Перейти к основному содержимому
По результату — Модернизация и соответствие

Контроли HIPAA Security Rule на одной платформе — в вашей сети

Электронные защищённые данные о здоровье (ePHI) остаются в вашей сети. Контроли HIPAA на границе приложения работают на одной платформе TR7.

Раздел Technical Safeguards в HIPAA Security Rule (164.312) почти целиком описывает контроли на границе приложения: шифруй ePHI при передаче, контролируй, кто может обращаться, аутентифицируй каждую учётную запись, записывай, кто что сделал, сохраняй целостность данных в пути. Оба классических способа разместить эти контроли на месте дороги. Add-on комплект: WAAP, модуль доступа, multi-tenancy и маскирование данных от отдельных вендоров — каждый со своей лицензией, своей панелью. Облачный edge: вы переносите трафик ePHI в стороннее облако; путь между пользователем и клиническим приложением больше не под вашим контролем. TR7 предлагает третий путь: та же платформа, что защищает ваши современные сервисы, запускает контроли HIPAA на границе приложения на том же TR7, в вашей сети. ePHI остаётся в вашей сети. Аудиторский след остаётся под вашим управлением.

Security Rule
Контроли границы приложения из 164.312 и 164.308 охватываются на одной платформе
Одна платформа
TLS, WAAP, MFA, vTenant, маскирование PHI и аудит на том же TR7 — без отдельного модуля
Ваша сеть
ePHI и журналы аудита остаются в вашей сети — в пути нет стороннего облака

Два дорогих пути к HIPAA — и третий, которого на самом деле хочет большинство команд клинических операций

Охват HIPAA Security Rule для команды клинических операций наступает в реальный момент на границе приложения. Трафик пациентского портала заканчивается здесь. Решения о доступе к EHR принимаются здесь. ePHI входит и выходит отсюда. Technical Safeguards в рамках 164.312 — шифруй при передаче, контролируй доступ, аутентифицируй пользователей, записывай активность, сохраняй целостность — почти целиком контроли на границе приложения. Большая часть раздела Information Access Management в 164.308 — тоже.

Классические ответы дороги. Add-on комплект: модуль WAAP от одного вендора, модуль доступа с MFA от другого, дополнение multi-tenancy для многофилиальных организаций, модуль маскирования данных для паттернов PHI — каждый со своей лицензией, каждый со своей панелью, и всё это интегрирует ваша команда. Облачный edge: перенесите трафик ePHI в сторонний WAAP — отдайте путь между пользователем и клиническим приложением чужой платформе; когда команда управления спросит «где инспектируется ePHI?», ваш ответ будет содержать пункт договора.

Третий путь — тот, которого на самом деле хочет большинство команд клинических операций: охватить контроли HIPAA на границе приложения на одной платформе, в сети, которая уже внутри вашей границы аудита. TR7 создан для этого пути. TLS, WAAP, MFA для каждой учётной записи, обращающейся к ePHI, изоляция vTenant, маскирование PHI и аудит — на том же TR7. Аудитор требует доказательств; одна операторская панель их производит.

Шесть контролей, которые TR7 привносит в HIPAA на границе приложения

Каждый важен сам по себе. Все вместе они описывают, как выглядит соответствие HIPAA, когда граница приложения работает на одной платформе.

Transmission Security — ePHI шифруется на edge (164.312(e))

Терминация TLS на edge TR7 с современными шифрами, актуальными сертификатами, OCSP stapling, HSTS и опцией mTLS там, где это нужно. ePHI удовлетворяет ожиданиям шифрования 164.312(e)(2)(ii) до того, как достигнет клинического backend.

Access Control + автоматический выход из сессии (164.312(a))

AAM Per-Service Authentication оборачивает каждое приложение, обращающееся к ePHI, уникальным идентификатором пользователя, ролевой политикой доступа, настраиваемым таймаутом сессии и автоматическим выходом. Клиническое приложение получает ожидаемый идентификатор пользователя; TR7 применяет поверхность контроля доступа перед ним.

