Oppaat›Tietoturva›Suojatut asiakirjat

Asiakirjapalvelu · salaus, pääsy, ja ne rajat jotka ovat todellisia

Se osa jonka varassa kaikki muu lepää, mukaan lukien se mitä se ei osaa.

Jokainen tämän sivuston vaatimustenmukaisuusväite — amerikkalainen, eurooppalainen, brittiläinen, saksalainen — osoittaa lopulta yhteen koneistoon: siihen palveluun joka säilyttää kliinisiä asiakirjoja. Tämä sivu selittää tavallisin sanoin miten se toimii, ja tekee sitten jotakin mitä useimmat toimittajien dokumentaatiot välttävät.

Se luettelee ne riskit joihin ei ole teknistä korjausta. Ei niitä jotka ratkaisimme ja joista haluaisimme kertoa — vaan ne joissa rehellinen vastaus on « näin voi käydä, tässä on miksi valitsimme näin, ja tässä on se mitä teidän on tehtävä asialle ». Jos luette vain yhden osion, lukekaa se.

Tietoturvan arvioijat Tietosuojavastaavat Hoidon johtajat Se joka pitää avainta
AES-256-GCMjokaisella versiolla 1avain asiakirjaversiota kohden 0avainta tietokannassa 0tapaa palauttaa kadonnut avain 7riskiä nimettynä alla
01 — Ajatus

Kaksi lukkoa, ja toinen niistä ei ole rakennuksessa

Kuvitelkaa jokainen kliininen asiakirja laatikossa omalla riippulukollaan, ja jokaisella riippulukolla eri avain. Nuo avaimet on itse lukittu yhteen kassakaappiin. Asiakirjat ja pienet avaimet asuvat teidän tietokannassanne. Kassakaapin avain ei asu.

Siinä on koko suunnitelma. Kaikki alla oleva on yksityiskohtia sen päällä, ja seuraukset kannattaa sanoa ennen mekaniikkaa:

Seuraus yksi

Varastettu tietokanta ei ole tietovuoto

Se joka kopioi koko tietokantanne, saa laatikot ja lukitut pienet avaimet. Ilman kassakaapin avainta mikään niistä ei aukea. Juuri se tekee tietoturvaloukkauksia koskevan lainsäädännön salauspoikkeuksen teille mahdolliseksi — voitte väittää tiedon olleen käsittämätöntä, kunhan kassakaapin avainta ei viety myös.

Seuraus kaksi

Hävittäminen voidaan todistaa

Asiakirjan hävittämiseksi tuhoatte sen pienen avaimen. Laatikko jää, tyhjänä ja ikuisesti avautumattomana. Se on vahvempaa kuin rivin poistaminen — poistettu rivi palaa viime yön varmuuskopiosta, tuhottu avain ei.

Seuraus kolme

Kassakaapin avaimen menettäminen menettää kaiken

Ei ole pääkopiota, ei toimittajan säilytystä, ei palautuspalvelua. Jos kassakaapin avain on poissa, jokainen hallussanne oleva kliininen asiakirja on poissa sen mukana. Tämä on tarkoituksellista, ja osa 05 selittää miksi mikä tahansa « ratkaisu » siihen olisi pahempi kuin ongelma.

02 — Mekaniikka

Miten asiakirja oikeasti salataan

Tekniikkaa kutsutaan nimellä kirjekuorisalaus, ja sitä pankit ja pilvipalvelut käyttävät samaan ongelmaan. Kerroksia on kolme. Syy siihen miksi kolme eikä yksi, on kolmannessa sarakkeessa.

