Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Entra ID voldoet aan identiteitsgerelateerde praktijkvereisten voor het implementeren van HIPAA-beveiliging (Health Insurance Portability and Accountability Act of 1996). Als u HIPAA-compatibel wilt zijn, implementeert u de beveiliging met behulp van deze richtlijnen, met andere benodigde configuraties of processen.
Voor de auditcontroles:
Gegevensbeheer instellen voor persoonlijke gegevensopslag.
Gevoelige gegevens identificeren en labelen.
Configureer auditverzameling en beveiligde logboekgegevens.
Preventie van gegevensverlies configureren.
Schakel gegevensbeveiliging in.
Ter bescherming:
Bepaal waar PHI-gegevens (Protected Health Information) worden opgeslagen.
Identificeer en beperk eventuele risico's voor gegevens die zijn opgeslagen.
Dit artikel bevat relevante HIPAA-beveiligingsformulering, gevolgd door een tabel met Aanbevelingen en richtlijnen van Microsoft om HIPAA-naleving te realiseren.
Auditcontrole
De volgende inhoud is beveiligingsrichtlijnen van HIPAA. Zoek microsoft-aanbevelingen om te voldoen aan de beveiligingsvereisten voor de implementatie.
HIPAA-waarborg - auditcontroles
Implement hardware, software, and/or procedural mechanisms that record and examine activity in information systems that contain or use electronic protected health information.
| Aanbeveling | Handeling |
|---|---|
| Microsoft Purview inschakelen |
Microsoft Purview helpt bij het beheren en bewaken van gegevens door gegevensbeheer te bieden. Met Purview kunt u nalevingsrisico's minimaliseren en voldoen aan wettelijke vereisten. Microsoft Purview in de beheerportal biedt een geïntegreerde gegevensbeheerservice waarmee u uw on-premises, multicloud- en SaaS-gegevens (Software-as-Service) kunt beheren. Microsoft Purview is een framework, een reeks producten die samenwerken om visualisatie van gevoelige gegevenslevenscyclusbeveiliging te bieden voor gegevens en preventie van gegevensverlies. |
| Microsoft Sentinel inschakelen |
Microsoft Sentinel biedt OPLOSSINGEN voor beveiligingsinformatie en gebeurtenisbeheer (SIEM) en beveiligingsindeling, automatisering en respons (SOAR). Microsoft Sentinel verzamelt auditlogboeken en maakt gebruik van ingebouwde AI om grote hoeveelheden gegevens te analyseren.
MET SIEM kan een organisatie incidenten detecteren die niet kunnen worden gedetecteerd. |
| Azure Monitor configureren | Gebruik Azure Monitor-logboeken om logboeken te verzamelen en in te delen, met uitbreidingen naar cloud- en hybride omgevingen. Het biedt aanbevelingen voor belangrijke gebieden over het beveiligen van resources in combinatie met het Vertrouwenscentrum van Azure. |
| Logboekregistratie en bewaking inschakelen |
Logboekregistratie en bewaking zijn essentieel voor het beveiligen van een omgeving. De gegevens ondersteunen onderzoeken en helpen potentiële bedreigingen te detecteren door ongebruikelijke patronen te identificeren. Schakel logboekregistratie en bewaking van services in om het risico op onbevoegde toegang te verminderen. We raden u aan activiteitenlogboeken van Microsoft Entra te controleren. |
| De omgeving scannen op elektronische beschermde gezondheidsinformatie (ePHI-gegevens) | Microsoft Purview kan worden ingeschakeld in de controlemodus om te scannen welke ePHI zich in de gegevensomgeving bevindt en de resources die worden gebruikt om die gegevens op te slaan. Deze mogelijkheid helpt bij het tot stand brengen van gegevensclassificatie en -labels op basis van de gevoeligheid van de gegevens. |
| Beleid voor preventie van gegevensverlies (DLP) maken | DLP-beleid helpt bij het opzetten van processen om ervoor te zorgen dat gevoelige gegevens niet verloren gaan, misbruikt of worden geopend door onbevoegde gebruikers. Hiermee voorkomt u gegevensschendingen en exfiltratie. Microsoft Purview DLP onderzoekt e-mailberichten, navigeer naar de Microsoft Purview-portal om het beleid te controleren en deze aan te passen voor uw organisatie. |
| Bewaking via Azure Policy inschakelen | Azure Policy helpt bij het afdwingen van organisatiestandaarden en maakt het mogelijk om de status van naleving in een omgeving te beoordelen. Deze aanpak zorgt voor consistentie, naleving van regelgeving en bewaking met beveiligingsaanaanvelingen via Microsoft Defender voor Cloud |
