メインコンテンツへスキップ
成果別 — モダナイゼーション & コンプライアンス

HIPAA Security Ruleコントロールを単一プラットフォームで — お客様のネットワーク内で

電子的個人健康情報(ePHI)はお客様のネットワーク内に留まります。アプリケーションエッジのHIPAAコントロールは単一のTR7プラットフォーム上で動作します。

HIPAA Security RuleのTechnical Safeguardsの章(164.312)は、ほぼ完全にアプリケーションエッジのコントロールを記述します:伝送中にePHIを暗号化し、誰がアクセスできるかを制御し、すべてのアカウントを認証し、誰が何をしたかを記録し、データの経路上での完全性を保護する。これらのコントロールを現場に配置するクラシックな2つの方法は高価です。アドオンキット:別々のベンダーからのWAAP、アクセスモジュール、マルチテナンシー、データマスキング — それぞれ別ライセンス、別パネル。クラウドエッジ:ePHIトラフィックを第三者のクラウドに移動させ;ユーザーと臨床アプリケーションの間の経路がもはやお客様の管理下になくなります。TR7は第三の道を提供します:お客様のモダンなサービスを保護するのと同じプラットフォームが、HIPAAのアプリケーションエッジのコントロールも同じTR7上で、お客様のネットワーク内で動作させます。ePHIはお客様のネットワーク内に留まります。監査記録はお客様の管理下に留まります。

Security Rule
164.312と164.308のアプリケーションエッジに属するコントロールが単一プラットフォームでカバーされる
単一プラットフォーム
TLS、WAAP、MFA、vTenant、PHIマスキング、監査が同じTR7上で — 別途モジュールなし
お客様のネットワーク
ePHIと監査ログはお客様のネットワーク内に留まる — 経路に第三者クラウドなし

HIPAAへの2つの高価な道 — そしてほとんどの臨床運用チームが本当に望む第三の道

臨床運用チームのHIPAA Security Ruleの範囲は、アプリケーションエッジで真実の瞬間を迎えます。患者ポータルのトラフィックはここで終端します。EHRアクセスの判断はここで行われます。ePHIはここから入り、出ます。164.312のTechnical Safeguards — 伝送中に暗号化、アクセスを制御、ユーザーを認証、活動を記録、完全性を保護 — はほぼ完全にアプリケーションエッジのコントロールです。164.308のInformation Access Managementセクションの大部分もそうです。

クラシックな答えは高価です。アドオンキット:あるベンダーからのWAAPモジュール、別のベンダーからのMFA付きアクセスモジュール、複数拠点の組織のためのマルチテナンシーアドオン、PHIパターンのためのデータマスキングモジュール — それぞれ別ライセンス、それぞれ別パネル、すべてをお客様のチームが統合します。クラウドエッジ:ePHIトラフィックを第三者のWAAPに移動 — ユーザーと臨床アプリケーションの間の経路を他社のプラットフォームに委ね;ガバナンスチームが「ePHIはどこで検査されているのか?」と尋ねたとき、お客様の答えには契約条項が含まれます。

第三の道、それはほとんどの臨床運用チームが本当に望む道です:アプリケーションエッジのHIPAAコントロールを、すでに監査境界内にあるネットワーク上で、単一プラットフォームでカバーすること。TR7はこの道のために作られています。TLS、WAAP、ePHIに到達するすべてのアカウントへのMFA、vTenant分離、PHIマスキング、監査;同じTR7上で。監査人は証拠を求めます;単一のオペレーターパネルがそれらを生成します。

TR7がアプリケーションエッジでHIPAAにもたらす6つのコントロール

それぞれ単独でも重要です。すべてを合わせると、アプリケーションエッジが単一プラットフォームで動作するHIPAAコンプライアンスがどう見えるかを描き出します。

Transmission Security — ePHIはedgeで暗号化される(164.312(e))

TR7のedgeでモダンな暗号によるTLS終端、最新の証明書、OCSP stapling、HSTS、必要な場所でのmTLSオプション。ePHIは臨床backendに到達する前に、164.312(e)(2)(ii)の暗号化期待を満たします。