Person/Entity Authentication — MFA на границе доступа (164.312(d))

MFA на границе доступа для каждой учётной записи, обращающейся к ePHI через TR7 — клинический персонал, администраторы, внешние ресурсы, сервисные учётные записи. Нативные OIDC, SAML, TOTP, FIDO2. Notice of Proposed Rulemaking HHS от 27 декабря 2024 года предлагает убрать классификацию MFA как «addressable» и сделать её обязательной; TR7 уже выровнен с этой моделью.

Изоляция среды ePHI — vTenant + QoS + route

vTenant обеспечивает административную, операционную и наблюдательную изоляцию между ePHI и не-ePHI нагрузками на одной инфраструктуре TR7. Пулы QoS дают клиническому трафику собственный конверт полосы пропускания; route-таблицы на основе vService держат потоки к ePHI отдельно. Для многофилиальных организаций здравоохранения и провайдеров-партнёров (Business Associate) vTenant масштабирует изоляцию без отдельного устройства на каждый филиал или клиента.

Маскирование PHI в ответах (minimum-necessary, 164.502(b))

TR7 обнаруживает паттерны PHI в API- и HTML-ответах — номера медкарт (MRN), имена, даты рождения, идентификаторы — и маскирует их по политике до того, как они покинут границу приложения. Без изменения кода приложения поддерживает принцип minimum-necessary раскрытия для вывода, идущего персоналу с узкими ролями.

Audit Controls (164.312(b)) — централизованно и на уровне команд

События доступа, решения о трафике, обнаружения WAAP, результаты MFA и SSH-сессии к клинической инфраструктуре разделяют один аудиторский след. Запись SSH на уровне команд для административных сессий; готова к расследованию без отдельного PAM-продукта. Экспорт в SIEM с консистентной таксономией по всей платформе — доказательства, которые требует аудитор или расследователь нарушения, приходят из одного места.

Что TR7 привносит в программу HIPAA

Каждая из перечисленных ниже возможностей работает на той же платформе TR7, которая доставляет и защищает ваши современные сервисы.

Терминация TLS с современными шифрами на edge

Актуальные версии TLS, современные наборы шифров, OCSP stapling, автоматическое управление сертификатами. mTLS там, где нужно. Поддерживает ожидания 164.312(e) Transmission Security.

WAAP перед пациентскими порталами, telehealth и EHR-фронтальными приложениями

10 000+ сигнатур и 46-факторный scoring-движок. Категории OWASP, framework-специфичные защиты для распространённых стеков здравоохранения, маппинг CWE/CAPEC/MITRE для процессов аудита и инцидентов. Режимы inline-блокировки или только обнаружения.

Современный SSO поверх устаревшей аутентификации EHR

AAM Per-Service Authentication оборачивает устаревший EHR или клиническое приложение в OIDC или SAML SSO от вашего IdP. Устаревший backend получает ожидаемый фрагмент идентичности; клинический персонал аутентифицируется современным путём с MFA. Полезно для EHR-фронтальных порталов перед клиническими системами, которые клиент не может изменить.

MFA для каждой учётной записи, обращающейся к ePHI

Многофакторная аутентификация на границе доступа для каждой учётной записи, касающейся ePHI через TR7. Повышение уровня при изменении контекста — другое устройство, другая география, чувствительный ресурс. Выровнено с направлением обязательного MFA в NPRM HHS 2024.

Бесклиентский RDP, SSH и VNC для клинического администрирования

Доступ через браузер к контроллерам медицинских устройств, рабочим станциям PACS, лабораторным инструментам и консолям администрирования EHR. На устройство оператора не устанавливается клиент. Сессии туннелируются и записываются на уровне команд; одно действие отзыва завершает все активные сессии.

