Ustawa Health Insurance Portability and Accountability Act (HIPAA)

Ustawa Health Insurance Portability and Accountability Act (HIPAA) to profil zabezpieczeń skupiający się na ochronie danych EPHI (Electronically Protected Health Information - Elektronicznie chronione informacje dotyczące zdrowia).

Reguła zabezpieczeń HIPAA skupia się w szczególności na ochronie informacji EPHI i tylko niektóre agencje mają podlegać regule zabezpieczeń HIPAA w oparciu o ich funkcję i korzystanie z informacji EPHI.

Wszystkie obsługiwane obiekty HIPAA, podobnie jak niektóre instytucje rządowe, muszą być zgodne z regułą zabezpieczeń HIPAA.

Reguła zabezpieczeń HIPAA skupia się na ochronie poufności, integralności i dostępności informacji EPHI zgodnie z definicją w regule zabezpieczeń.

Informacje EPHI, którą obsługiwany obiekt tworzy, odbiera, przechowuje lub wysyła, muszą być chronione przed przewidywalnymi zagrożeniami, narażeniem na niedozwolone użycie oraz ujawnienie.

Wymagania, standardy i specyfikacje implementacji reguły bezpieczeństwa HIPAA dotyczą następujących obsługiwanych obiektów:
  • Świadczący opiekę zdrowotną
  • Plany zdrowia
  • Izby rozrachunkowe służby zdrowia
  • Recepty opieki zdrowotnej i sponsorzy kart leków
Poniższa tabela zawiera szczegóły dotyczące kilku sekcji reguły zabezpieczeń HIPAA, a każda sekcja zawiera kilka standardów i specyfikacji implementacji.
Uwaga: Wszystkie niestandardowe pliki skryptowe, które są udostępniane w celu zachowania zgodności HIPAA, znajdują się w katalogu /etc/security/pscexpert/bin .
Tabela 1. Reguły i szczegóły implementacji ustawy HIPAA
Sekcje reguły bezpieczeństwa HIPAA Specyfikacja implementacji Implementacja w interfejsie aixpert Komendy i wartości zwracane

164.308 (a) (1) (ii) (D)

164.308 (a) (5) (ii) (C)

164.312 (b)

Implementuje procedury regularnego sprawdzania rekordów aktywności systemu informacyjnego, takich jak dzienniki kontroli, raporty dostępu i raporty incydentów bezpieczeństwa. Określa, czy w systemie jest włączona kontrola.

Komenda:

#audit query.

Wartość zwracana: Jeśli operacja powiedzie się, ta komenda kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z wartością 1.

164.308 (a) (1) (ii) (D)

164.308 (a) (5) (ii) (C)

166.312 (b)

Implementuje procedury regularnego sprawdzania rekordów aktywności systemu informacyjnego, takich jak dzienniki kontroli, raporty dostępu i raporty incydentów bezpieczeństwa. Włącza kontrolę w systemie. Ponadto konfiguruje zdarzenia do przechwytywania.

Komenda:

# audit start >/dev/null 2>&1.

Wartość zwracana: Jeśli operacja powiedzie się, ta komenda kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z wartością 1.

Kontrolowane są następujące zdarzenia:

FILE_Mknod, FILE_Open, FS_Mkdir, PROC_Execute, DEV_Create, FILE_Acl, FILE_Chpriv, FILE_Fchpriv, FILE_Mode, INIT_Start, PASSWORD_Change, PASSWORD_Check, PROC_Adjtime, PROC_Kill, PROC_Privilege, PROC_Setpgid, USER_SU, USER_Change, USER_Create, USER_Login, USER_Logout, USER_Reboot, USER_Remove, USER_SetEnv, USER_SU, FILE_Acl,FILE_Fchmod, FILE_Fchown

164.312 (a) (2) (iV)

Szyfrowanie i deszyfrowanie (A):

Implementuje mechanizm do szyfrowania i deszyfrowania informacji EPHI.
Określa, czy w systemie jest włączony szyfrowany system plików (EFS).

