1、让业务伙伴签订协议。Kam指出,协定涵盖的实体应该认真阅读云计算提供商的服务水平协议(SLA)条款,充分了解自己的责任和风险,并为“承担”风险做好准备。“证实云计算管理者、存储产品供应商和应用程序开发员中谁对数据泄露问题负责。”

2、限制用户访问。Kam指出,协议覆盖的较大的实体可以通过私有云计算来消除风险。“他们可以仅通过限制机构及业务伙伴等分支机构的访问就能消除风险,”他说,“协议覆盖的小实体只能听从云计算提供商提供的摆布了。”

3、研究应用程序。Kam指出,当提到安全性的问题时,云计算水平应用程序会带来问题。不仅如此,联邦法律要求应该把对“受保护的健康信息”的访问控制、限制到最少的数据段。“这就意味着访问仅限于授权用户或已验证用户,信息技术人员可以登录并检查所有的访问情况,”他说,“然而,这是应用程序本身的一个功能,并不是所有的程序设计能够满足这种安全需要。”除此之外,他指出,另外一个问题是应用程序的互操作性问题,各个程序间无法安全顺利地实现数据移动,容易造成数据泄漏。“为两个应用程序的互操作性制定标准协议非常重要,”Kam表示,“这个问题取决于供应商,但是并没有得到高度重视。”

4、确定第三方的合法性。Kam指出,协议覆盖的小实体在云提供商保护“受保护的健康信息”问题上没有发言权。反过来,对于诊所和其它协议覆盖的小实体来说,为医疗协会和机构等创造平等竞争场(leveltheplayingfield)的方法是对云计算提供商进行认证,计算达到医疗信息电子化系统和健康保险流通与责任法案的要求。他指出,联邦政府目前已经推出了一个类似的计划,名叫FedRAMP,即联邦风险授权管理。

5、将个人验证信息和受保护的健康信息存档。Kam指出,档案提供了完整的个人验证信息(PII)和受保护的健康信息,这些信息都是机构所保存的纸质或电子信息。“档案将帮助确定机构收集、使用、保存和处理个人验证信息的方式,”他说,“个人验证信息档案揭示了数据泄露的风险,机构可以对个人验证信息数据进行战略保护,根据真实信息制定租价的响应计划。”他补充道,个人验证信息和受保护的健康信息存档以及隐私和安全风险评估能够帮助确定遵从性、减少数据泄露的不良后果。

6、制定事故响应规划(incidentresponseplan,IRP)。事故响应规划是一种高效的、高性价比的方法,制定数据泄露事故指南可以帮助机构达到医疗信息电子化系统和健康保险流通与责任法案的要求。“事故响应规划为响应小组提供了隐私事故的责任和行动指南,为监管机构提供了确定通知规定的具体说明,”Kam说。

关注中国IDC圈官方微信:idc-quan 我们将定期推送IDC产业最新资讯

查看心情排 行你看到此篇文章的感受是:


  • 支持

  • 高兴

  • 震惊

  • 愤怒

  • 无聊

  • 无奈

  • 谎言

  • 枪稿

  • 不解

  • 标题党
2019-07-30 19:15:23
云安全 腾讯牵头制定首个“零信任”安全技术行业标准
7月25日,在中国通信标准化协会CCSA TC8 WG3第60次工作会议上,由腾讯牵头提案的“零信任安全技术-参考框架”行业标准正式通过权威专家组评审并成功立项。 <详情>
2019-07-30 12:48:00
云安全 云安全的12个阴暗面
过去十年,云计算和云安全已经取得长足进步,越来越多的企业对云安全的认知,从最初的顾忌和恐慌,转变为盲目的信任和依赖。但是近年来随着国内外云安全事件的不断发作,企 <详情>
2019-07-30 12:26:08
云安全 长亭科技全线产品升级支持IPv6防护服务
IPv6 能够提供更广泛的互联网连接,促进物联网、人工智能等新技术应用的发展,是全球公认的下一代互联网解决方案。在国家政策的大力推动下,各行业IPv6改造都在如火如荼地 <详情>
2019-07-25 17:40:43
云资讯 多云和安全注意事项
随着企业将工作负载从内部数据中心迁移到云平台,采用多个云平台已经为各种规模的企业带来了一些变革性的运营实践。应用程序环境从内部部署转向公共云,从裸机转移到容器, <详情>
2019-07-23 12:32:21
云安全 云安全风险概览 企业上云后的安全风险概览
数据和各类服务向云端迁移不禁让很多企业开始重新思考自己的网络安全体系。企业上云后究竟会面临什么样的安全风险? <详情>