KerrosMikä se onMiksi se on erillään
Asiakirjan versio Itse tiedosto — tapaamisraportti, häiriötietue, henkilöllisyysasiakirja — salattuna algoritmilla AES-256-GCM. Salattu tulos kirjoitetaan omaan hakemistoonsa levylle, Odoon tavanomaisen tiedostosäilön ulkopuolelle, eikä sitä koskaan tarjoilla tavallisen latausreitin kautta. Salatekstin pitäminen tavanomaisen tiedostoalueen ulkopuolella tarkoittaa, ettei väärin asetettu verkkopalvelin voi vahingossa julkaista kliinisiä tiedostoja, koska ne eivät ole siellä mistä verkkopalvelin katsoisi.
Data-avain (DEK) Tuore satunnainen 256-bittinen avain, luotuna jokaiselle jokaisen asiakirjan versiolle. Ei potilaskohtainen, ei asiakirjakohtainen — versiokohtainen. Se säilytetään tietokannassa, mutta vain käärittynä. Yksi avain versiota kohden on se, mikä tekee hävittämisestä tarkkaa. Version avaimen tuhoaminen hävittää täsmälleen tuon version eikä mitään muuta, joten korjaus voidaan säilyttää alkuperäisen tullessa hävitetyksi, tai päinvastoin.
Asennusavain (KEK) Yksi 256-bittinen avain koko asennukselle, pidettynä tiedostossa palvelimella, ja se käärii jokaisen data-avaimen. Sitä ei koskaan säilytetä tietokannassa eikä se koskaan lähde palvelimelta. Tämä on se erottelu joka tekee työn. Tietokanta ja avaimet ovat eri asioita eri paikoissa eri varmuuskopioilla, joten toisen saaminen ei anna teille toista.

Missä kukin osa oikeasti asuu

Jokaista asiakirjaversiota kohden on olemassa kuusi asiaa. Ne pidetään tarkoituksella eri paikoissa, koska koko suunnitelma lepää sen varassa, ettei yksikään paikka pidä niistä kahta.

OsaMissä sitä pidetäänMitä pelkästään tämän pitäminen antaa
Itse tiedosto, salattuna Oma hakemistonsa palvelimella, aseteltuna muotoon <säilö>/<uuid:n 2 ensimmäistä>/<seuraavat 2>/<uuid>.enc.v<versio>. Hakemistot vain omistajalle, tiedostot omistajan luku/kirjoitus. Odoon tiedostosäilön ulkopuolella, joten se ei ole tavoitettavissa reitin /web/content kautta eikä liitteiden roskienkeruu koske siihen. Ei mitään. Todennettua salatekstiä ilman avainta. Yksi tiedosto versiota kohden, joten uuden version kirjaaminen ei voi ylikirjoittaa sitä edeltävää.
Nonce ja kaksi tiivistettä Tietokannassa, versiorivillä: tähän salaukseen käytetty nonce, selvätekstin tiiviste, ja salatekstin tiiviste. Ei mitään yksinään — mutta selvätekstin tiivistettä tarvitaan alla olevan sidoksen uudelleenrakentamiseen, joten sen menettäminen tekee salatekstistä purkukelvotonta. Se on suunniteltua, ei huolimattomuutta.
Data-avain, käärittynä Tietokannassa, salattuna asennusavaimen alla. Purettu muoto on olemassa vain muistissa, yhden lukukerran ajan, ja se hylätään heti sen jälkeen. Ei mitään ilman asennusavainta. Varastettu tietokanta antaa teille käärityt avaimet ja salatekstipolut, eikä kumpikaan avaa mitään.
Asennusavain Tiedosto palvelimella, luettavissa vain sille tilille jolla Odoo ajetaan. Ei koskaan tietokannassa. Ei koskaan tiedostosäilössä. Ei koskaan ilmoitetun varmuuskopiojuuren sisällä — jokainen noista tarkistetaan käynnistyksessä ja on kohtalokas, ei varoitus. Ei mitään ilman tietokantaa, jossa käärityt data-avaimet ovat, eikä ilman salatekstisäilöä. Kolme erillistä asiaa tarvitaan, ja niitä pidetään kolmessa paikassa.
Pääsysäännöt Tietokannassa, tietueina — kuka saa avata mitä, millä perusteella, ja mihin asti. Ne päättävät mitä kollega voi avata. Niillä ei ole vaikutusta siihen jolla on tiedostot muttei avaimia, ja juuri sitä tapausta varten salaus on.
Pääsyloki Tietokannassa, vain lisättävissä ja hash-ketjutettuna. Siitä on jälkikäteen luettava jokainen avaus, ei vain jokainen muutos. Kirjaus siitä kuka avasi mitä. Se kirjoitetaan ennen kuin sisältö luovutetaan, joten lataus jonka joku peruuttaa, kirjautuu silti pääsyksi.

Ne kaksi kulkua, askel askeleelta

Kaikkea yllä olevaa on helpompi tarkistaa näitä vasten. Ensimmäinen on se mitä tapahtuu kun asiakirja kirjataan; toinen on se mitä tapahtuu kun joku pyytää saada nähdä sellaisen. Lukekaa toinen tarkasti — siinä kohtaa useimmat järjestelmät ovat heikompia kuin väittävät.