| Vereisten voor apparaatbeheer beoordelen | Microsoft Intune kan worden gebruikt om Mobile Device Management (MDM) en Mobile Application Management (MAM) te bieden. Microsoft Intune biedt controle over bedrijfs- en persoonlijke apparaten. Mogelijkheden zijn onder andere het beheren van hoe apparaten kunnen worden gebruikt en beleidsregels afdwingen die u directe controle geven over mobiele toepassingen. |
| Toepassingsbeveiliging | Microsoft Intune kan helpen bij het opzetten van een framework voor gegevensbeveiliging dat betrekking heeft op de Microsoft 365 Office-toepassingen en deze op verschillende apparaten op te nemen. Beveiligingsbeleid voor apps zorgt ervoor dat organisatiegegevens veilig blijven en zijn opgenomen in de app op zowel persoonlijke apparaten (BYOD) als apparaten in bedrijfseigendom. |
| Intern risicobeheer configureren | Microsoft Purview Insider Risk Management correleert signalen om mogelijke schadelijke of onbedoelde interne risico's te identificeren, zoals IP-diefstal, gegevenslekken en beveiligingsschendingen. Met Insider Risk Management kunt u beleidsregels maken voor het beheren van beveiliging en naleving. Deze mogelijkheid is gebaseerd op het principe van privacy standaard, gebruikers worden standaard gepseudonimiseerd en op rollen gebaseerde toegangsbeheer en auditlogboeken zijn aanwezig om de privacy op gebruikersniveau te waarborgen. |
| Communicatiecompatibiliteit configureren | Microsoft Purview Communication Compliance biedt de hulpprogramma's waarmee organisaties naleving van regelgeving kunnen detecteren, zoals naleving voor Securities and Exchange Commission (SEC) of FINRA-standaarden (Financial Industry Regulatory Authority). Het hulpprogramma bewaakt op schendingen van het bedrijf, zoals gevoelige of vertrouwelijke informatie, lastigvallende of bedreigende taal en het delen van inhoud voor volwassenen. Deze mogelijkheid is standaard gebouwd met privacy, gebruikersnamen worden standaard gepseudonimiseerd, op rollen gebaseerd toegangsbeheer is ingebouwd, onderzoekers worden aangemeld door een beheerder en auditlogboeken zijn ingesteld om de privacy op gebruikersniveau te waarborgen. |
Beveiligingsmaatregelen
De volgende inhoud bevat de richtlijnen voor beveiligingsmaatregelen van HIPAA. Zoek Microsoft-aanbevelingen om te voldoen aan HIPAA-naleving.
HIPAA - beveiliging
Conduct an accurate and thorough safeguard of the potential risks and vulnerabilities to the confidentiality, integrity, and availability of electronic protected health information held by the covered entity.
| Aanbeveling | Handeling |
|---|---|
| Omgeving scannen op ePHI-gegevens |
Microsoft Purview kan in auditmodus worden ingeschakeld om te scannen welke ePHI zich in de gegevensomgeving bevindt en welke resources worden gebruikt om die gegevens op te slaan. Deze informatie helpt bij het vaststellen van gegevensclassificatie en het labelen van de vertrouwelijkheid van de gegevens. Bovendien biedt het gebruik van Content Explorer inzicht in waar de gevoelige gegevens zich bevinden. Met deze informatie kunt u het labeltraject beginnen, van het handmatig toepassen van labels of labelaanbevelingen aan de kant van de client tot automatisch labelen aan de kant van de service. |
| Priva inschakelen om Microsoft 365-gegevens te beveiligen | Microsoft Priva evalueert ePHI-gegevens die zijn opgeslagen in Microsoft 365, scant en evalueert op gevoelige informatie. |
| Azure Security-benchmark inschakelen | Microsoft Cloud Security Benchmark biedt controle over gegevensbescherming in Azure-services en biedt een basislijn voor implementatie voor services die ePHI opslaan. De controlemodus biedt deze aanbevelingen en herstelstappen om de omgeving te beveiligen. |
| Defender Vulnerability Management inschakelen | Microsoft Defender Vulnerability Management is een ingebouwde module in Microsoft Defender voor Eindpunt. De module helpt u bij het identificeren en detecteren van beveiligingsproblemen en onjuiste configuraties in realtime. Het module helpt u ook om prioriteit te geven aan het presenteren van de bevindingen in een dashboard en rapporten over apparaten, VM's en databases. |
Meer informatie
Zero Trust-pijler: apparaten, gegevens, toepassing, zichtbaarheid, automatisering en indeling
Zero Trust Pillar: Gegevens, zichtbaarheid, automatisering en indeling