Автоматический выход из сессии и настраиваемые таймауты

Таймауты сессии на уровне приложения; применяют автоматический выход на границе доступа без изменения кода клинического приложения и удовлетворяют 164.312(a)(2)(iii). Повышение уровня с повторной аутентификацией, когда сессия превышает пороги политики.

vTenant для многофилиального здравоохранения и провайдеров-партнёров

Multi-tenant изоляция на уровне платформы. Больничные сети, региональные системы здравоохранения и провайдеры клинического SaaS могут дать каждому филиалу, бизнес-подразделению или клиенту собственную административную, операционную и наблюдательную границу. Арендаторы в охвате ePHI работают на той же инфраструктуре, что и не-ePHI арендаторы, без смешивания конфигурации, аудита или трафика.

Пулы QoS и кастомные route-таблицы

Трафик ePHI в собственном конверте полосы пропускания; потоки к ePHI в кастомных route-таблицах. Сетевая сегментация между клиническими и неклиническими нагрузками — прямое соответствие направлению, которое NPRM HHS 2024 предлагает сделать обязательным.

Маскирование PHI — MRN, имя, идентификатор

Настраиваемое маскирование паттернов в исходящих ответах. Номера медкарт, имена, даты рождения, идентификаторы сокращаются или подавляются по ролевой политике. Поддерживает принцип minimum-necessary раскрытия на пути выхода.

Не-HTTP клинический трафик на той же платформе

HL7 over TCP между системами, изображения в стиле DICOM для радиологических потоков, FTP для обмена лабораторными данными, простой TCP/UDP для клинических инструментов — целевые слушатели на том же движке, что и HTTP WAAP. Одна платформа, одна операторская панель, один аудиторский след.

Централизованный аудит и экспорт в SIEM

Один аудиторский след по слоям доставки, безопасности, доступа и DDoS. Экспорт в SIEM с консистентной таксономией. Поддерживает обязательства 164.312(b) Audit Controls и 164.308(a)(1)(ii)(D) Information System Activity Review на границе приложения.

Аудит SSH на уровне команд для административных сессий

SSH-сессии, добирающиеся до клинической инфраструктуры через шлюз TR7, записываются на уровне команд — каждая команда, каждый ответ. Аудит качества расследования для привилегированного доступа, о котором HIPAA Security Rule заботится больше всего, без отдельного PAM-продукта.

On-prem first — ePHI остаётся в вашей сети

TR7 работает на вашем оборудовании, в вашем дата-центре, под вашим сетевым контролем. Трафик ePHI и журналы аудита не проходят через сторонний edge. Платформа TR7 не хостит ваш ePHI за вас — она работает в вашей среде, — поэтому для самой платформы TR7 не требуется отдельное соглашение о партнёрстве (Business Associate Agreement / BAA).

Как TR7 маппируется на HIPAA Security Rule

TR7 охватывает определённую поверхность HIPAA Security Rule — границу приложения. Карта ниже честна относительно того, что охватывается, а что нет.

01

164.312(a) — Access Control

Уникальный идентификатор пользователя через AAM и IdP. Процедуры экстренного доступа с потоками исключительного доступа на арендатора. Автоматический выход с настраиваемыми таймаутами сессии на границе доступа. Шифрование/расшифровка ePHI при передаче через TLS edge. Всё применяется перед клиническим приложением без изменения его кода.

02

164.312(b) — Audit Controls

Централизованная запись и просмотр событий доступа, обнаружений WAAP, результатов MFA, решений о трафике и SSH-сессий на уровне команд. Экспорт в SIEM с консистентной таксономией. Настраиваемое хранение. Доказательства качества расследования по запросу.

03

164.312(c) — Integrity (частично)

При передаче TLS обеспечивает криптографическую целостность. Инспекция ответов с учётом контента обнаруживает несанкционированное изменение исходящего контента. Целостность на диске — это дело уровня хранения, который дополняет, а не пересекается со слоем границы приложения.

04

164.312(d) — Person/Entity Authentication

MFA на границе доступа через AAM. Нативные OIDC, SAML, TOTP, FIDO2. Повышение уровня при изменении контекста. Направление NPRM HHS 2024 сделать MFA обязательным выровнено с моделью, которую TR7 уже разворачивает.