1 ohjelmisto tekee tämän itse 1 ihminen tekee jotakin ✕ ohjelmisto kieltäytyy
Kirjoituskulku Asiakirjan kirjaaminen — latauksesta levylle Selväteksti on olemassa muistissa eikä missään muualla. Missään tämän sarjan kohdassa ei salaamatonta tavua kirjoiteta levylle.
  1. Joku lataa tiedoston

    Tapaamisraportin, häiriötietueen, henkilöllisyysasiakirjan. Se saapuu muistiin.

  2. Tälle versiolle luodaan aivan uusi avain

    32 tavua käyttöjärjestelmän kryptografisesta satunnaislähteestä. Ei johdettu salasanasta, ei uusiokäytetty toisesta asiakirjasta, ei uusiokäytetty tämän asiakirjan edellisestä versiosta.

    yksi avain versiota kohden — juuri se tekee hävittämisestä tarkkaa
  3. Sisällöstä otetaan sormenjälki, ja piirretään tuore nonce

    Selvätekstin SHA-256, ja 96-bittinen luku jota käytetään kerran. Yksikään salausytimen funktio ei ota noncea kutsujaltaan, joten klassista uusiokäyttövirhettä ei voi tehdä täällä.

  4. Tiedosto salataan, sidottuna juuri tähän asiakirjaan ja versioon

    AES-256-GCM, ja lisätodennettuna datana uuid | versionumero | sisällön sormenjälki . Tuo sidonta on pakollinen. Salateksti, joka myöhemmin kopioidaan toiselle asiakirjalle tai toiselle versiolle, kieltäytyy purkautumasta sen sijaan että aukeaisi hiljaa väärän ihmisen pääsysääntöjen alla.

  5. Data-avain kääritään asennusavaimen alle

    Salattuna asennusavaimella, merkittynä avainsukupolvella ja avainnimiavaruudella, ja tallennettuna tietokantaan siinä muodossa. Purettu avain hylätään muistista välittömästi.

  6. Salateksti kirjoitetaan omaan säilöönsä, atomisesti

    Kirjoitetaan väliaikaiseen tiedostoon kohdehakemistossa, huuhdellaan fyysiselle levylle, ja nimetään sitten paikalleen — joten kaatuminen kesken kirjoituksen ei voi jättää puoliksi kirjoitettua versiota. Väliaikainen tiedosto pitää salatekstiä, ei koskaan selvätekstiä.

  7. Tietokanta pitää osoittimen, ei sisältöä

    Tallennuspolun, noncen, molemmat tiivisteet, koon, ja käärityn avaimen. Ei koskaan selvätekstiä, ei koskaan purettua avainta, ei koskaan asennusavainta.

  8. Kirjaaminen kirjoitetaan pääsylokiin

    Kuka kirjasi sen, milloin, kuinka suuri, ja mikä tyyppi. Vain lisättävissä ja ketjutettuna sitä edeltäviin merkintöihin.

Mitä tietokannan varmuuskopio nyt sisältää: polkuja, tiivisteitä, ja avaimia jotka ovat itse salattuja. Sen palauttaminen koneelle jolla ei ole asennusavainta, ei avaa mitään.
Lukukulku Asiakirjan avaaminen — miten avain löydetään ja miten sitä käytetään Kuusi tarkistusta seisoo pyynnön ja puretun tavun välissä. Kukin niistä voi kieltäytyä, ja neljä niistä kieltäytyy ennen kuin avainta on edes luettu levyltä.
  1. Joku pyytää asiakirjaa

    Kliinikko back officessa, tai asiakas omalla tietuesivullaan. Molemmat kulkevat samojen tarkistusten läpi; kumpikaan reitti ei ohita toisen tarkistuksia.

  2. Ei kaksivaiheista kirjautumista? Kieltäydytään

    Asiakkaalle näkyvällä reitillä tietueita ei näytetä tilille jolla on vain salasana. Kieltäytyminen kertoo mitä asialle pitää tehdä, sen sijaan että teeskentelisi ettei asiakirjaa ole olemassa.

  3. Luetaan liian monta, liian nopeasti? Kieltäydytään

    Henkilökohtainen kuormanrajoitus asiakkaalle näkyvällä reitillä. Kerrotaan suoraan, koska sen sanominen ei paljasta mitään ja säästää tukipuhelun.