Access Control + 自動ログオフ(164.312(a))

AAM Service-Based Authenticationが、ePHIに面したすべてのアプリケーションを、一意のユーザー識別、ロールベースのアクセスポリシー、設定可能なセッションタイムアウト、自動ログオフでラップします。臨床アプリケーションは期待するユーザー識別を受け取ります;TR7はアクセス制御面をその前で適用します。

Person/Entity Authentication — アクセスのedgeでMFA(164.312(d))

TR7経由でePHIに到達するすべてのアカウントへ、アクセスのedgeでMFA — 臨床スタッフ、管理者、外部リソース、サービスアカウント。ネイティブのOIDC、SAML、TOTP、FIDO2。HHSの2024年12月27日付Notice of Proposed Rulemakingの文書は、MFAの「addressable」分類を撤廃し必須化する方向であり;TR7はすでにこのモデルに整合しています。

ePHI環境の分離 — vTenant + QoS + route

vTenantは、同じTR7インフラ上でePHIと非ePHIワークロードの間に管理的、運用的、観測的な分離を提供します。QoSプールは臨床トラフィックに独自の帯域幅エンベロープを与えます;vServiceベースのrouteテーブルがePHI向けのフローを別に保ちます。複数拠点のヘルスケア組織やBusiness Associateのサービスプロバイダーのために、vTenantは各拠点または顧客ごとに別個のデバイスを必要とせずに分離をスケールさせます。

応答内のPHIマスキング(minimum-necessary、164.502(b))

TR7は、APIおよびHTML応答内のPHIパターン — 患者記録番号(MRN)、氏名、生年月日、識別子 — を検出し、アプリケーションエッジから出る前にポリシーに従ってマスクします。アプリケーションコードを変更せずに、限定的なロールを持つスタッフへの出力に対してminimum-necessary開示の原則をサポートします。

Audit Controls(164.312(b)) — 集中型かつコマンドレベル

アクセスイベント、トラフィック判断、WAAP検出、MFA結果、臨床インフラへのSSHセッションが同じ監査記録を共有します。管理セッションのためのコマンドレベルSSH記録;別途PAM製品なしで調査対応可能。SIEMエクスポートはプラットフォーム全体で一貫したタクソノミーで行われます — 監査人や違反調査官が求める証拠は単一の場所から得られます。

TR7がHIPAAプログラムにもたらすもの

以下の各機能は、お客様のモダンなサービスを配信し保護するのと同じTR7プラットフォーム上で動作します。

edgeでのモダンな暗号によるTLS終端

最新のTLSバージョン、モダンな暗号スイート、OCSP stapling、自動証明書管理。必要な場所でのmTLS。164.312(e) Transmission Securityの期待をサポートします。

患者ポータル、telehealth、EHRフロント化アプリケーションの前にWAAP

10,000+のシグネチャと46ファクターのスコアリングエンジン。OWASPカテゴリ、一般的なヘルスケアスタックのためのフレームワーク固有の保護、監査とインシデントプロセスのためのCWE/CAPEC/MITREマッピング。インライン block または検出のみモード。

レガシーEHR認証の上にモダンSSO

AAM Service-Based Authenticationが、レガシーのEHRまたは臨床アプリケーションをお客様のIdPからのOIDCまたはSAML SSOでラップします。レガシーbackendは期待するアイデンティティ部分を受け取ります;臨床スタッフはMFA付きのモダンな方法で認証します。顧客が変更できない臨床システムの前のEHRフロント化ポータルに有用です。

ePHIに到達するすべてのアカウントへのMFA

TR7経由でePHIに触れるすべてのアカウントへ、アクセスのedgeで多要素認証。コンテキストが変化したときのstep-up — 異なるデバイス、異なる地理、機密リソース。HHS 2024 NPRMの必須MFAの方向に整合。

臨床管理のためのクライアントレスRDP、SSH、VNC

医療機器コントローラー、PACSワークステーション、検査機器、EHR管理コンソールへブラウザ経由でアクセス。オペレーターのデバイスにクライアントはインストールされません。セッションはトンネリングされコマンドレベルで記録されます;単一の取り消しがすべてのアクティブセッションを終了させます。

