ransomware 是一种恶意软件,会通过加密数据来拒绝你访问该计算机或其中的数据。为了 找回你的数据,你必须支付赎金或从备份中恢复。赎金支付往往通过难以追踪的数字货币安排,例如 Bitcoin。根据 Coveware research,在 2019 年遭受勒索软件攻击的行业中,医疗保健排名第三。该情况不太可能朝着更好的方向改变,因为攻击者理解:医疗治疗所需数据的恢复具有紧迫性,这意味着他们更可能获得报酬。然而,支付赎金并不保证你最终一定能拿到解密密钥;因此,确保你能够从 Ransomware attacks 中恢复的最佳策略是拥有离线备份。
精选相关内容:
- 其他网络威胁。各种其他网络威胁都让医疗机构面临风险。虽然许多攻击的目标是窃取电子医疗数据,但也有一些攻击力求获取设备、系统或服务。医疗机构是 各种各样网络攻击的首要目标。原因在于,如上所述,关键系统或数据的可用性不足不仅会带来罚款和声誉受损,还会导致医疗结果不佳,甚至造成生命损失。采用新技术会扩大攻击面;尤其对医疗行业而言,云安全正日益成为一个重要关注点。
精选相关内容:
结论
一些医疗机构依靠内部 IT 团队来处理其大部分技术需求,而另一些机构则依靠服务提供商或产品供应商来实施或支持其安全管理举措。无论你选择哪种策略,为了妥善保护 PHI 并且 遵守 HIPAA,你都需要确保你以及所有业务伙伴都正在采取所需措施,以尽量降低健康信息被不当披露、被盗或被加密的风险。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。