  4. Pääsypäätös ajetaan, kiinteässä järjestyksessä

    Ensin kieltosäännöt — yksikin on lopullinen. Sitten sallivat säännöt: jos yksikään ei täsmää, vastaus on ei. Hätäkäyttöä kysytään vasta siinä kohdassa, joten se voi ylettyä siihen mitä ei koskaan myönnetty mutta ei voi kumota kieltoa. Arkaluonteisuusmerkinnät sovelletaan viimeisenä, ja ne voivat vain viedä pääsyä pois.

    kiinni oletuksena · tässä tarkistuksessa ei ole pääkäyttäjähaaraa
  5. Luku kirjataan ennen kuin mitään puretaan

    Merkintä kirjoitetaan ensin, joten siirto jonka joku keskeyttää puolivälissä, on silti kirjattuna pääsyksi. Loki on vain lisättävissä ja hash-ketjutettu; merkintöjä ei voi hiljaa poistaa jälkikäteen, ei meidän toimestamme eikä oman ylläpitäjänne.

  6. Tallennettu tiedosto tarkistetaan sen kirjattua tiivistettä vasten

    Ennen kuin yhteenkään avaimeen kosketaan. Säilön korruptio raportoidaan silloin korruptiona sen sijaan että se nousisi myöhemmin esiin hämmentävänä todennusvirheenä.

  7. Nyt — ja vasta nyt — asennusavain luetaan tiedostostaan

    Sillä puretaan tämän version data-avain, tarkistaen samalla avainsukupolvi ja nimiavaruus. Yhdelle nimiavaruudelle käärittyä avainta ei voi purkaa toisena edes sen toimesta jolla on molemmat asennusavaimet.

  8. Tiedosto puretaan muistissa, ja sidonta varmennetaan

    Asiakirjan tunniste, versionumero ja sisällön sormenjälki rakennetaan uudelleen ja niiden on täsmättävä. Peukalointi, väärä avain ja toisesta tietueesta siirretty salateksti kaatuvat kaikki tähän — ja kaikki kaatuvat samalla tavalla, koska sen kertominen hyökkääjälle mikä osa kaatui, on ilmaista tietoa.

  9. Tavut suoratoistetaan lukijalle, ja sitten ne unohdetaan

    Data-avain pudotetaan muistista. Yksikään tämän tuotteen koodipolku ei kirjoita purettua tavua levylle — ei esikatseluja varten, ei pikkukuvia varten, ei hakuindeksointia varten.

  10. Jos avain tuhottiin, polkua ei ole lainkaan

    Hävitetty versio ilmoittaa, ettei sen avainta enää ole olemassa. Ei varareittiä, ei välimuistikopiota eikä palautusreittiä, ja juuri siinä on sen hävittämisen pointti.

Lukekaa tämä vastauksena kysymykseen « kuka voi nähdä tietueeni ». Askeleet 2–4 päättävät saako, askel 5 tekee siitä todistettavaa, ja askeleet 6–9 tarkoittavat, että oikeakin päätös tuottaa vain tavuvirran, ei koskaan purettua tiedostoa makaamaan jonnekin.

Asennusavain: miten se tehdään, ja mistä palvelin kieltäytyy

Yksi avain suojaa asennuksen jokaista data-avainta, joten sen käsittely on se osa jota kannattaa tarkistaa rivi riviltä. Kaikki alla olevat tarkistukset ajetaan käynnistyksessä ja kaikki ovat kohtalokkaita — palvelin ei käynnisty sen sijaan että ajaisi suojauksella jonka luulette olevan ja jota ei ole.

Miten se luodaan

32 tavua käyttöjärjestelmän satunnaislähteestä, kirjoitettuna tiedostoon joka luodaan vain-omistaja-lukee-oikeuksin yhdellä askeleella, joten se ei ole koskaan hetkeksikään kenenkään muun luettavissa.

Tiedoston on sisällettävä joko 32 raakaa tavua tai 64 heksadesimaalimerkkiä. Mitään muuta ei hyväksytä — tunnuslause hylätään eikä venytetä avaimeksi, koska venytetty tunnuslause on heikompi avain joka näyttää vahvemmalta.

Missä se ei saa asua

Ei tietokannassa. Ei Odoon datahakemistossa, sen addons-polulla eikä sen tiedostosäilössä. Ei salatekstisäilön sisällä. Ei minkään sellaisen hakemiston sisällä jonka olette ilmoittanut varmuuskopiojuureksi.