05

164.312(e) — Transmission Security

Терминация TLS на edge с актуальными версиями и современными шифрами. HSTS, OCSP stapling, опциональный mTLS. Внутренние backend-плечи также могут быть защищены TLS от edge TR7.

06

164.308(a)(4) — Information Access Management

AAM применяет политику доступа на уровне приложения на границе приложения. Идентичность, posture устройства, география, время суток и сила MFA питают решения о доступе. Сотрудники добираются только до клинических приложений, которые авторизовала их роль.

07

164.308(a)(5)(ii)(C) — Log-in Monitoring

События доступа логируются в централизованный аудиторский след и могут быть просмотрены. Неудачные попытки аутентификации, MFA-запросы и результаты повышения уровня захватываются для расследования и анализа трендов.

08

NPRM 2024 — выравнивание с предстоящими обязательными контролями

Notice of Proposed Rulemaking HHS от 27 декабря 2024 года явно делает MFA, шифрование при передаче, сетевую сегментацию вокруг ePHI и несколько других контролей обязательными вместо «addressable». TR7 уже разворачивает их как базовую возможность — клиенты, готовящиеся к финальному правилу, уже выровнены по контролям на границе приложения.

09

Честный охват — части, которые TR7 не охватывает

TR7 — это слой границы приложения программы HIPAA. Он не заменяет 164.310 Physical Safeguards, обучение сотрудников, политики безопасности, анализ рисков, управление партнёрствами, планирование на случай ЧС, шифрование на диске (уровень хранения), сканирование уязвимостей, пентест, инвентаризацию активов, управление патчами или управление конечными устройствами. Это контроли, которые дополняют TR7 в полной программе HIPAA.

Где проявляется этот результат

Больницы и интегрированные системы здравоохранения

Пациентские порталы, доступ клиницистов, EHR-фронтальные публичные сервисы. TR7 размещает TLS, WAAP, MFA и маскирование PHI перед каждым приложением, обращающимся к ePHI; vTenant отделяет клинические нагрузки от неклинической инфраструктуры на той же платформе.

Платформы telehealth и удалённого ухода

Видеоконсультации, запись на приём, клинические сообщения и пациентские API. TLS на edge, WAAP на каждом API, MFA для каждой учётной записи клинициста, централизованный аудит для 164.312(b) — без распределения контролей по четырём разным вендорам.

Провайдеры EHR и компании клинического SaaS

Партнёры (Business Associate), обслуживающие несколько covered entity. vTenant даёт каждому клиенту собственную административную и аудиторскую границу на общей инфраструктуре TR7. Маскирование PHI и контроли доступа применяются на уровне арендатора; доказательства BAA приходят из консистентной единой операторской поверхности.

Медицинская визуализация (PACS) и обмен лабораторными данными

DICOM-изображения, потоки сообщений HL7, лабораторные данные на основе FTP и клинические инструменты TCP/UDP — не-HTTP трафик на той же платформе, что и HTTP WAAP. Бесклиентский RDP/SSH для доступа администратора PACS; без развёртывания нативного клиента.

Многофилиальные клинические сети и региональные системы здравоохранения

Множество клинических филиалов, одна операторская команда. vTenant масштабирует изоляцию филиалов; пулы QoS держат трафик каждого филиала отдельно; route-таблицы держат потоки ePHI отдельно. Границы аудита на уровне филиала без отдельного устройства на каждую локацию.

Платформы исследований, клинических испытаний и биобанков

ePHI для исследований с более строгими границами наименьших привилегий. Ролевая политика доступа через AAM Per-Service Authentication; маскирование PHI в дашбордах и API, идущих персоналу; аудиторский след для обязательств этического комитета и спонсора.

19 features

Функции, реализующие это решение

Возможности, на которые ссылается это решение — технические элементы, составляющие описанные выше средства управления.