自動ログオフと設定可能なタイムアウト

アプリケーション単位のセッションタイムアウト;臨床アプリケーションのコードを変更せずにアクセスのedgeで自動ログオフを適用し、164.312(a)(2)(iii)を満たします。セッションがポリシーのしきい値を超えたときの再認証step-up。

複数拠点のヘルスケアとBusiness AssociateサービスプロバイダーのためのvTenant

プラットフォームレベルのマルチテナント分離。病院チェーン、地域の医療システム、臨床SaaSプロバイダーは、各拠点、事業部、顧客に独自の管理的、運用的、観測的な境界を与えられます。ePHIの範囲に入るテナントは、非ePHIテナントと同じインフラ上で、設定、監査、トラフィックが混ざることなく動作します。

QoSプールと専用routeテーブル

ePHIトラフィックは独自の帯域幅エンベロープに;ePHI向けのフローは専用のrouteテーブルに。臨床ワークロードと非臨床ワークロードの間のネットワークセグメンテーション — HHS 2024 NPRMが必須化を提案する方向に正確に対応します。

PHIマスキング — MRN、氏名、識別子

送信される応答内の設定可能なパターンマスキング。患者記録番号、氏名、生年月日、識別子がロールポリシーに従って短縮または抑制されます。出口経路でminimum-necessary開示の原則をサポートします。

非HTTPの臨床トラフィックも同一プラットフォームに

システム間のHL7 over TCP、放射線ワークフローのためのDICOMスタイルの画像、検査データ交換のためのFTP、臨床機器のためのプレーンなTCP/UDP — HTTP WAAPと同じエンジン上の専用リスナー。単一プラットフォーム、単一のオペレーターパネル、単一の監査記録。

集中監査とSIEMエクスポート

配信、セキュリティ、アクセス、DDoSの層にわたる単一の監査記録。一貫したタクソノミーでのSIEMエクスポート。アプリケーションエッジで164.312(b) Audit Controlsと164.308(a)(1)(ii)(D) Information System Activity Reviewの義務をサポートします。

管理セッションのためのコマンドレベルSSH監査

TR7 gateway経由で臨床インフラに到達するSSHセッションはコマンドレベルで記録されます — すべてのコマンド、すべての応答。HIPAA Security Ruleが最も重視する特権アクセスのための調査品質の監査を、別途PAM製品なしで。

オンプレミス優先 — ePHIはお客様のネットワーク内に留まる

TR7はお客様自身のハードウェア上で、お客様のデータセンター内で、お客様のネットワーク制御下で動作します。ePHIトラフィックと監査ログは第三者のedgeを通りません。TR7プラットフォームはお客様のePHIをお客様のために保持しません — お客様の環境で動作します — そのため、TR7プラットフォームのための別個のBusiness Associate Agreement(BAA)は不要です。

TR7はHIPAA Security Ruleにどうマッピングされるか

TR7はHIPAA Security Ruleの特定の面 — アプリケーションエッジ — をカバーします。以下のマップは、何をカバーし何をカバーしないかについて正直です。

01

164.312(a) — Access Control

AAMとIdP経由の一意のユーザー識別。テナントごとの例外的アクセスフローによる緊急アクセス手順。アクセスのedgeでの設定可能なセッションタイムアウトによる自動ログオフ。TLS edgeによる伝送中のePHIの暗号化/復号。すべて、臨床アプリケーションのコード変更なしにその前で適用されます。

02

164.312(b) — Audit Controls

アクセスイベント、WAAP検出、MFA結果、トラフィック判断、コマンドレベルSSHセッションのための集中記録とレビュー。一貫したタクソノミーでのSIEMエクスポート。設定可能な保持。要求に応じた調査品質の証拠。

03

164.312(c) — Integrity(部分的)

伝送中、TLSが暗号学的完全性を提供します。コンテンツ認識型の応答検査が、無許可の送信コンテンツ変更を検出します。ディスク上の完全性は、アプリケーションエッジ層と衝突せず補完するストレージ層の問題です。

