Saya mencari hosting aplikasi web yang sesuai HIPAA di Azure VM. Untuk database, saat ini saya condong ke arah menggunakan VM dengan Edisi Standar SQL 2014.
Karena TDE tidak tersedia dengan Edisi Standar, saya hanya akan menggunakan BitLocker untuk mengenkripsi seluruh drive. Menurut apa yang saya baca, bagaimanapun, tidak mungkin untuk mengenkripsi drive OS pada Azure VM tanpa menggunakan semacam layanan pihak ketiga (seperti CloudLink ).
Artikel dari MSDN ini menyiratkan bahwa adalah mungkin, bagaimanapun, untuk menggunakan BitLocker untuk mengenkripsi drive data. Karena itu, saya kira pertanyaan saya ada dua:
1) Apakah mungkin mengenkripsi drive data dengan BitLocker pada Azure VM?
2) Jika saya mendapatkan Azure VM dengan SQL Standard, apakah perlu mengenkripsi drive OS agar tetap mematuhi HIPAA?
sumber
Jawaban:
Penafian: Saya bukan pengacara.
Pertama, beberapa bacaan wajib:
Microsoft Azure Trust Center
Anda mungkin diminta untuk menandatangani BAA dengan penyedia cloud Anda (Azure.) Tanyakan kepada perwakilan kepatuhan Anda.
Berikut adalah Panduan Implementasi Azure HIPAA .
VM Azure, dan Azure SQL, serta instance SQL Server yang berjalan dalam Azure VMs, semuanya dalam cakupan dan didukung di sini.
Bitlocker cukup untuk enkripsi data saat istirahat. Ia menggunakan enkripsi AES dengan cara yang memenuhi persyaratan HIPAA (serta persyaratan organisasi serupa lainnya) untuk enkripsi data saat istirahat.
Selain itu, SQL Server tidak akan menyimpan data sensitif yang tidak dienkripsi pada drive OS kecuali Anda mengkonfigurasi SQL untuk melakukannya ... seperti misalnya mengkonfigurasi TempDB agar hidup di drive OS atau sesuatu.
Enkripsi sel / bidang / kolom dalam basis data individual tidak diperlukan dengan anggapan Anda telah memenuhi persyaratan untuk enkripsi data secara diam-diam dengan cara lain, misalnya TDE atau Bitlocker.
Bagaimana Anda memilih untuk mengelola kunci enkripsi Bitlocker dapat muncul, karena itu tidak akan hidup di dalam chip TPM atau pada drive USB yang dapat dilepas karena Anda tidak memiliki akses ke mesin fisik. (Pertimbangkan memiliki sysadmin secara manual memasukkan kata sandi untuk membuka kunci drive data setiap kali server reboot.) Ini adalah semacam penarikan utama ke layanan seperti CloudLink, karena mereka mengelola kunci enkripsi yang sakral untuk Anda.
sumber
Menjawab komentar Anda: Jika Anda menginstal SQL Server pada D: dan Windows berjalan pada C :, data SQL akan hidup: file MDF dan LDF (pada D :), di TempDB (pada D :), dan di Memori. Mungkin dalam kondisi memori sangat rendah untuk data ditukar ke file halaman, yang mungkin hidup di C :. Mengunci halaman dalam memori dapat membantu. SQL 2014 harus mendukung ini. Lihat http://support.microsoft.com/kb/918483 .
sumber