Anti-OCR защита

TR7 ZeroLeak
Защита эпохи AIПредотвращение утечки данныхСоответствие HIPAA

Пиксели страниц, отрендеренных на сервере, изменяются — пользователь свободно читает с экрана; сделанный скриншот выдаёт бессмысленный результат для OCR-движков и AI-моделей зрения.

Здравоохранение· Финансовые услуги· Государственный сектор· Образование

Безагентный портал приложений

TR7 AAM
Zero Trust AccessМодернизация устаревших приложенийСоответствие HIPAAСоответствие PCI DSS

Доступ к RDP, VNC, SSH, Kubernetes и legacy-системам из браузера — хранилище учётных данных, запись и watermark встроены.

Финансовые услуги· Государственный сектор· Здравоохранение

Многофакторная аутентификация

TR7 AAM
Zero Trust AccessСоответствие HIPAAСоответствие PCI DSS

Три метода MFA, политика на основе сервисов, ярлык доверенного устройства — без стороннего MFA-облака.

Финансовые услуги· Государственный сектор· Здравоохранение

Движок политик условного доступа

TR7 AAM
Zero Trust AccessСоответствие HIPAAСоответствие PCI DSS

Один движок потоков определяет каждый результат аутентификации — кто, к чему, после какого фактора, в каком контексте.

Финансовые услуги· Государственный сектор· Здравоохранение

Непрерывная оценка доверия

TR7 AAM
Zero Trust AccessBot ManagementСоответствие HIPAAСоответствие PCI DSS

Доверие, заработанное при входе, не переносится навсегда. Каждая сессия остаётся под оценкой на каждом шаге.

Финансовые услуги· Государственный сектор· Здравоохранение

Дополнительные интеграции IdP

TR7 AAM
Zero Trust AccessСоответствие HIPAAСоответствие PCI DSS

Подключите любой источник идентичности помимо SAML и OIDC к тому же потоку доступа и аудита.

Финансовые услуги· Государственный сектор

Inline TLS Backend Inspection

TR7 WAAPTR7 ADC
Web Application & API ProtectionБезопасность APIСоответствие PCI DSSСоответствие HIPAA

WAAP-инспекция, mTLS-идентификация и маскирование данных продолжают работать, когда трафик движется к backend по TLS.

Финансовые услуги· Здравоохранение· Государственный сектор

IP Masking and Normalization

TR7 ADC
Доставка и ускорение приложенийСоответствие PCI DSSСоответствие HIPAAПредотвращение утечки данных

Маскируйте IP для конфиденциальности логов, восстанавливайте правильный IP клиента по цепочкам proxy.

Финансовые услуги· Здравоохранение· Государственный сектор

Нативный экспорт IPFIX / NetFlow

TR7 ADCTR7 WAAP
Соответствие PCI DSSСоответствие HIPAAДоставка и ускорение приложений

Выйдите за рамки L3/L4 — перенесите HTTP-контекст в ваши flow-записи.

Финансовые услуги· Государственный сектор

SSL/TLS Acceleration

TR7 ADC
Доставка и ускорение приложенийWeb Application & API ProtectionСоответствие PCI DSSСоответствие HIPAA

Переведите TLS из файловой конфигурации в per-service профиль безопасности, управление жизненным циклом сертификатов и уровень готовности к post-quantum.

TLS / mTLS Client-Cert Authentication

TR7 ADCTR7 AAM
Zero Trust AccessДоставка и ускорение приложенийСоответствие PCI DSSСоответствие HIPAAБезопасность API

Извлеките клиентский сертификат из контроля соединений и превратите его в объект идентификации, управляющий решениями по трафику.

Финансовые услуги· Государственный сектор· Здравоохранение

Управление Route Table

TR7 ADC
Доставка и ускорение приложенийСоответствие PCI DSSСоответствие HIPAA

Каждый тенант в своём мире маршрутизации — перекрывающиеся IP, статическая + динамическая маршрутизация и мониторинг шлюза с одной панели.