04

164.312(d) — Person/Entity Authentication

AAM経由でアクセスのedgeでMFA。ネイティブのOIDC、SAML、TOTP、FIDO2。コンテキストが変化したときのstep-up。HHS 2024 NPRMのMFA必須化の方向は、TR7がすでに配置しているモデルに整合します。

05

164.312(e) — Transmission Security

edgeで最新バージョンとモダンな暗号によるTLS終端。HSTS、OCSP stapling、オプションのmTLS。内部backend区間もTR7のedgeからTLSで保護できます。

06

164.308(a)(4) — Information Access Management

AAMはアプリケーションエッジでアプリケーション単位のアクセスポリシーを適用します。アイデンティティ、デバイスposture、地理、時間帯、MFA強度がアクセス判断を供給します。従業員は自分のロールが認可する臨床アプリケーションにのみ到達します。

07

164.308(a)(5)(ii)(C) — Log-in Monitoring

アクセスイベントは集中監査記録にログ記録されレビュー可能です。失敗した認証試行、MFAプロンプト、step-up結果が調査とトレンド分析のためにキャプチャされます。

08

2024 NPRM — 今後の必須コントロールへの整合

HHSの2024年12月27日付Notice of Proposed Rulemakingの文書は、MFA、伝送中の暗号化、ePHI周辺のネットワークセグメンテーション、その他いくつかのコントロールを「addressable」ではなく明示的に必須化します。TR7はこれらをすでにコア機能として配置しています — 最終規則に備える顧客は、アプリケーションエッジのコントロールに関してすでに整合しています。

09

正直な範囲 — TR7がカバーしない部分

TR7はHIPAAプログラムのアプリケーションエッジ層です。164.310 Physical Safeguards、従業員トレーニング、セキュリティポリシー、リスク分析、Business Associate管理、緊急時計画、ディスク上の暗号化(ストレージ層)、脆弱性スキャン、侵入テスト、資産インベントリ、パッチ管理、エンドポイントデバイス管理に取って代わるものではありません。これらはHIPAAプログラム全体においてTR7を補完するコントロールです。

この成果が現れる場面

病院と統合医療システム

患者ポータル、臨床医アクセス、EHRフロント化の公開サービス。TR7は、ePHIに面したすべてのアプリケーションの前にTLS、WAAP、MFA、PHIマスキングを配置します;vTenantが同じプラットフォーム上で臨床ワークロードを非臨床インフラから分離します。

telehealthと遠隔ケアプラットフォーム

ビデオ通話、予約、臨床メッセージング、患者API。edgeでのTLS、すべてのAPIでのWAAP、すべての臨床医アカウントへのMFA、164.312(b)のための集中監査 — コントロールを4つの異なるベンダーに分散させることなく。

EHRプロバイダーと臨床SaaS企業

複数のCovered Entityにサービスを提供するBusiness Associate。vTenantが各顧客に共有されたTR7インフラ上で独自の管理および監査境界を与えます。PHIマスキングとアクセス制御はテナント単位で適用されます;BAA証拠は一貫した単一のオペレーター面から得られます。

医療画像(PACS)と検査データ交換

DICOM画像、HL7メッセージフロー、FTPベースの検査データ、TCP/UDP臨床機器 — HTTP WAAPと同じプラットフォーム上の非HTTPトラフィック。PACS管理者アクセスのためのクライアントレスRDP/SSH;nativeクライアントを配布せずに。

複数拠点の臨床ネットワークと地域医療システム

多数の臨床拠点、単一のオペレーターチーム。vTenantが拠点分離をスケールさせます;QoSプールが各拠点のトラフィックを別に保ちます;routeテーブルがePHIフローを別に保ちます。各ロケーションに別個のデバイスを置くことなく、拠点単位の監査境界。

研究、臨床試験、バイオバンクプラットフォーム

研究のためのePHI、より厳格なleast-privilege境界を伴う。AAM Service-Based Authenticationによるロール認識型のアクセスポリシー;スタッフへのダッシュボードとAPIでのPHIマスキング;倫理委員会とスポンサーの義務のための監査記録。