Juuri tuon viimeisen ihmiset saavat väärin. Varmuuskopio jossa on sekä tietokanta että avain, on vaarantunut avain, ja se vie käyttöönoton amerikkalaisen loukkaussuojasataman ja eurooppalaisen 34 artiklan 3 kohdan a alakohdan poikkeuksen ulkopuolelle — ja juuri se on koko syy siihen miksi salaus on täällä.

Kierrätys, ja miksi se on halpaa

Asennusavaimen kierrättäminen käärii data-avaimet uudelleen eikä kirjoita yhtäkään tavua salatekstiä uudelleen. Satatuhatta asiakirjaa kiertyy yhtä nopeasti kuin sata avainta voidaan salata uudelleen, ei yhtä nopeasti kuin satatuhatta tiedostoa voidaan kirjoittaa uusiksi.

Sukupolvinumero on kääreen sisällä, joten vanhan sukupolven alla kääritty avain ei voi hiljaa avautua ikään kuin se olisi uusi.

Tuhoaminen, ja mitä jää

Version hävittäminen ylikirjoittaa sen käärityn avaimen satunnaisilla tavuilla sen sijaan että tyhjentäisi kentän, joten mitään ei jää palautettavaksi edes tietokantasivulta.

Version metatietokuori ja koko pääsyloki säilyvät — voitte yhä todistaa, että teillä oli asiakirja hallussanne ja että hävititte sen oikein. Versiota ei voi poistaa niin kauan kuin sen avain on yhä olemassa, joten järjestys ei voi koskaan mennä väärin päin.

Kolme yksityiskohtaa, joista arvioijan kannattaa kysyä

Nämä ovat ne kohdat joissa salaus yleensä toteutetaan melkein oikein, ja « melkein » on koko ero.

Jokainen salateksti on sidottu omaan tietueeseensa

Kun versio salataan, salaus sidotaan tuon asiakirjan tunnisteeseen, sen versionumeroon ja sen sisällön sormenjälkeen. Kryptografit kutsuvat tätä nimellä lisätodennettu data, ja se on täällä pakollinen — yksikään kutsuja ei voi ohittaa sitä.

Vaikutus: salateksti joka kopioidaan toiselle asiakirjalle tai toiselle versiolle, kieltäytyy purkautumasta. Se ei aukea hiljaa väärän potilaan pääsysääntöjen alla — ja juuri sille hyökkäykselle järjestelmä ilman tätä sidontaa on altis.

Noncea ei koskaan käytetä uudelleen

AES-GCM on katastrofaalisen heikko, jos samaa noncea käytetään kahdesti saman avaimen kanssa: hyökkääjä joka näkee kaksi sellaista salatekstiä, voi saada tietoa molemmista. Se on klassinen toteutusvirhe.

Täällä jokainen salaus luo oman noncensa eikä yksikään funktio ota noncea kutsujalta. Virhettä ei tehdä vaikeammaksi tehdä; se tehdään mahdottomaksi tehdä.

Kryptografiassa ei ole Odoota

Salausydin on kirjoitettu itsenäisenä palana ilman riippuvuutta sovelluskehykseen, jotta se joka auditoi salausväitettä, voi lukea ja testata sen erikseen ajamatta vastaanottojärjestelmää.

Jos tietoturvatiiminne haluaa varmentaa tämän sivun väitteet sen sijaan että uskoisi ne, juuri tuo tiedosto kannattaa ojentaa heille, ja se on lyhyt.

Kaksi avainta, ei yhtä, terapiamuistiinpanoille

Siellä missä laki erottaa terapeutin omat prosessimuistiinpanot kliinisestä tietueesta — amerikkalainen psykoterapiamuistiinpanojen poikkeus on selvin tapaus — nuo muistiinpanot salataan toisella, eri asennusavaimella. Se avain joka avaa tavanomaisen tietueen, ei avaa niitä.

Tällä on merkitystä, koska se tekee erottelusta tallennuksen ominaisuuden eikä pääsysääntöjen ominaisuutta. Jos jokainen järjestelmän oikeus olisi huomenna väärin, tavanomainen avain ei silti purkaisi noita muistiinpanoja. Se tarkoittaa myös, että toinen avain on asetettava ennen käyttöönottoa: sellaisen muistiinpanon kirjaaminen ilman sitä epäonnistuu sen sijaan että se hiljaa putoaisi takaisin pääavaimeen, koska hiljainen varareitti tuhoaisi erottelun kenenkään huomaamatta.

