【问题标题】:Audit trails and implementing HIPAA best practices [closed]审计跟踪和实施 HIPAA 最佳实践 [关闭]
【发布时间】:2010-11-07 18:38:54
【问题描述】:

是否有从数据库设计开始的 HIPPA 审计跟踪实施的最佳实践。

【问题讨论】:

    标签: audit audit-trail hipaa


    【解决方案1】:

    HIPAA 合规性要求访问控制、信息完整性、审计控制、用户身份验证和传输安全。与其他合规性法规类似,有必要使用软件、硬件或其他方法来监控和捕获包含或使用电子 PHI 的信息系统中的用户活动。必须确保电子 PHI 的安全性和完整性,防止任何未经授权的访问、修改和删除

    “根据国会在 HIPAA 中的要求,隐私规则涵盖:

    • 健康计划

    • 医疗保健信息交换所

    • 以电子方式进行某些财务和行政交易的医疗保健提供者。这些电子交易是部长根据 HIPAA 采用的标准,例如电子账单和资金转账”

    为了能够满足 HIPAA 要求,实体必须不断审核和报告与包含敏感 PHI 记录的数据库和对象相关的所有访问尝试和事件 根据卫生机构实体的结构,监管机构定期对 HIPAA 合规性进行验证,以确保其有效性。验证频率取决于最后的验证报告,并且在以前或持续积极的 HIPAA 合规性的情况下频率较低 HIPAA 法案要求并未严格规定数据库和 IT 安全的方法。但是,根据有关提供患者健康信息的完整性、机密性、隐私性和可用性的法规要求,以下步骤可确保符合 HIPAA:

    • 定义并记录每个医疗机构员工所需的权限

    • 定期检查数据库对象的权限配置并修改访问权限,以维护 PHI 记录的完整性、机密性和准确性

    • 审核保存并提供 PHI 记录使用的系统

    • 定期分析显示与 PHI 记录相关的事件的审计信息,并在需要时采取措施

    为了遵守 HIPAA 法规,建议采取以下一般措施:

    • 安全且持续受控的 SQL Server 环境。通过对系统事件(无论是内部事件还是外部事件)的持续审计,为 SQL Server 系统提供安全性。通过执行未经授权方不可更改的严格规则来确保这一点。将规则应用于与机密 PHI 数据(登录名、数据库、用户、表等)相关的所有 SQL Server 对象

    设置规则后,审计并定期分析所有与安全相关的事件 - 特别注意 SQL Server 对象的权限更改,以及对具有 PHI 记录的数据库/表的访问

    • 无论用户来源是什么(内部或外部),当涉及数据库/表访问权限更改时,必须监控他/她的行为并将其记录在适当的审计报告中。管理人员的行为也必须记录在案——在审计方面,普通用户和管理员之间必须没有区别

    • 使用安全且经过官方验证的硬件和软件。注意常见的安全配置遗漏,例如默认登录名和密码,入侵者在攻击尝试中经常使用这些遗漏

    修改 SQL Server 上所有默认系统提供的安全参数。如果可能,不要使用混合模式(同时启用 Windows 和 SQL Server 身份验证),仅切换到 Windows 身份验证。当用于访问 SQL Server 时,Windows 身份验证可确保 Windows 密码策略 - 检查密码历史记录、密码长度和有效期。 Windows 密码策略最重要的功能是登录锁定 - 在多次连续登录尝试失败后,它会被锁定以供进一步使用

    • 捕获的审计信息的任何更改或篡改都必须是显而易见的,无论是由外部还是内部方完成。在合规性法规、入侵预防和潜在安全漏洞调查方面需要对篡改尝试进行监控

    【讨论】:

    • 这是对 HIPAA 要求的清晰简洁的定义,并且比完全没有考虑 HIPAA 的公认答案更彻底地回答了这个问题。这也很适合作为社区 wiki 内容,因此可以随着法律的变化而更新
    猜你喜欢
    • 1970-01-01
    • 2016-02-23
    • 1970-01-01
    • 1970-01-01
    • 2011-05-12
    • 1970-01-01
    • 1970-01-01
    • 2011-08-27
    • 2021-05-21
    相关资源
    最近更新 更多