19 features

このソリューションを実装する機能

このソリューションが参照する機能 — 上記で説明した制御を構成する技術的要素。

Anti-OCR保護

TR7 ZeroLeak
AI時代の保護Data Leakage PreventionHIPAAコンプライアンス

サーバー上で生成されたページのピクセルが変更されます — ユーザーは画面で快適に読めますが、撮影されたスクリーンショットはOCRエンジンやAIビジョンモデルにとって無意味な出力になります。

医療· 金融サービス· 公共部門· 教育

クライアントレスアプリケーションポータル

TR7 AAM
Zero Trust AccessレガシーアプリのモダナイズHIPAAコンプライアンスPCI DSSコンプライアンス

RDP、VNC、SSH、Kubernetes、レガシーシステムへブラウザからアクセス — クレデンシャルボールト、記録、ウォーターマークが標準装備。

金融サービス· 公共部門· 医療

多要素認証

TR7 AAM
Zero Trust AccessHIPAAコンプライアンスPCI DSSコンプライアンス

3つのMFA方式、サービス単位ポリシー、信頼済みデバイスのショートカット — サードパーティのMFAクラウドなし。

金融サービス· 公共部門· 医療

条件付きアクセスポリシーエンジン

TR7 AAM
Zero Trust AccessHIPAAコンプライアンスPCI DSSコンプライアンス

単一のフローエンジンがすべての認証アウトカムを決定します — 誰が、何に、どの要素の後に、どのコンテキストで。

金融サービス· 公共部門· 医療

継続的トラスト評価

TR7 AAM
Zero Trust Accessボット管理HIPAAコンプライアンスPCI DSSコンプライアンス

サインイン時に得たトラストは永遠には運ばれません。すべてのセッションは、すべてのステップで評価下にあり続けます。

金融サービス· 公共部門· 医療

追加 IdP 統合

TR7 AAM
Zero Trust AccessHIPAAコンプライアンスPCI DSSコンプライアンス

SAML と OIDC 以外のあらゆるアイデンティティソースを同じアクセスおよび監査フローに接続します。

金融サービス· 公共部門

インラインTLSバックエンド検査

TR7 WAAPTR7 ADC
Web Application & API ProtectionAPIセキュリティPCI DSSコンプライアンスHIPAAコンプライアンス

WAAP検査、mTLSアイデンティティ、データマスキングは、トラフィックがTLS経由でバックエンドに流れても機能し続けます。

金融サービス· 医療· 公共部門

IPマスキングと正規化

TR7 ADC
アプリケーション配信と高速化PCI DSSコンプライアンスHIPAAコンプライアンスData Leakage Prevention

ログプライバシーのためにIPをマスク、プロキシチェーン全体で正確なクライアントIPを再構築。

金融サービス· 医療· 公共部門

ネイティブIPFIX / NetFlowエクスポート

TR7 ADCTR7 WAAP
PCI DSSコンプライアンスHIPAAコンプライアンスアプリケーション配信と高速化

L3/L4を超えて — HTTPコンテキストをフローレコードへ運びます。

金融サービス· 公共部門

SSL/TLS アクセラレーション

TR7 ADC
アプリケーション配信と高速化Web Application & API ProtectionPCI DSSコンプライアンスHIPAAコンプライアンス

TLSをファイルベースの設定から脱却させ、サービスごとのセキュリティプロファイル、証明書ライフサイクル、post-quantum対応層へと変えます。

TLS / mTLS クライアント証明書認証

TR7 ADCTR7 AAM
Zero Trust Accessアプリケーション配信と高速化PCI DSSコンプライアンスHIPAAコンプライアンスAPIセキュリティ

