【问题标题】:Membership Providers and HIPAA Compliance会员提供商和 HIPAA 合规性
【发布时间】:2010-11-15 12:50:17
【问题描述】:

有谁知道在 ASP.NET 2.0+ 中提供的 SQL 和 Active Directory 成员资格提供程序是否符合 HIPAA?

澄清:

我了解 HIPAA 要求确保患者信息的安全,并制定了某些政策来保护对这些信息的访问。 Microsoft 的 SQL 和 AD Membership Providers 能否用于处理访问此信息的用户的身份验证?我希望需要建立一些策略,例如密码长度和复杂性,但是对于它们存储信息的方式是否有任何继承会使它们因授权而失效?有什么问题或需要注意的地方吗?

【问题讨论】:

    标签: c# asp.net membership-provider hipaa


    【解决方案1】:

    这取决于你想用它们做什么,但简而言之,是的。 HIPAA 是关于保护数据的标准;只要您有办法提供安全性,这些标准并不是特别苛刻。这样,它很像 ISO 9001;只要您定义安全策略并坚持下去,就可以了。上述提供者是有效的工具。

    也就是说,您可能需要对您的数据做一些额外的事情,以确保它只能从您的应用程序中清楚地访问;某种程度的预加密可能是合适的。只需了解它可能不需要是 HEAVY 加密;很轻就可以了,只要你坚持使用它。

    【讨论】:

    • HIPAA 更多关于您如何保护/保护您的数据,然后是您使用什么来做这些。只要数据受到保护,并且只有被允许访问它的人才能访问,你就可以。
    【解决方案2】:

    我当然希望它是;)我们目前在我工作的健康保险公司使用带有 ADAM LDAP 的 2.0 成员资格提供程序。 HIPAA 和 PHI 是这里的游戏名称,此设置已通过我们的法律部门。

    【讨论】:

      【解决方案3】:

      我想说的是开箱即​​用,它符合 HIPAA。

      找出答案的方法是创建一个新的 Web 应用程序,其中只有一个 default.aspx,可能还有一个登录页面。然后单击解决方案资源管理器工具栏中的“ASP.NET 配置”工具以启动配置应用程序(如果您的站点托管在那里,您也可以从 IIS 执行此操作)。设置默认值,选择对所有功能使用 AspNetSqlProvider

      这将在您的 App_Data 文件夹中创建一个 ASPNETDB.MDF。右键单击它并选择“打开”。这将在服务器资源管理器中打开它,您可以在其中查看已创建的所有表。

      您会发现密码以散列形式存储在 aspnet_Membership 表中,而不是纯文本。这是好事。但是,电子邮件地址也以明文形式存储。如果我记得四年前的 HIPAA 培训,那就是 PII,至少应该假装很特别。事实上,任何有权访问数据库的人都可以找到任何成员的电子邮件地址。


      根据更新进行编辑:

      如果您只是在谈论使用它们进行身份验证和授权,我会说您没问题。您需要忽略电子邮件地址。

      【讨论】:

      • 您可以使用自定义提供商来解决电子邮件地址问题。
      猜你喜欢
      • 1970-01-01
      • 2013-03-26
      • 2017-05-27
      • 2015-11-18
      • 2011-05-27
      • 2012-03-23
      • 2011-10-08
      • 1970-01-01
      • 2013-02-12
      相关资源
      最近更新 更多