如何解决AWS SQS不符合HIPAA的事实?


21

我有一个用例,其中来自S3的数据排队进入AWS SQS,后者又连接到CloudWatch,其指标将触发AWS Lambda。

但是,我希望该体系结构符合HIPAA。所以,我想出了这个主意:

  1. 我的S3存储桶收到文件后,
  2. 启动Lambda函数,该函数对文件进行哈希/名称加扰,然后复制到另一个S3存储桶(通过aws cp
  3. 将具有散列名称的存储桶连接到SQS队列

这是一种良好且安全的做法吗?还是有更好的解决方法?(如果我可以将S3的加密密钥发送到SQS,将感到非常高兴。但是不确定是否可以或可能)

Answers:


19

根据Amazon AWS

客户可以在指定为HIPAA账户的账户中使用任何AWS服务,但他们仅应在BAA中定义的符合HIPAA要求的服务中处理,存储和传输PHI。今天有十种符合HIPAA要求的服务,包括AWS Snowball,Amazon DynamoDB,Amazon EBS,Amazon EC2,Amazon Elastic MapReduce(EMR),Amazon Elastic Load Balancing(ELB),Amazon Glacier,Amazon Relational Database Service(RDS)[MySQL,仅Oracle和PostgreSQL引擎],Amazon Aurora [仅MySQL兼容版本],Amazon Redshift和Amazon S3。

来源:https : //aws.amazon.com/compliance/hipaa-compliance/

这意味着只要您不在SQS中存储或传输PHI,就仅存储有关该PHI的存储位置的信息-您可能可以通过审核规则。符合HIPAA。

在您描述的体系结构中,SQS队列不需要包含任何PHI内容。这将使其符合上述声明。

此白皮书自2017年1月起提供了有关AWS的HIPAA合规性的更多信息-https: //d0.awsstatic.com/whitepapers/compliance/AWS_HIPAA_Compliance_Whitepaper.pdf

具体SQS被提及,并在HIPAA FAQ解释- https://aws.amazon.com/blogs/security/frequently-asked-questions-about-hipaa-compliance-in-the-aws-cloud-part-two/

更新:从2017年5月1日起,SQS现在符合HIPAA。https://aws.amazon.com/about-aws/whats-new/2017/05/amazon-simple-queue-service-sqs-is-now-a-hipaa-eligible-service/

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.