Komenda:

# efskeymgr -V >/dev/null 2>&1.

Wartość zwracana: jeśli system EFS jest już włączony, ta komenda kończy działanie z wartością 0. Jeśli system EFS nie jest włączony, ta komenda kończy działanie z wartością 1.

164.312 (a) (2) (iii)

Automatyczne wylogowanie (A):

Implementuje procedury elektroniczne do zakończenia sesji elektronicznej po upływie predefiniowanego czasu nieaktywności.
Konfiguruje system w celu wylogowania się z procesów interaktywnych po 15 minutach braku aktywności.

Komenda:

grep TMOUT= /etc/security /.profile > /dev/null 2>&1

echo "TMOUT=900 ; TIMEOUT=900; export TMOUT TIMEOUT.

Wartość zwracana: jeśli komenda nie może znaleźć wartości TMOUT=15, skrypt kończy działanie z wartością 1. W przeciwnym razie komenda kończy działanie z wartością 0.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Zapewnia, że wszystkie hasła zawierają przynajmniej 14 znaków.

Komenda:

chsec -f /etc/security/user -s user -a minlen=8.

Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, skrypt kończy działanie z kodem błędu 1.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Zapewnia, że wszystkie hasła zawierają przynajmniej dwa znaki alfabetu, z których jeden musi być wielką literą.

Komenda:

chsec -f /etc/security/user -s user –a minalpha=4.

Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Określa minimalną liczbę znaków niealfabetycznych w haśle na 2.

Komenda:

#chsec –f /etc/security/user –s user –a minother=2.

Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Zapewnia, że żadne hasła nie zawierają powtarzających się znaków.

Komenda:

#chsec –f /etc/security/user –s user –a maxrepeats=1.

Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Zapewnia, że hasło nie zostanie ponownie wykorzystane wcześniej niż po pięciu zmianach.

Komenda:

#chsec –f /etc/security/user –s user –a histsize=5.

Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Określa maksymalną liczbę tygodni, przez jaką hasło pozostanie ważne, na 13.

Komenda:

#chsec –f /etc/security/user –s user –a maxage=8.

Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Usuwa wszystkie wymagania dotyczące minimalnej liczby tygodni, przed upływem których hasło nie może zostać zmienione.

Komenda:

#chsec –f /etc/security/user –s user –a minage=2.

Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Określa na 4 maksymalną liczbę tygodni do zmiany hasła, które utraciło ważność, po utracie ważności wartości parametru maxage ustawionego przez użytkownika.

Komenda:

#chsec –f /etc/security/user –s user –a maxexpired=4.

Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Określa minimalną liczbę znaków, które nie mogą zostać powtórzone ze starego hasła, na 4.

Komenda:

#chsec –f /etc/security/user –s user –a mindiff=4.

Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Określa, że liczba dni oczekiwania, zanim system wyśle ostrzeżenie o wymaganej zmianie hasła, wynosi 5.

Komenda:

#chsec –f /etc/security/user –s user –a pwdwarntime = 5.

Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Powoduje sprawdzenie poprawności definicji użytkowników i naprawia błędy.

Komenda:

/usr/bin/usrck -y ALL

/usr/bin/usrck –n ALL.

Wartość zwracana: komenda nie zwraca wartości. Komenda sprawdza i naprawia błędy, jeśli istnieją.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Blokuje konto po trzech kolejnych zakończonych niepowodzeniem próbach logowania.

Komenda:

#chsec –f /etc/security/user –s user –a loginretries=3.

Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Określa opóźnienie między jednym logowaniem zakończonym niepowodzeniem a drugim na 5 sekund.

Komenda:

chsec -f /etc/security/login.cfg -s default -a logindelay=5.

Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Określa liczbę nieudanych prób logowania na porcie, po wystąpieniu których port zostanie zablokowany, na 10 sekund.

Komenda:

chsec -f /etc/security/lastlog -s username -a \ unsuccessful_login_count=10.

Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Określa przedział czasu w porcie dla nieudanych prób logowania, zanim port zostanie wyłączony na 60 sekund.

Komenda:

#chsec -f /etc/security/lastlog -s user –a time_last_unsuccessful_ login=60.

Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Określa przedział czasu, po upływie którego port zostaje odblokowany po wyłączeniu, na 30 minut.

