【发布时间】:2013-02-07 06:33:14
【问题描述】:
我正在开发一个必须符合 HIPAA 的 PHP/MySQL 应用程序。根据我的阅读,任何可以识别某人或任何医疗信息的个人数据都必须在静态和传输过程中进行 256 位加密。我试图找出最有效的方法是什么。
我正在使用 Amazon Web Services,我想对 HTTP 和数据库请求使用 SSL 加密来保护传输中的数据。至于静态数据,我想用 AES 256 编译一个自定义 MySQL 服务器以使用 AES_ENCRYPT 和 AES_DECRYPT——但是我是否必须为我加密的每个字段存储一个 IV?否则,在应用程序本身中进行加密/解密将花费太长时间,并且查询数据库将是地狱。
有什么想法吗?
【问题讨论】:
-
你不能只use SSL to connect to MySQL然后在存储级别加密数据库文件,而不是MySQL? 有什么想法吗? 除此之外,请聘请顾问。
-
我刚刚就非对称加密回答了a question about medical information,这可能很有趣。如果您使用对称加密,每行一个 IV 会是一个很好的权衡吗? imo,每行每字段一个 IV 听起来相当繁重。 (请注意,我不符合 HIPAA 要求)。
-
HIPAA 是否指定您必须使用对称加密还是非对称加密?但是,根据 ta.speot.is 的建议,关于磁盘级加密 - 是否允许?请记住,如果您的网络服务器遭到入侵,磁盘级加密和对称加密都无法防止您的数据被盗。
标签: php mysql encryption amazon-web-services hipaa