03 — Kuka voi avata sellaisen

Salaus päättää mitä varas saa. Tämä päättää mitä kollega saa

Nämä kaksi sekoitetaan usein. Salaus suojaa siltä joka ei saisi olla järjestelmässä lainkaan. Se ei tee mitään sille paljon yleisemmälle ongelmalle: jollekulle joka on järjestelmässä ja katsoo tietuetta jota hänellä ei ole mitään asiaa lukea.

Juuri sitä varten valtuutuskerros on, ja se toimii eri periaatteella kuin useimmat järjestelmät: pääsy seuraa hoitosuhdetta, ei tehtävänimikettä.

Mitä tapahtuu jokaisella yksittäisellä luvulla

Joka kerta. Ei kerran kirjautumisessa.

  1. Kuka kysyy?Sisäänkirjautunut ihminen, ratkaistuna yksilöksi. Ei rooli, ei ryhmä, ei « järjestelmä ».
  2. Onko sääntöä joka sallii sen?Koska hän on rekisteröity, koska hänellä on voimassa oleva hoitosuhde, tai koska joku myönsi hänelle nimetyn pääsyn. Ei sääntöä, ei pääsyä.
  3. Onko sääntöä joka kieltää sen?Kielto voittaa aina luvan. Sinetöidyt asiakirjat, pidätetyt tietueet ja erikseen säilytetyt terapiamuistiinpanot kieltäytyvät jokaisella sisääntuloreitillä.
  4. Kirjoita lokimerkintäEnnen kuin mitään sisältöä lähetetään takaisin. Jos lokin kirjoitus epäonnistuu, sisältöä ei tarjoilla.
  5. Pura avain, pura salaus muistissa, suoratoistaSelvätekstiä ei koskaan kirjoiteta levylle ulos mennessään eikä se koskaan päädy tavanomaiselle tiedostoalueelle.

Mikä ei päästä sisään

Sanottu nimenomaisesti, koska arvioijat kysyvät

  1. Ylläpitäjänä oleminenYlläpitäjän tunnus ei avaa yhtäkään kliinistä asiakirjaa itsestään. Ylläpidon ohitusta ei ole eikä tuen takaovea.
  2. Sen itse kirjoittaminenHäiriö- ja tutkintakansiot ovat kiinni jopa siltä joka ne kirjasi, koska ne kirjataan johtajalle.
  3. Korkeassa asemassa oleminenKliiniset roolit päättävät mille ruuduille joku ylettyy. Ne eivät koskaan päätä mitä joku voi avata.
  4. Potilaana oleminenAsiakas näkee itseään koskevan tietueen vain siellä missä sääntö nimenomaisesti myöntää sen — kliininen ja oikeudellinen päätös, kirjattuna perusteluineen ja tekijöineen.
  5. Viitteen arvaaminenAsiakirja jota ette saa nähdä, palauttaa « ei löydy », ei koskaan « kielletty », joten näiden kahden vastauksen eroa ei voi käyttää sen selvittämiseen mitä tietueita on olemassa.
Hätäkäyttö on olemassa, eikä se ole koskaan hiljaista

Kliinikko tarvitsee joskus aidosti tietueen johon hänellä ei ole suhdetta — kriisi, soitto virka-ajan ulkopuolella, sairastunut kollega. Siellä missä organisaationne sen sallii, hätäkäyttö on käytettävissä. Sen käyttäminen avaa kirjatun istunnon joka katselmoidaan jälkikäteen.

Järjestelmä joka vain kieltäytyy, on omalla tavallaan turvaton, ja Yhdistyneessä kuningaskunnassa se on nimenomaisesti vaatimustenvastainen: Caldicottin periaate 7 tekee velvollisuudesta jakaa yhtä tärkeän kuin velvollisuudesta suojata. Joten pääsy on olemassa, eikä sen käyttö ole koskaan hiljaista.