Komenda:

#chsec -f /etc/security/login.cfg -s default -a loginreenable = 30.

Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Określa przedział czasu na wpisanie hasła na 30 sekund.

Komenda:

chsec -f /etc/security/login.cfg -s usw -a logintimeout=30.

Wartość zwracana: Jeśli powiodło się, ten skrypt kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z kodem błędu 1.

164.308 (a) (5) (ii) (D)

164.312 (a) (2) (i)

Zarządzanie hasłami (A):

Implementuje procedury tworzenia, zmiany i zabezpieczania haseł.
Zapewnia, że konta są blokowane po 35 dniach nieaktywności.

Komenda:

grep TMOUT= /etc/security /.profile > /dev/null 2>&1if TMOUT = (35x24x60x60){#chsec -f /etc/security/user -s user -aaccount_locked = true}.

Wartość zwracana: Jeśli komenda nie może ustawić wartości account_locked na true, skrypt kończy działanie z wartością 1. W przeciwnym razie komenda kończy działanie z wartością 0.

164.312 (c) (1)

Implementuje strategie i procedury w celu zabezpieczenia informacji EPHI przed niepoprawną zmianą lub zniszczeniem. Ustawia strategie zaufanego wykonywania na ON (włączone).

Komenda:

Włącza CHKEXEC, CHKSHLIB, CHKSCRIPT, CHKKERNEXT, STOP_ON_CHKFAIL,TE=ON For example, trustchk –p TE=ON CHKEXEC = ON, CHKSHLIB,=ON, CHKSCRIPT=ON, CHKKERNEXT = ON.

Wartość zwracana: w przypadku niepowodzenia skrypt kończy działanie z wartością 1.

164.312 (e) (1)

Implementuje środki bezpieczeństwa technicznego, aby uniemożliwić nieautoryzowany dostęp do informacji EPHI podczas ich przesyłania przez sieć komunikacji elektronicznej. Określa, czy są zainstalowane zestawy plików ssh. Jeśli nie są, wyświetlany jest komunikat o błędzie.

Komenda:

# lslpp –l | grep openssh > /dev/null 2>&1.

Wartość zwracana: jeśli kod powrotu dla tej komendy ma wartość 0, skrypt kończy działanie z wartością 0. Jeśli zestawy plików ssh nie są zainstalowane, skrypt kończy działanie z wartością 1 i wyświetli komunikat o błędzie.Install ssh filesets for secure transmission.

Poniższa tabela zawiera szczegóły dotyczące kilku funkcji reguły zabezpieczeń HIPAA, a każda funkcja zawiera kilka standardów i specyfikacji implementacji.
Tabela 2. Funkcje i szczegóły implementacji ustawy HIPAA
Funkcje HIPAA Specyfikacja implementacji Implementacja w interfejsie aixpert Komendy i wartości zwracane

Rejestrowanie błędów

Konsoliduje błędy z różnych dzienników i wysyła je pocztą elektroniczną do administratora.

Określa, czy istnieją jakiekolwiek błędy sprzętu.

Określa, czy istnieją błędy nienaprawialne, na podstawie pliku trcfile z katalogu /var/adm/ras/trcfile.

Wysyła błędy do programu root@<hostname>.

Komenda:

errpt -d H.

Wartość zwracana: Jeśli operacja powiedzie się, ta komenda kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z wartością 1.

Włączenie FPM

Zmienia uprawnienia do plików. Zmienia uprawnienia plików na podstawie listy uprawnień i plików za pomocą komendy fpm.

Komenda:

# fpm -1 <level> -f <commands file>.

Wartość zwracana: Jeśli operacja powiedzie się, ta komenda kończy działanie z wartością 0. Jeśli operacja nie powiedzie się, komenda kończy działanie z wartością 1.

Włączenie RBAC

Tworzy użytkowników isso, so oraz sa i przypisuje odpowiednie role do tych użytkowników.

Sugeruje utworzenie użytkowników isso, so oraz sa.

Przypisuje odpowiednie role do tych użytkowników.

Komenda:

/etc/security/pscexpert/bin/RbacEnablement.