クライアント証明書を接続制御から引き上げ、トラフィック決定を動かすアイデンティティオブジェクトへと変えます。

金融サービス· 公共部門· 医療

ルートテーブル管理

TR7 ADC
アプリケーション配信と高速化PCI DSSコンプライアンスHIPAAコンプライアンス

すべてのテナントが独自のルーティングの世界に — 重複するIP、静的 + 動的ルーティング、ゲートウェイ監視を1つのパネルから。

Sensitive Data Masking

TR7 WAAPTR7 ADC
APIセキュリティPCI DSSコンプライアンスHIPAAコンプライアンスData Leakage Prevention

機密データがユーザーまたはログに届く前に、プラットフォームレベルでマスクします。

医療· 金融サービス· 公共部門

SIEMログストリーミング

TR7 WAAPTR7 ADCTR7 AAM
PCI DSSコンプライアンスHIPAAコンプライアンス

すべてのプラットフォームイベントをSIEMが期待する形式で送信 — JSON、CEF、またはplainText。

金融サービス· 公共部門· 医療

RBAC と管理ロール

TR7 ADCTR7 WAAPTR7 AAMTR7 GTM
PCI DSSコンプライアンスHIPAAコンプライアンス

16 のロールをユーザーごとにスコープ — 画面・CLI・API で同一の権限モデル。

金融サービス· 公共部門· 医療

vTenant仮想化

TR7 vTenant
PCI DSSコンプライアンスHIPAAコンプライアンスレガシーアプリのモダナイズ

単一TR7。複数テナント。リソース、ネットワーク、運用の境界が互いに分離。

金融サービス· 医療· 公共部門

L7 Reportingアドオン

TR7 L7 Reporting
PCI DSSコンプライアンスHIPAAコンプライアンス

すべてのL7リクエストを測定可能、フィルタ可能、レポート可能に。

金融サービス· 医療· 公共部門

高度なPDFレポーティング

TR7 ADCTR7 WAAPTR7 AAM
PCI DSSコンプライアンスHIPAAコンプライアンス

ブランド入り、スケジュール、オンデマンドのPDF/XLSXレポートを単一レポーティングパイプラインで生成します。

金融サービス· 医療· 公共部門

WAAPコンプライアンスレポート

TR7 WAAP
PCI DSSコンプライアンスHIPAAコンプライアンス

生のWAAPログを監査員、経営陣、顧客向けの読みやすいエビデンスレポートに変換します。

金融サービス· 公共部門· 医療

よくある質問

TR7はアプリケーションエッジでどのHIPAA Security Rule要件をカバーしますか?
TR7は以下のアプリケーションエッジ部分をカバーします:164.312 Technical Safeguards — (a) Access Control、(b) Audit Controls、(d) Person/Entity Authentication、(e) Transmission Security、そして(c) Integrityの伝送中における部分的な分担。164.308 Administrative Safeguardsの中では、TR7は(a)(4) Information Access Managementと(a)(5)(ii)(C) Log-in Monitoringのアプリケーションエッジ部分をサポートします。その他のAdministrative Safeguards(従業員トレーニング、リスク分析、緊急時計画)と164.310 Physical Safeguardsの全体はTR7の範囲外です。
TR7を配置すれば、私たちの組織はHIPAA準拠になりますか?
いいえ — そしてどの製品もそれはできません。HIPAAコンプライアンスはプログラムであり、単一の製品ではありません。TR7が行うのは、Security Ruleのアプリケーションエッジ要件にマッピングされる特定の技術的コントロールを単一プラットフォームで適用し、監査人や違反調査官がレビューできる監査証拠を生成することです。この配置はアプリケーションエッジのコントロール面の重要な部分を構成します;その周囲のプログラム — ポリシー、トレーニング、リスク分析、BAA管理、緊急時計画、物理的コントロール — がそれを補完します。
HHSのSecurity Ruleに関する2024 NPRMの文書について教えてください。
HHS Office for Civil Rightsは、Security RuleをモダナイズするためのNotice of Proposed Rulemakingの文書を2024年12月27日に公表しました。提案されている方向は、MFA、伝送中の暗号化、ePHI周辺のネットワークセグメンテーション、その他いくつかのコントロールを「addressable」ではなく明示的に必須化します。コメント期間は2025年3月7日に終了し;最終規則は180日のコンプライアンス期間とともに発効する見込みです。TR7のアプリケーションエッジのスタンスはこれらの提案にすでに整合しています — 最終規則に備える顧客は、アプリケーションエッジのコントロールに関してすでにカバーされます。
