請教專家
要規劃適當的解決方案需要對專案目標有通盤了解。讓 Kingston 專家引導您完成作業。
我們注意到您目前正在訪問英國網站。您想訪問我們的主網站嗎?
您的網頁瀏覽器已過時。立即更新您的瀏覽器,享受更理想的網站體驗。 https://browser-update.org/update-browser.html
如果您負責醫療保健組織的資料安全性,有一件事您可能想知道:為什麼法規和法律責任可以大大地影響組織在資料傳輸技術上的選擇。醫療保健產業 IT 面臨許多壓力,其中之一為必須遵循資料安全法規,例如《健康保險流通與責任法案》(HIPAA)。
這種壓力並非毫無根據,因為就營收和組織聲譽而言,醫療資料洩漏通常是代價最昂貴,也最具破壞性的。 醫療保健產業中資料漏洞的平均代價,從 2020 年的 713 萬美元增加到 2021 年的 923 萬美元,而 2020 年和 2021 年的全球平均成本分別為 386 萬美元和 424 萬美元。
即便是違反 HIPAA 的潛在行為也會受到懲罰,顯見此法規的嚴厲程度。舉例來說, 2019 年羅徹斯特大學醫學中心一台未加密的筆記型電腦和隨身碟失竊。羅徹斯特大學醫學中心必須向民權中心繳付 300 萬美元,處理 HIPAA 的潛在違規行為。
HIPAA 具備保護患者及其資訊的三個基本規則:
這些規則旨在確保組織對 ePHI (電子 PHI) 的機密性和安全性負責,同時保護資料避免受到威脅。但並沒有指定特定的通訊協定、技術或標準。這是因為隨著網路安全威脅的演化,HIPAA 安全性技術也必須隨之進步。法規上如指明特定技術將限縮法律效力,故此法規並無指定需要哪些必要的加密通訊協定,而是僅規定用來保護 ePHI 的安全標準的強度及可靠性。此法規在美國國家標準暨技術研究院 (National Institute of Standards and Technology,NIST) 指導下完成,以確保法規能更具前瞻性。相關實體可依據自身情況,選擇最適合的解決方案並在系統中執行。
HIPAA 要求根據資料「靜態」或「傳輸中」的不同狀態,需要不同的加密軟體。
靜態:資料為非使用狀態,儲存在硬碟、SSD 固態硬碟或平板電腦等裝置上。資料應受到進階加密、全磁碟/虛擬磁碟安全性加密和行動裝置加密等保護 (如適用)。
傳輸中:資料正在傳送者和目的地之間傳輸,例如透過電子郵件、傳輸到雲端,或是在伺服器和行動裝置之間傳輸。
AES-256 位元加密等措施可達到 HIPAA 合規要求,幾乎不可能被暴力破解,因此美國官方批准可用於機密資料處理。傳輸層安全性協定 (Transport Layer Security,TLS) 則是另一種用於安全資料傳輸的協定,例如 HTTPS、電子郵件或 IM 等。也可使用 AES-256 位元加密,並結合其他安全措施。公開金鑰加密 (OpenPGP) 和安全/多用途網際郵件擴充協定 (S/MIME) 也符合 HIPAA。但兩者的公開金鑰管理要求,使得很多人認為比 AES-256 位元加密和 TLS 1.2 憑證難用。
我們通常建議安全系統針對靜態資料使用 AES-256 位元加密,而針對傳輸中資料使用 TLS 憑證。但這並不是安全措施的萬靈丹。最重要的是找出HIPAA 合規安全性的弱點,並加以補強。
HIPAA 技術防護措施中加密要求所稱的「可定址」說明,可能會令人感到困惑。 PHI 加密段落的說明不夠明確:「...實體執行的機制,必須在視為適當的情況下加密 PHI。」
在此情況下,「可定址」指出應執行防護措施或等效替代方案,否則應記錄未採取防護措施的正當理由。例如,受防火牆保護的內部伺服器在進行內部通訊時,並不會有外部來源對 PHI 的完整性造成風險。但即便受防火牆保護,現在必須使用可定址的防護措施來處理含有 ePHI 的通訊內容。
只有在資訊受到充分防護的情況下,才能透過開放網路以電子郵件傳輸 ePHI。組織應進行風險分析,找出 ePHI 的機密性、完整性和可用性風險,以便制定風險管理計畫,將此類風險降到一定程度以下。
雖然可使用同樣有效的保護等級來代替加密措施,但針對訊息的通用加密是一般常見的風險管理方式
除了遺失或遭竊的筆記型電腦和隨身碟之外,工作場合中的個人行動裝置也有可能危害到 PHI 的完整性。 大約有五分之四的醫療保健專業人員使用平板電腦來進行工作流程管理。 如果在醫療保健組織中禁止使用未加密裝置,可能會造成嚴重的通訊中斷,也會對醫療保險產業的其他層面造成影響。
安全訊息平台是一個可行的解決方案。因為安全訊息平台可加密靜態和傳輸中的 PHI 資料,因此符合 HIPAA 的加密要求。如果資料遭未授權存取或者被截獲,含有 PHI 的通訊內容無法被破譯。安全訊息解決方案不僅達到 HIPAA 的電子郵件加密要求,也能滿足存取、審核、完整性等控管以及身分驗證的要求。這個解決方案能夠安全地共享醫療資訊 (包含影像)。
隨著科技進步以及網路犯罪模式越來越複雜,為保護傳輸中的患者資訊而必須執行 HIPAA 和其他法律規範的需求只會日益增加。
#KingstonIsWithYou
請問這有幫助到您嗎?
