Ustawa Health Insurance Portability and Accountability Act (HIPAA)
Ustawa Health Insurance Portability and Accountability Act (HIPAA) to profil zabezpieczeń skupiający się na ochronie danych EPHI (Electronically Protected Health Information - Elektronicznie chronione informacje dotyczące zdrowia).
Reguła zabezpieczeń HIPAA skupia się w szczególności na ochronie informacji EPHI i tylko niektóre agencje mają podlegać regule zabezpieczeń HIPAA w oparciu o ich funkcję i korzystanie z informacji EPHI.
Wszystkie obsługiwane obiekty HIPAA, podobnie jak niektóre instytucje rządowe, muszą być zgodne z regułą zabezpieczeń HIPAA.
Reguła zabezpieczeń HIPAA skupia się na ochronie poufności, integralności i dostępności informacji EPHI zgodnie z definicją w regule zabezpieczeń.
Informacje EPHI, którą obsługiwany obiekt tworzy, odbiera, przechowuje lub wysyła, muszą być chronione przed przewidywalnymi zagrożeniami, narażeniem na niedozwolone użycie oraz ujawnienie.
- Świadczący opiekę zdrowotną
- Plany zdrowia
- Izby rozrachunkowe służby zdrowia
- Recepty opieki zdrowotnej i sponsorzy kart leków
| Sekcje reguły bezpieczeństwa HIPAA | Specyfikacja implementacji | Implementacja w interfejsie aixpert | Komendy i wartości zwracane |
|---|---|---|---|
164.308 (a) (1) (ii) (D) 164.308 (a) (5) (ii) (C) 164.312 (b) |
Implementuje procedury regularnego sprawdzania rekordów aktywności systemu informacyjnego, takich jak dzienniki kontroli, raporty dostępu i raporty incydentów bezpieczeństwa. | Określa, czy w systemie jest włączona kontrola. | Komenda: #audit query. Wartość zwracana: Jeśli operacja powiedzie się, ta komenda kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z wartością 1. |
164.308 (a) (1) (ii) (D) 164.308 (a) (5) (ii) (C) 166.312 (b) |
Implementuje procedury regularnego sprawdzania rekordów aktywności systemu informacyjnego, takich jak dzienniki kontroli, raporty dostępu i raporty incydentów bezpieczeństwa. | Włącza kontrolę w systemie. Ponadto konfiguruje zdarzenia do przechwytywania. | Komenda: # audit start >/dev/null 2>&1. Wartość zwracana: Jeśli operacja powiedzie się, ta komenda kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z wartością 1. Kontrolowane są następujące zdarzenia: FILE_Mknod, FILE_Open, FS_Mkdir, PROC_Execute, DEV_Create, FILE_Acl, FILE_Chpriv, FILE_Fchpriv, FILE_Mode, INIT_Start, PASSWORD_Change, PASSWORD_Check, PROC_Adjtime, PROC_Kill, PROC_Privilege, PROC_Setpgid, USER_SU, USER_Change, USER_Create, USER_Login, USER_Logout, USER_Reboot, USER_Remove, USER_SetEnv, USER_SU, FILE_Acl,FILE_Fchmod, FILE_Fchown |
164.312 (a) (2) (iV) |
Szyfrowanie i deszyfrowanie (A): Implementuje mechanizm do szyfrowania i deszyfrowania informacji EPHI. |
Określa, czy w systemie jest włączony szyfrowany system plików (EFS). | Komenda: # efskeymgr -V >/dev/null 2>&1. Wartość zwracana: jeśli system EFS jest już włączony, ta komenda kończy działanie z wartością 0. Jeśli system EFS nie jest włączony, ta komenda kończy działanie z wartością 1. |
164.312 (a) (2) (iii) |
Automatyczne wylogowanie (A): Implementuje procedury elektroniczne do zakończenia sesji elektronicznej po upływie predefiniowanego czasu nieaktywności. |
Konfiguruje system w celu wylogowania się z procesów interaktywnych po 15 minutach braku aktywności. | Komenda: grep TMOUT= /etc/security /.profile > /dev/null 2>&1 echo "TMOUT=900 ; TIMEOUT=900; export TMOUT TIMEOUT. Wartość zwracana: jeśli komenda nie może znaleźć wartości TMOUT=15, skrypt kończy działanie z wartością 1. W przeciwnym razie komenda kończy działanie z wartością 0. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Zapewnia, że wszystkie hasła zawierają przynajmniej 14 znaków. | Komenda: chsec -f /etc/security/user -s user -a minlen=8. Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, skrypt kończy działanie z kodem błędu 1. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Zapewnia, że wszystkie hasła zawierają przynajmniej dwa znaki alfabetu, z których jeden musi być wielką literą. | Komenda: chsec -f /etc/security/user -s user –a minalpha=4. Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Określa minimalną liczbę znaków niealfabetycznych w haśle na 2. | Komenda: #chsec –f /etc/security/user –s user –a minother=2. Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Zapewnia, że żadne hasła nie zawierają powtarzających się znaków. | Komenda: #chsec –f /etc/security/user –s user –a maxrepeats=1. Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Zapewnia, że hasło nie zostanie ponownie wykorzystane wcześniej niż po pięciu zmianach. | Komenda: #chsec –f /etc/security/user –s user –a histsize=5. Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Określa maksymalną liczbę tygodni, przez jaką hasło pozostanie ważne, na 13. | Komenda: #chsec –f /etc/security/user –s user –a maxage=8. Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Usuwa wszystkie wymagania dotyczące minimalnej liczby tygodni, przed upływem których hasło nie może zostać zmienione. | Komenda: #chsec –f /etc/security/user –s user –a minage=2. Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Określa na 4 maksymalną liczbę tygodni do zmiany hasła, które utraciło ważność, po utracie ważności wartości parametru maxage ustawionego przez użytkownika. | Komenda: #chsec –f /etc/security/user –s user –a maxexpired=4. Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Określa minimalną liczbę znaków, które nie mogą zostać powtórzone ze starego hasła, na 4. | Komenda: #chsec –f /etc/security/user –s user –a mindiff=4. Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Określa, że liczba dni oczekiwania, zanim system wyśle ostrzeżenie o wymaganej zmianie hasła, wynosi 5. | Komenda: #chsec –f /etc/security/user –s user –a pwdwarntime = 5. Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Powoduje sprawdzenie poprawności definicji użytkowników i naprawia błędy. | Komenda: /usr/bin/usrck -y ALL /usr/bin/usrck –n ALL. Wartość zwracana: komenda nie zwraca wartości. Komenda sprawdza i naprawia błędy, jeśli istnieją. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Blokuje konto po trzech kolejnych zakończonych niepowodzeniem próbach logowania. | Komenda: #chsec –f /etc/security/user –s user –a loginretries=3. Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Określa opóźnienie między jednym logowaniem zakończonym niepowodzeniem a drugim na 5 sekund. | Komenda: chsec -f /etc/security/login.cfg -s default -a logindelay=5. Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Określa liczbę nieudanych prób logowania na porcie, po wystąpieniu których port zostanie zablokowany, na 10 sekund. | Komenda: chsec -f /etc/security/lastlog -s username -a \ unsuccessful_login_count=10. Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Określa przedział czasu w porcie dla nieudanych prób logowania, zanim port zostanie wyłączony na 60 sekund. | Komenda: #chsec -f /etc/security/lastlog -s user –a time_last_unsuccessful_ login=60. Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Określa przedział czasu, po upływie którego port zostaje odblokowany po wyłączeniu, na 30 minut. | Komenda: #chsec -f /etc/security/login.cfg -s default -a loginreenable = 30. Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Określa przedział czasu na wpisanie hasła na 30 sekund. | Komenda: chsec -f /etc/security/login.cfg -s usw -a logintimeout=30. Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1. |
164.308 (a) (5) (ii) (D) 164.312 (a) (2) (i) |
Zarządzanie hasłami (A): Implementuje procedury tworzenia, zmiany i zabezpieczania haseł. |
Zapewnia, że konta są blokowane po 35 dniach nieaktywności. | Komenda: grep TMOUT= /etc/security /.profile > /dev/null 2>&1if TMOUT = (35x24x60x60){#chsec -f /etc/security/user -s user -aaccount_locked = true}. Wartość zwracana: Jeśli komenda nie może ustawić wartości account_locked na true, skrypt kończy działanie z wartością 1. W przeciwnym razie komenda kończy działanie z wartością 0. |
164.312 (c) (1) |
Implementuje strategie i procedury w celu zabezpieczenia informacji EPHI przed niepoprawną zmianą lub zniszczeniem. | Ustawia strategie zaufanego wykonywania na ON (włączone). | Komenda: Włącza CHKEXEC, CHKSHLIB, CHKSCRIPT, CHKKERNEXT, STOP_ON_CHKFAIL,TE=ON For example, trustchk –p TE=ON CHKEXEC = ON, CHKSHLIB,=ON, CHKSCRIPT=ON, CHKKERNEXT = ON. Wartość zwracana: w przypadku niepowodzenia skrypt kończy działanie z wartością 1. |
164.312 (e) (1) |
Implementuje środki bezpieczeństwa technicznego, aby uniemożliwić nieautoryzowany dostęp do informacji EPHI podczas ich przesyłania przez sieć komunikacji elektronicznej. | Określa, czy są zainstalowane zestawy plików ssh. Jeśli nie są, wyświetlany jest komunikat o błędzie. | Komenda: # lslpp –l | grep openssh > /dev/null 2>&1. Wartość zwracana: jeśli kod powrotu dla tej komendy ma wartość 0, skrypt kończy działanie z wartością 0. Jeśli zestawy plików ssh nie są zainstalowane, skrypt kończy działanie z wartością 1 i wyświetli komunikat o błędzie.Install ssh filesets for secure transmission. |
| Funkcje HIPAA | Specyfikacja implementacji | Implementacja w interfejsie aixpert | Komendy i wartości zwracane |
|---|---|---|---|
Rejestrowanie błędów |
Konsoliduje błędy z różnych dzienników i wysyła je pocztą elektroniczną do administratora. | Określa, czy istnieją jakiekolwiek błędy sprzętu. Określa, czy istnieją błędy nienaprawialne, na podstawie pliku trcfile z katalogu /var/adm/ras/trcfile. Wysyła błędy do programu root@<hostname>. |
Komenda: errpt -d H. Wartość zwracana: Jeśli operacja powiedzie się, ta komenda kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z wartością 1. |
Włączenie FPM |
Zmienia uprawnienia do plików. | Zmienia uprawnienia plików na podstawie listy uprawnień i plików za pomocą komendy fpm. | Komenda: # fpm -1 <level> -f <commands file>. Wartość zwracana: Jeśli operacja powiedzie się, ta komenda kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z wartością 1. |
Włączenie RBAC |
Tworzy użytkowników isso, so oraz sa i przypisuje odpowiednie role do tych użytkowników. | Sugeruje utworzenie użytkowników isso, so oraz sa. Przypisuje odpowiednie role do tych użytkowników. |
Komenda: /etc/security/pscexpert/bin/RbacEnablement. |