04 — Asiakirjan elämä

Kirjaamisesta hävittämiseen, ja mitä jää jälkeen

1 ohjelmisto tekee tämän itse 1 ihminen tekee tai päättää jotakin ✕ ohjelmisto kieltäytyy
Yksi tapaamisraportti alusta loppuun Kirjattu tiistaina vuonna 2026, hävitetty vuonna 2046 Kaksikymmentä vuotta ei ole kuvitteellinen aikaväli — se on brittiläinen säilytysaika mielenterveyden tietueille, ja juuri sen ympärille säilytyskoneisto suunniteltiin.
  1. Terapeutti kirjoittaa raportin ja kirjaa sen

    Asiakirjatyyppiä vasten — juuri tyyppi päättää säännöt, säilytysajan ja sen kuka saa avata sen.

  2. Kirjausikkuna kertoo kuka pystyy avaamaan sen

    Selvin sanoin, ennen se tallennetaan. Useimmat väärin kirjaamiset tapahtuvat siksi, ettei kukaan tiennyt mihin asiakirja laskeutuisi.

  3. Luodaan tuore avain ja sisältö salataan

    Sidottuna tähän asiakirjaan, tähän versioon, ja tämän sisällön sormenjälkeen.

  4. Avain kääritään asennusavaimen alle ja tallennetaan

    Purettu avain on olemassa vain muistissa, sen hetken jona sitä tarvitaan.

  5. Salateksti kirjoitetaan tavanomaisen tiedostoalueen ulkopuolelle

    Omin oikeuksin, omassa hakemistossaan.

  6. Hoitotiimin kollegat avaavat sen vuosien mittaan

    Jokainen avaus lokitettuna ennen kuin sisältö ilmestyy.

  7. Korjaus kirjataan

    Uutena versiona, jolla on oma uusi avaimensa. Alkuperäiseen ei kosketa ja se on yhä luettavissa — muokattavissa oleva tietue on näyttönä arvoton.

  8. Joku yrittää siirtää salatekstin toiselle tietueelle

    Se kieltäytyy purkautumasta, koska salaus on sidottu alkuperäisen asiakirjan identiteettiin.

  9. Hoito päättyy, ja säilytyskello käynnistyy

    Suhteen päättymisestä — ei siitä päivästä jona kansio luotiin.

  10. Kaksikymmentä vuotta myöhemmin ajastettu työ hävittää sen

    Avainaines ylikirjoitetaan satunnaisilla tavuilla, ja sitten avainrivi poistetaan. Ylikirjoittaminen ensin on tarkoituksellista: jos prosessi keskeytyy, vikatila on asiakirja jota ei voi lukea, ei koskaan sellainen joka säilyy vaikkei olisi pitänyt.

  11. Mitä jää: tyhjä kuori ja lokijälki

    Voitte yhä todistaa, että tietue oli olemassa, kuka näki sen kahdenkymmenen vuoden aikana, ja että se hävitettiin aikataulussa. Sisältö on kenen tahansa luettavissa mahdotonta, pysyvästi, meidät mukaan lukien.

Oikeudellinen säilytysmääräys pysäyttää kaiken tämän. Niin kauan kuin oikeudenkäynti, valitus tai tutkinta on auki, hävittäminen on keskeytetty eikä mitään tuhota — ja juuri siinä tapauksessa automaattinen säilytystyö tekisi muuten todellista vahinkoa.
05 — Se rehellinen osa

Seitsemän riskiä joihin ei ole teknistä korjausta

Kaikki yllä oleva on sitä mitä järjestelmä tekee hyvin. Tämä osio on päinvastainen: ne kohdat joissa jotakin pahaa voi tapahtua ja mikään määrä insinöörityötä ei sulje sitä — koska sulkeminen maksaisi enemmän suojaa kuin se ostaa.

Kukin kertoo mitä oikeasti tapahtuu, mitä me teemme sille, ja mitä jää teille. Jos toimittaja kertoo teille ettei heidän salauksessaan ole mitään näistä, he eivät joko ole ajatelleet asiaa tai toivovat ettette te ajattele.

1 · Asennusavain katoaa tai poistetaan — kaikki on mennyttä

Mitä tapahtuu: avaintiedosto poistetaan, levy hajoaa, palvelin rakennetaan uudelleen ilman sitä, tai se yksi ihminen joka tiesi missä se oli, on lähtenyt. Jokaisesta järjestelmän kliinisestä asiakirjasta tulee pysyvästi lukukelvoton. Ei vaikeaa palauttaa — mahdotonta. Tietokanta on ehjä ja arvoton.