Маскирование конфиденциальных данных

TR7 WAAPTR7 ADC
Безопасность APIСоответствие PCI DSSСоответствие HIPAAПредотвращение утечки данных

Маскируйте конфиденциальные данные на уровне платформы до того, как они достигнут пользователя или логов.

Здравоохранение· Финансовые услуги· Государственный сектор

SIEM Log Streaming

TR7 WAAPTR7 ADCTR7 AAM
Соответствие PCI DSSСоответствие HIPAA

Отправляйте каждое событие платформы в ваш SIEM в ожидаемом формате — JSON, CEF или plainText.

Финансовые услуги· Государственный сектор· Здравоохранение

RBAC и административные роли

TR7 ADCTR7 WAAPTR7 AAMTR7 GTM
Соответствие PCI DSSСоответствие HIPAA

Шестнадцать ролей с областью действия на каждого пользователя — и одна модель прав в интерфейсе, CLI и API.

Финансовые услуги· Государственный сектор· Здравоохранение

vTenant виртуализация

TR7 vTenant
Соответствие PCI DSSСоответствие HIPAAМодернизация устаревших приложений

Один TR7. Несколько тенантов. Границы ресурсов, сети и операций отделены друг от друга.

Финансовые услуги· Здравоохранение· Государственный сектор

Дополнение L7 Reporting

TR7 L7 Reporting
Соответствие PCI DSSСоответствие HIPAA

Пусть каждый L7-запрос станет измеримым, фильтруемым и отчётным.

Финансовые услуги· Здравоохранение· Государственный сектор

Advanced PDF Reporting

TR7 ADCTR7 WAAPTR7 AAM
Соответствие PCI DSSСоответствие HIPAA

Создавайте брендированные, плановые и по требованию PDF/XLSX-отчёты в единой отчётной цепочке.

Финансовые услуги· Здравоохранение· Государственный сектор

WAAP Compliance Reporting

TR7 WAAP
Соответствие PCI DSSСоответствие HIPAA

Превращайте сырые журналы WAAP в читаемые отчёты с доказательной базой для аудиторов, руководства и клиентов.

