如何运用AWS / AZURE实现PCI / HIPAA合规

随着云的快速增长,对安全性的担忧也与日俱增。当使用云服务的公司也负责维护符合HIPAA或PCI等严格规定的责任时,这些担忧就会加剧。事实上,安全性和合规性是围绕云迁移的两个最引人关注的问题,特别是当亚马逊Web服务(AWS)和微软(Microsoft) Azure等大型供应商声称这项责任完全是为了客户的责任。许多公司不了解云平台的基础技术,并选择建立内部解决方案,以更好地将一起控制在合规性要求之内。

如何运用AWS / AZURE实现PCI / HIPAA合规

如何运用AWS / AZURE实现PCI / HIPAA合规

HIPAA合规

在所有医疗保健提供商都有单一租用的IT环境之前,HIPAA立法已经在云计算的猛攻之前被通过。HIPAA旨在通过电子健康记录增加信息共享,并包括与受保护的健康信息(PHI)相关的规定。 2009年HIPAA扩大了HIPAA,以进一步保护PHI的安全和隐私。这两种立法都没有解决多租用环境的独特问题。

在寻求合规方面,主要责任在于使用云服务作为“被覆盖的实体”的医疗保健公司。合规要求可以依据“业务伙伴”扩展到云服务提供商。HIPAA要求规定,当业务伙伴代表被覆盖实体履行职能或活动时,被覆盖实体和业务伙伴必须写入合同。 本合同用于澄清和限制商业伙伴使用和披露PHI。云服务提供商是独一无二的,因为它们为覆盖的实体提供了开发符合HIPAA / HITECH标准的产品的环境,但是它们本身不需要经过相同的认证。事实上,目前云计算提供商没有HIPAA认证。

AWS将其HIPAA管理程序与FedRAMP和NIST 800-53进行对标,这些程序的标准高于HIPAA。只有9个AWS服务符合HIPAA标准。 Azure有更多的合格服务。两家公司都将与覆盖实体签订业务伙伴协议(BAA)。

PCI合规性

支付卡行业(PCI)数据安全标准(DSS)是一种信息安全标准,要求企业采用围绕客户数据的控制措施,以防止信用卡欺诈。该标准适用于持有,处理或交换持卡人信息的任何企业。

像HIPAA / HITECH一样,云服务提供商只提供符合标准的环境,但认证是使用云服务的公司的责任。合规性不会自动转换为认证。

大多数AWS服务已由独立的合格安全评估员(QSA)验证,以符合PCI标准。 AWS将为商业客户提供PCI合规包,其中包含用于寻求认证的合适的合规文件。该软件包明确了AWS和商家的责任。AWS进一步通过满足Visa全球服务提供商注册管理机构和符合万事达卡服务提供商列表的所有适用要求来证明其遵守要求。

较少的Azure服务符合PCI DSS要求。Azure为寻求PCI DSS认证的客户提供Azure客户PCI指南,并未在万事达卡或Visa列表中列为投诉服务提供商。 Azure对其环境进行年度评估,以验证其符合标准。

问题

虽然安全性和合规性是CIO和CTO的首要问题,但问题在于云服务提供商的客户需要解决,而不是服务提供商。 AWS和Azure提供客户使用的虚拟化环境来开发各自的解决方案。几个企业在这些公共云平台上实现了HIPAA或PCI合规性和认证。

在寻求HIPAA或PCI合规的时候,不是每个云平台都可以被考虑的。企业应该与在SLA中提供安全和合规性保证的服务提供商合作。通过SLA记录实体之间的责任,确保所有各方,包括评估人员了解合规要求如何得到满足。

Add Comment

Required fields are marked *. Your email address will not be published.