【问题标题】:HIPAA compliant PHP/MySQL application符合 HIPAA 的 PHP/MySQL 应用程序
【发布时间】:2013-02-07 06:33:14
【问题描述】:

我正在开发一个必须符合 HIPAA 的 PHP/MySQL 应用程序。根据我的阅读,任何可以识别某人或任何医疗信息的个人数据都必须在静态和传输过程中进行 256 位加密。我试图找出最有效的方法是什么。

我正在使用 Amazon Web Services,我想对 HTTP 和数据库请求使用 SSL 加密来保护传输中的数据。至于静态数据,我想用 AES 256 编译一个自定义 MySQL 服务器以使用 AES_ENCRYPT 和 AES_DECRYPT——但是我是否必须为我加密的每个字段存储一个 IV?否则,在应用程序本身中进行加密/解密将花费太长时间,并且查询数据库将是地狱。

有什么想法吗?

【问题讨论】:

  • 你不能只use SSL to connect to MySQL然后在存储级别加密数据库文件,而不是MySQL? 有什么想法吗? 除此之外,请聘请顾问。
  • 我刚刚就非对称加密回答了a question about medical information,这可能很有趣。如果您使用对称加密,每行一个 IV 会是一个很好的权衡吗? imo,每行每字段一个 IV 听起来相当繁重。 (请注意,我不符合 HIPAA 要求)。
  • HIPAA 是否指定您必须使用对称加密还是非对称加密?但是,根据 ta.speot.is 的建议,关于磁盘级加密 - 是否允许?请记住,如果您的网络服务器遭到入侵,磁盘级加密和对称加密都无法防止您的数据被盗。

标签: php mysql encryption amazon-web-services hipaa


【解决方案1】:

HIPAA 实际上并不要求您的 ePHI 在存储在您的 MySQL 数据库中时进行“静态”加密,只要它是隔离的,这样未经授权的人就无法访问它。

也就是说,如果可能的话,通常最好对您的数据进行静态加密,因为这样可以防止数据泄露时发生泄露。

在此处详细了解 mySQL 和加密选项的 HIPAA 合规性(我与该网站没有任何关系):

https://luxsci.com/blog/encryption-and-auditing-for-mysql-databases-under-hipaa.html

【讨论】:

    猜你喜欢
    • 2020-11-13
    • 2012-05-23
    • 2014-06-06
    • 2014-07-29
    • 2019-04-07
    • 2016-01-19
    • 2018-03-10
    • 1970-01-01
    • 2011-04-18
    相关资源
    最近更新 更多