Финансовые услуги· Государственный сектор· Здравоохранение

Часто задаваемые вопросы

Какие требования HIPAA Security Rule TR7 охватывает на границе приложения?
TR7 охватывает доли границы приложения следующих: 164.312 Technical Safeguards — (a) Access Control, (b) Audit Controls, (d) Person/Entity Authentication, (e) Transmission Security и частичную долю (c) Integrity при передаче. Из 164.308 Administrative Safeguards TR7 поддерживает доли границы приложения (a)(4) Information Access Management и (a)(5)(ii)(C) Log-in Monitoring. Остальные Administrative Safeguards (обучение сотрудников, анализ рисков, планирование на случай ЧС) и весь 164.310 Physical Safeguards — вне охвата TR7.
Делает ли развёртывание TR7 мою организацию HIPAA-совместимой?
Нет — и ни один продукт не может. Соответствие HIPAA — это программа, а не отдельный продукт. TR7 делает следующее: применяет конкретные технические контроли, маппируемые на требования границы приложения Security Rule, на одной платформе и производит аудиторские доказательства, которые может изучить аудитор или расследователь нарушения. Это развёртывание формирует значительную часть поверхности контроля на границе приложения; окружающая программа — политики, обучение, анализ рисков, управление BAA, планирование на случай ЧС, физические контроли — дополняет её.
Что вы скажете о NPRM HHS 2024 года по Security Rule?
HHS Office for Civil Rights опубликовал Notice of Proposed Rulemaking для модернизации Security Rule 27 декабря 2024 года. Предложенное направление явно делает MFA, шифрование при передаче, сетевую сегментацию вокруг ePHI и несколько других контролей обязательными вместо «addressable». Период комментариев закрылся 7 марта 2025 года; ожидается, что финальное правило вступит в силу с 180-дневным периодом соответствия. Позиция TR7 на границе приложения уже выровнена с этими предложениями — клиенты, готовящиеся к финальному правилу, уже охвачены по контролям на границе приложения.
Как vTenant помогает многофилиальным организациям здравоохранения и провайдерам BAA?
Многофилиальным больницам, региональным системам здравоохранения и провайдерам клинического SaaS нужна изоляция для каждого филиала или клиента — без размещения устройства в каждом филиале. vTenant обеспечивает административную, операционную и наблюдательную изоляцию между арендаторами на общей инфраструктуре TR7. Арендатор в охвате ePHI работает рядом с другими арендаторами со своими vService, политиками, аудиторским следом и операторской границей. Для провайдеров BAA каждое covered entity может работать в своём арендаторе; доказательства, связанные с BAA, приходят из консистентной единой операторской поверхности.
Выходит ли ePHI за пределы моей сети при прохождении через TR7?
Нет. TR7 работает на вашем оборудовании, в вашем дата-центре, под вашим сетевым контролем. Терминация TLS, инспекция WAAP, решение MFA, маскирование PHI и аудит — всё происходит в вашей сети. В пути ePHI нет стороннего облака. Поскольку TR7 не хостит и не передаёт ваш ePHI за вас, для самой платформы TR7 не требуется соглашение о партнёрстве (BAA) — она работает в вашей среде как ваша собственная инфраструктура.
Как это связано с данными о здоровье как особой категорией по GDPR Art 9 для международных организаций здравоохранения?
Для организаций здравоохранения, на которые распространяется GDPR, данные о здоровье классифицируются как особая категория персональных данных по Art 9, требующая усиленных технических и организационных мер. Требуемые меры — защита данных от несанкционированного доступа, шифрование при передаче, ведение журналов доступа, многофакторная аутентификация, принцип наименьших привилегий, обнаружение утечек — те же контроли, которые TR7 уже обеспечивает на границе приложения. Кроме того, для требований локализации данных (data residency) модель on-prem first TR7 обеспечивает, что данные остаются внутри инфраструктуры организации в требуемой юрисдикции.
Как это сравнивается с запуском контролей HIPAA на облачном WAAP?
В облачном WAAP ePHI проходит через edge вендора WAAP — и вендор должен подписать BAA, что обычно возможно только в enterprise-пакетах. Некоторые организации принимают этот охват; другие требуют, по причинам управления, резиденции данных или регулирования, чтобы инспекция ePHI происходила внутри их собственной сети. Модель on-prem first TR7 удерживает эту границу внутри вашей сети без отказа от контролей. Те же шесть столпов (TLS, доступ, MFA, изоляция, маскирование, аудит) работают на той же платформе, которой вы уже управляете.
Всё это на одной платформе или нужны отдельные модули?
На одной платформе. ADC, WAAP и AAM работают на одном движке. Нет отдельного модуля доступа, отдельного дополнения multi-tenancy, отдельного SKU маскирования или отдельного дополнения аудита — всё входит в ту же лицензию полосы пропускания. Ценообразование привязано к полосе пропускания, которую ваши клинические приложения реально обслуживают, предсказуемо и выровнено с ценностью, проходящей через платформу.
Что TR7 не охватывает для HIPAA?
Честный список: 164.310 Physical Safeguards (объект, рабочая станция, устройство); обучение сотрудников, политики безопасности, анализ рисков, управление партнёрствами и планирование на случай ЧС в рамках 164.308; шифрование на диске (уровень хранения); сканирование уязвимостей и пентест (упомянуты в NPRM 2024); инвентаризация активов и управление патчами; управление конечными устройствами. TR7 — это слой границы приложения программы HIPAA — это дополняющие контроли, которые полной программе нужны рядом с TR7.

HIPAA Security Rule — на одной платформе TR7, в вашей сети

Принесите свой охват HIPAA на демо TR7. Пройдём вместе по TLS на edge, WAAP перед клиническими приложениями, MFA для каждой учётной записи, обращающейся к ePHI, изоляции vTenant между клиническими и неклиническими нагрузками, маскированию PHI и аудиторскому следу — посмотрим, какие именно доказательства требует аудитор или расследователь нарушения.