vTenantは複数拠点のヘルスケア組織とBAAサービスプロバイダーにどう役立ちますか?
複数拠点の病院、地域の医療システム、臨床SaaSプロバイダーは、各拠点または顧客のための分離を必要とします — 各拠点にデバイスを置くことなく。vTenantは、共有されたTR7インフラ上でテナント間に管理的、運用的、観測的な分離を提供します。ePHIの範囲に入るテナントは、独自のvService、ポリシー、監査記録、オペレーター境界とともに、他のテナントと並んで動作します。BAAサービスプロバイダーのために、各Covered Entityが独自のテナントで動作できます;BAA関連の証拠は一貫した単一のオペレーター面から得られます。
ePHIはTR7を通過する際に私たちのネットワーク外に出ますか?
いいえ。TR7はお客様自身のハードウェア上で、お客様のデータセンター内で、お客様のネットワーク制御下で動作します。TLS終端、WAAP検査、MFA判断、PHIマスキング、監査はすべてお客様のネットワーク内で行われます。ePHIの経路に第三者のクラウドはありません。TR7はお客様のePHIをお客様のために保持または伝送しないため、TR7プラットフォーム自体のためのBusiness Associate Agreement(BAA)は不要です — お客様自身のインフラとしてお客様の環境で動作します。
データ保護規制とセンシティブな健康データの取り扱いに関して、これはどう結びつきますか?
ヘルスケア組織にとって、データ保護規制は健康データを特別カテゴリの個人データとして扱い(例:GDPR Art 9)、適用される医療データ保護フレームワークが技術的・組織的な対策を詳述します。求められる対策 — 無許可アクセスからのデータ保護、伝送中の暗号化、アクセスログの保持、多要素認証、least-privilegeの原則、漏洩検出 — は、TR7がアプリケーションエッジですでに提供するコントロールと同じです。さらに、データ所在地(data residency)要件のために、TR7のオンプレミス優先モデルは、データが組織自身のインフラ内に留まることを保証します。
これはHIPAAコントロールをクラウドWAAP上で動作させることとどう比較されますか?
クラウドWAAPでは、ePHIはWAAPベンダーのedgeを通過します — そしてベンダーがBAAに署名する必要があり、これは多くの場合エンタープライズパッケージでのみ可能です。一部の組織はこの範囲を受け入れます;他の組織はガバナンス、データ所在地、規制上の理由から、ePHI検査が自分たちのネットワーク内で行われることを望みます。TR7のオンプレミス優先モデルは、コントロールを諦めることなくこの境界をお客様のネットワーク内に保ちます。同じ6つの柱(TLS、アクセス、MFA、分離、マスキング、監査)が、すでにお客様が管理する同じプラットフォーム上で動作します。
これらすべては同じプラットフォーム上ですか、それとも別途モジュールが必要ですか?
同じプラットフォーム上です。ADC、WAAP、AAMは同じエンジン上で動作します。別途アクセスモジュール、別途マルチテナンシーアドオン、別途マスキングSKU、別途監査アドオンはありません — すべてが同じ帯域幅ライセンスの中で提供されます。価格設定は、お客様の臨床アプリケーションが実際に配信する帯域幅に基づき、予測可能でプラットフォームを通過する価値に整合します。
TR7はHIPAAのために何をカバーしませんか?
正直なリスト:164.310 Physical Safeguards(施設、ワークステーション、デバイス);164.308の下の従業員トレーニング、セキュリティポリシー、リスク分析、Business Associate管理、緊急時計画;ディスク上の暗号化(ストレージ層);脆弱性スキャンと侵入テスト(2024 NPRMで言及);資産インベントリとパッチ管理;エンドポイントデバイス管理。TR7はHIPAAプログラムのアプリケーションエッジ層です — これらはプログラム全体がTR7と並んで必要とする補完的なコントロールです。

HIPAA Security Rule — 単一のTR7プラットフォームで、お客様のネットワーク内で

お客様のHIPAAの範囲をTR7デモにお持ちください。edgeでのTLS、臨床アプリケーションの前のWAAP、ePHIに到達するすべてのアカウントへのMFA、臨床ワークロードと非臨床ワークロードの間のvTenant分離、PHIマスキング、監査記録を一緒にご案内します — 監査人や違反調査官が正確にどの証拠を求めるかをお見せします。