要規劃適當的解決方案需要對專案目標有通盤了解。讓 Kingston 專家引導您完成作業。
No products were found matching your selection
了解 Kingston IronKey 的解決方案如何幫助 EgoMind 增強其資料安全衛生。
了解 Kingston IronKey 硬體型加密解決方案如何支援 NIS2 指令合規性。
Kingston IronKey 提供多種硬體選擇以保護中小型企業免受網路犯罪的侵害。
FIPS 140-3 Level 3 經全球領先機構 NIST 認證為最高層級的加密。
投資加密軟體是相當值得的,因為如果硬體不慎遺失或失竊,您無需承擔或付出代價更高的法律訴訟費用。
探索國家級網路安全機構為什麼確信 Kingston IronKey 可以保護資料
您可以使用配備合適轉接器的 iPad 或 iPhone,對加密 USB 隨身碟進行檔案讀取和寫入。如何使用
瞭解 Kingston IronKey 如何運用客製化產品來保護智慧財產權。
探究 Kingston IronKey 為何是保護金融服務產業資料的首選解決方案。
瞭解 Kingston IronKey 運用加密技術保護電信產業的方式。
Kingston IronKey 加密 USB 隨身碟:任何組織安全策略中一個小而重要的角色。
如何使用您的 IronKey Vault Privacy 80 外接式 SSD 固態硬碟:設定密碼,連接到個人電腦等等。
探究 Kingston IronKey 如何保護金融行業的敏感資料。
以下是 Kingston IronKey 如何幫助能源產業保護其敏感資料。
具有卓越硬體架構進階加密標準(Advanced Encryption Standard,AES)256 的行動資料保護。
如果您無法得知 USB 隨身碟的確切來源,請勿將任何 USB 隨身碟插入您的電腦。
我們從 Kingston 專家及科技意見領袖在Twitter上談論如何實現在家工作的內容中學習到的事。
為了找出 2022 年可能影響全球市場的要素,我們進行獨家研究來審視許多因素。
DLP 軟體、VPN、加密 SSD 固態硬碟和 USB 隨身碟的使用將有助於降低遠端工作的風險。
USB 隨身碟搭載專用的硬體加密處理器有許多好處。
了解 Kingston 與 Matrix42 如何進行合作,提供跨行業最佳端點安全解決方案,減輕資料風險。
擁有一個專屬的工作空間、設定優先順序、消除干擾,這些都是在家工作時提高生產力的幾個方法。
對組織來說,「收益、利潤和風險」與「降低資料和網路安全風險」,兩者同等重要。 請閱讀這篇由產業專家 Bill Mew 所撰寫的文章,他將分享關於此一主題的洞見。
隨著網路安全威脅不斷演進的後 GDPR 時代,組織可以採用哪些策略來保護客戶的資料?Kingston 彙總了英國一些經驗最豐富之網路安全評論員的知識,進而討論自引進 GDPR 之後,資料保護發生了何種變化。
在我們的電子書《行動工作小組安全性的挑戰》中,我們請三個業界專家提供他們對於資料安全性、遠端作業的見解,以及說明組織在目前和未來面臨的問題和挑戰。
近期,倫敦希斯洛機場 (2017 年 10 月 30 日) 使用未加密 USB 隨身碟作為其非雲端儲存裝置,成為話題焦點。遺憾的是,他們對加密 USB 隨身碟沒有標準化作業流程。