HIPAA og IoT
Internet of Things (IoT) vokser eksponentielt, og nogle rapporter forudsiger, at det når ud 38 milliarder enheder i 2020. Med mere og flere historier Når der kommer hackede enheder ud, bliver behovet for at sikre tingenes internet mere presserende, mere for producenter af medicinsk udstyr med HIPAA i tankerne.
US Health Insurance Portability and Accountability Act eller HIPAA er ingen vittighed. HIPAA beskytter sikkerheden og privatlivets fred for patienters elektroniske beskyttede sundhedsoplysninger (PHI eller ePHI) og håndhæves af Office for Civil Rights (OCR) fra US Department of Health and Human Services (DHS). Hvis du leder efter digitale certifikater til HIPAA-kompatibel kommunikation, tjek vores artikel her.
HIPAA kræver, at sundhedsudbydere beskytter PHI under transit eller i hvile, og hvis man ikke gør det, kan det resultere i store bøder. Bøder for overtrædelser af HIPAA kan variere fra $ 100 til $ 50,000 pr. overtrædelse med en maksimal straf på $ 1.5 millioner om året. I 2019 førte 418 overtrædelser til kompromis mellem 34.9 millioner amerikaners PHI.
At tage skridt nu for at sikre patientinformation og forblive HIPAA-kompatibel er bestemt det rigtige skridt. I 2019 tegnede netværksserverbrud sig for, at 30.6 millioner enkeltpersoners oplysninger blev kompromitteret. I 2018 blev American Medical Collection Agency (AMCA) 's netværksserver hacket, hvilket førte til, at 22 millioner patienter havde deres data kompromitteret. De økonomiske følger og tab af forretning førte til, at AMCA indgav kapitel 11 konkurs.
HIPAA Transmissionskrav
HIPAA oplyser følgende vedrørende sikkerhed for informationstransmission:
164.312 (e) (1): Standard: Transmissionssikkerhed. Implementere tekniske sikkerhedsforanstaltninger for at beskytte mod uautoriseret adgang til elektronisk beskyttet sundhedsinformation, der transmitteres via et elektronisk kommunikationsnetværk.
Fordi HIPAA skulle være fremtidssikret, efterlader det dette direktiv åben. For at beskytte mod potentielt dyre overtrædelser skal der grundlæggende være protokoller for at beskytte de oplysninger, der transmitteres via et elektronisk kommunikationsnetværk.
For en organisation betyder det, at alle enheder, der transmitterer data over et netværk, især dem, der gør det uden for en firmas firewall, skal implementere en mekanisme til godkendelse og kryptering. SSL /TLS kan tage sig af dette gennem enten envejs eller gensidig godkendelse.
SSL.com tilbyder en bred vifte af SSL /TLS servercertifikater til HTTPS-websteder, herunder:
SSL /TLS til HIPAA-kompatibel IoT
SSL /TLS protokol bruger asymmetrisk kryptering for at sikre data, der deles mellem to computere på Internettet. Derudover SSL /TLS sikrer, at serverens og / eller klientens identitet valideres. I det mest almindelige scenario, ved hjælp af envejsgodkendelse, forsyner en HTTPS-server en besøgers browser med et certifikat, der er digitalt underskrevet af en offentligt betroet certifikatmyndighed (CA) som SSL.com.
Matematikken bag SSL /TLS sikre, at en CA's digitalt underskrevne certifikater praktisk talt er umulige at forfalske, givet en stor nok nøglestørrelse. Offentlige CA'er verificerer ansøgernes identitet, før de udsteder certifikater. De er også underlagt streng kontrol af operativsystem og webbrowserudbydere for at blive accepteret og vedligeholdt i tillidsforretninger (lister over pålidelige rodcertifikater installeret med browser- og OS-software).
SSL og godkendende klienter
For de fleste applikationer, SSL /TLS bruger envejsgodkendelse af en server til en klient; en anonym klient (webbrowseren) forhandler en krypteret session med en webserver, der præsenterer en offentligt betroet SSL /TLS certifikat til at identificere sig selv under SSL /TLS håndtryk.
Mens envejsgodkendelse er helt acceptabel for de fleste webbrowsing, er den stadig sårbar over for legitimations tyveriangreb som phishing, hvor angribere målretter loginoplysninger såsom brugernavne og adgangskoder. Phishing angreb tegner sig for 22% af databrud, ifølge en rapport fra Verizon. For yderligere beskyttelse kan du vælge gensidig godkendelse. I gensidig godkendelse, når serveren er godkendt under håndtrykket, sender den en CertificateRequest besked til klienten. Klienten vil svare ved at sende et certifikat til serveren til godkendelse. Med begge sider godkendt med PKI, gensidig godkendelse er så meget mere sikker end traditionelle adgangskodecentrerede metoder.
Gensidig godkendelse og IoT
For producenter af medicinsk udstyr kan gensidig godkendelse af servere og enheder være den bedste løsning, da det ikke overlader noget til tilfældighederne med klientens og serverens identitet. For eksempel, når et smart medicinsk udstyr er forbundet til internettet, vil en producent muligvis have det til at sende og modtage data til og fra virksomhedens servere, så brugerne kan få adgang til oplysninger. For at lette denne sikre overførsel af information kunne producenten overveje følgende:
- Send hver enhed med et unikt kryptografisk nøglepar og klientcertifikat. Da al kommunikation foregår mellem enheden og virksomhedens servere, kan disse certifikater være fortrolige privat, hvilket giver yderligere fleksibilitet til politikker som certifikatets levetid.
- Angiv en unik enhedskode (såsom et serienummer eller QR-kode), som brugeren kan scanne eller indtaste deres brugerkonto på producentens webportal eller smartphone-app for at knytte enheden til deres konto.
- Når enheden er tilsluttet internettet via brugerens Wi-Fi-netværk, åbner den en gensidig TLS forbindelse til producentens server. Serveren godkender sig selv til enheden og anmoder om enhedens klientcertifikat, som er knyttet til den unikke kode, som brugeren har indtastet på deres konto.
De to parter i forbindelsen er nu gensidigt godkendt og kan sende meddelelser frem og tilbage med SSL /TLS kryptering over applikationslagsprotokoller som HTTPS og MQTT. Brugeren kan få adgang til data fra enheden eller foretage ændringer i dens indstillinger med deres webportalkonto eller smartphone-app. Der er aldrig behov for uautoriserede eller klare tekstbeskeder mellem de to enheder.
Sidste ord
Bliv ikke fanget i det fri. Hvis du er interesseret i SSL.coms tilpassede IoT-løsninger, skal du udfylde nedenstående formular for at få mere information.
[hubspot portal=”7793904″ id=”8fec3244-de56-4a7a-ad5e-61e1a6309bc4″ type=”form”]