医疗行业面临大量严重的网络安全风险。事实上,2021 年在美国发生了 创纪录数量的重大健康数据泄露事件——美国卫生与公众服务部的 泄露通知门户至少列出了 713 起影响 4570 万个人的事件。
《健康保险可携性和责任法案》(HIPAA)旨在帮助医疗机构降低与电子个人健康信息(ePHI)安全与隐私相关的风险。尤其是,HIPAA 安全规则包含密码要求,帮助组织将 数据泄露风险降到最低。本文将说明这些密码要求,并提供实施建议的最佳实践。
使用 Netwrix Password Policy Enforcer 加强您的 HIPAA 密码控制。下载免费试用版。
谁需要遵守 HIPAA?
HIPAA 适用于以下两类组织:
- 受监管实体 — 该组包括医疗服务提供者、健康计划、医疗结算机构以及为保险用途可访问健康信息的雇主
- 业务伙伴 — 该组包括处理或存储实体患者记录或 ePHI 的组织,例如医疗保险与结算公司、处理医疗案件的律师事务所、医疗器械制造商以及医疗运输/快递公司。它也包括处理 ePHI 的软件和云服务提供商。
确认贵组织是否受 HIPAA 管辖非常重要,因为未能遵守该法规的处罚可能从每次违规或每份记录 100 美元到 50,000 美元不等;每次违规的年度最高罚款可达 150 万美元。此外,故意违反 HIPAA 监管要求可能导致最高 10 年的监禁。
为什么 HIPAA 包含密码要求?
HIPAA 之所以包含与密码相关的要求,是有充分理由的:密码是您 ePHI 的“钥匙”,而符合 HIPAA 的 密码策略 可以帮助您防止未经授权的登录和数据访问。事实上,攻击者已经开发出多种窃取或破解密码的技术,包括:
- 暴力破解攻击— 黑客运行程序,不断尝试各种可能的用户名/密码组合,直到找到正确的一组。
- 字典攻击— 这是一种暴力破解形式,它使用字典中的词语作为可能的密码来进行尝试。
- 密码喷射攻击 — 这也是另一种暴力破解类型,它针对单个账户,测试多个密码以尝试获取访问权限。
- 凭据填充攻击 — 这类攻击会针对在不同系统和网站上重复使用相同密码的人。
- 蜘蛛式搜集(Spidering) — 黑客会收集有关某个人的信息,然后尝试使用这些数据生成的密码。
HIPAA 对密码有哪些要求?
HIPAA《安全规则》(HIPAA Security Rule)中的管理性保护措施涵盖了密码要求。具体而言,§164.308(5D)规定组织必须实施“用于创建、更改和保护密码的程序”。相关的技术性保护措施(§164.312(d))则要求受覆盖实体建立流程,以验证寻求访问电子健康信息的个人身份。
对密码要求的这种模糊性是有意为之的——HIPAA 的设计理念是技术中立,并认识到安全最佳实践会随着时间演进,以提高对已知攻击技术的抵御能力。
那么,我的组织如何实现合规呢?
帮助确保符合 HIPAA 密码要求的最佳方式,是使用适当且受认可的框架来制定密码策略与流程。一个很好的选择是 Special Publication 800-63B(来自美国国家标准与技术研究院 National Institute of Standards and Technology, NIST)。它所提供的指南有助于任何希望提升网络安全的企业——包括受 HIPAA 覆盖的实体以及业务伙伴。
NIST 针对密码的基础指南涵盖以下内容:
- 长度 — 密码应在 8 到 64 个字符之间。
- 构建方式 — 建议使用较长的口令(passphrase),但不应与字典词汇完全匹配。
- 字符类型 — 组织可以允许使用大写字母和小写字母、数字、独特符号,甚至表情符号,但不应要求必须混合不同类型的字符。
- 多因素认证 — 访问诸如 ePHI 之类的个人信息应当要求多因素认证,例如使用密码,再加上来自外部设备的指纹或 PIN。
- 重置 — 只有在密码已被泄露或被忘记的情况下,才应要求进行密码重置。
哪些最佳实践有助于保持密码安全?
以下是五项策略,它们可以在你的密码安全性上带来可衡量的提升:
- 增加密码长度。短密码极容易被破解,但过长的密码又难以记住。根据 NIST 的建议,最佳区间在 8 到 64 个字符之间。
- 允许用户从加密的密码管理服务中复制并粘贴其密码。这样一来,他们就可以在无需费力手动输入、也无需担心遗忘的情况下选择更强、更长的密码。该最佳实践还能帮助防止因员工重复使用密码或将密码写在可能被他人看到的地方而造成的安全漏洞。
- 不要允许密码提示。提示往往会让人更容易推断用户的密码——在某些情况下,员工甚至会直接把自己的密码当作提示使用!
- 允许密码包含空格、其他特殊字符,甚至表情符号(emoji)。这会增加一层额外的复杂性,有助于抵御常见的密码攻击。
- 使用包含常见密码以及先前已泄露密码的列表来筛查拟使用的密码。你可以将这项任务外包给安全领域的服务提供商。
Netwrix 能如何提供帮助?
Netwrix 提供多种专门设计的解决方案,用于简化并加强密码管理:
- Netwrix Password Policy Enforcer 可让您轻松创建强大且灵活的密码策略,在不影响用户工作效率的同时,也不增加帮助台和 IT 团队的负担,从而提升安全性。
- Netwrix Password Reset 使用户能够直接在其 Web 浏览器中安全地解锁自己的账户,并重置或更改自己的密码。该自助服务功能可显著降低用户的挫败感和生产力损失,同时减少帮助台的呼叫量。
Netwrix 还提供更全面的 HIPAA 合规解决方案。它们可让您:
- 定期开展 IT 风险评估,以减少攻击面。
- 清楚了解您的敏感数据具体位于哪里,以便将保护工作设定为优先事项。
- 对本地部署与基于云的系统中的活动进行审计,并在必要时及时发现和调查威胁,以便 prevent data breaches。
- 大幅减少为 HIPAA compliance 审查所需的时间与精力,并能轻松在现场回答审计人员的问题。
FAQ
What are the HIPAA minimum password requirements?
The HIPAA password requirements state that covered organizations must implement “procedures for creating, changing and safeguarding passwords.” There are no specific requirements concerning password length, complexity or encryption. To ensure compliance, consider creating a strong password policy using an established security framework like NIST.
What are the best recommendations for HIPAA passwords?
Current password best practices are detailed in NIST Special Publication 800-63B. This free publication includes guidance on password length, composition, character types, reset requirements and multifactor authentication.
How often does HIPAA require passwords to be changed?
There are no specific HIPAA password change requirements. NIST guidelines recommend requiring passwords to be changed only if they are compromised. Today, experts recognize that requiring frequent password changes often actually increases security issues because users resort to strategies like writing their passwords down or simply incrementing a number at the end of the password, leaving their account vulnerable to cyberattacks.
Does HIPAA require multifactor authentication (MFA)?
HIPAA does not provide that level of detail. However, best practices frameworks like NIST recommend multifactor authentication to protect sensitive and regulated data in email, databases and other systems. Implementing MFA as outlined by NIST can dramatically reduce an organization’s risk of fines for failure to comply with HIPAA.
Are there any account lockout requirements in HIPAA?
HIPAA does not provide that level of detail. However, a HIPAA-compliant password policy would involve lockout after a certain number of failed logon attempts to thwart password-guessing attacks. Enabling users to unlock their own accounts using a secure self-service password management solution can enable you to set a low threshold for failed logon attempts to strengthen security without driving up helpdesk call volume.
常见问题(FAQs)
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。