Miksi emme korjaa sitä: ainoat korjaukset ovat toimittajan pitämä kopio tai palautustakaovi. Molemmat tuhoavat sen ominaisuuden jota varten koko suunnitelma on olemassa. Jos meillä olisi kopio, « varastettu tietokanta ei ole loukkaus » lakkaisi olemasta totta, ja jokaisesta tämän sivun lupauksesta siitä mitä emme voi nähdä, tulisi valhetta. Palautettavissa oleva avain on avain jota joku muu voi käyttää.

Mitä me teemme: järjestelmä kieltäytyy käynnistymästä jos avain puuttuu, sen sijaan että ajaisi hiljaa ja antaisi teidän huomata ongelman silloin kun asiakirja ei aukea. Käynnistystarkistus kieltäytyy myös, jos avaintiedosto on kenen tahansa muun kuin omistajansa luettavissa, tai jos se kuuluu väärälle tilille.

Mikä on teidän: varmuuskopioikaa avain, erillään datasta, ja testatkaa että osaatte palauttaa sen. Kahden ihmisen pitäisi tietää missä se on. Tämä on koko alustan seurauksiltaan vakavin operatiivinen velvollisuus, ja sen tekemiseen oikein menee noin kymmenen minuuttia.

2 · Avain kopioidaan jollekulle jolla ei pitäisi olla sitä

Mitä tapahtuu: ylläpitäjä lähettää avaintiedoston sähköpostilla kollegalle, liittää sen tikettiin, kopioi sen kannettavalle, tai lähtevä insinööri pitää kopion. Kuka tahansa jolla on sekä tuo tiedosto että kopio tietokannasta, voi purkaa jokaisen asiakirjan paikallisesti, ilman kirjautumista, ja mitään ei kirjoiteta teidän pääsylokiinne — koska loki kirjaa luvut sovelluksen kautta, ja tämä ohittaa sovelluksen kokonaan.

Miksi emme korjaa sitä: avaimen on oltava sen ohjelmiston luettavissa joka sitä käyttää. Mikä tahansa prosessi joka voi lukea sen, voi kopioida sen. Laitteistoturvamoduulit siirtävät tämän ongelman sen sijaan että ratkaisisivat sen — ohjelmiston on yhä pystyttävä pyytämään moduulia purkamaan avaimia, joten hyökkääjä jolla on tuon ohjelmiston oikeudet, saa yhä selvätekstin.

Mitä me teemme: tiedosto-oikeudet pakotetaan käynnistyksessä, joten kaikkien luettavissa oleva avain pysäyttää järjestelmän eikä mene huomaamatta ohi. Ja koska ylläpidätte itse, meillä ei ole tiedostoa lainkaan — se joukko ihmisiä joka voisi kopioida sen, on teidän henkilökuntanne, ei teidän henkilökuntanne plus meidän.

Mikä on teidän: kohdelkaa avainta valvottuna fyysisenä esineenä. Rajoittakaa sitä kuka voi kirjautua palvelimelle, käyttäkää henkilökohtaisia ylläpitotunnuksia yhteisen sijaan, ja kierrättäkää avain kun joku jolla on palvelinpääsy, lähtee — osa 06 selittää miksi kierrätys on halpaa.

3 · Avain päätyy samaan varmuuskopioon datan kanssa

Mitä tapahtuu: hiljaisin ja yleisin epäonnistuminen. Joku asettaa varmuuskopioinnin joka pyyhkäisee koko palvelimen, ja avaintiedosto on samassa arkistossa tietokannan kanssa. Nyt yksi varastettu varmuuskopionauha sisältää molemmat puoliskot, salaus ei suojaa mitään, ja — mikä pahempaa — te silti väittäisitte salauspoikkeusta loukkausilmoituksessa, koska paperilla kaikki oli salattua.

Miksi se on vaikeaa: mikään käynnissä olevassa järjestelmässä ei näytä erilaiselta. Se toimii täydellisesti. Ongelma on olemassa vain varmuuskopiossa, ja sillä on merkitystä vain sinä päivänä jona varmuuskopio varastetaan.

Mitä me teemme: tämä on se yksi tällä listalla jota vastaan osittain teimme insinöörityötä. Te ilmoitatte varmuuskopiohakemistonne asetuksissa, ja järjestelmä kieltäytyy käynnistymästä jos avaintiedosto on jonkin niistä sisällä. Jos ette ilmoita yhtäkään varmuuskopiopolkua, se varoittaa ettei poikkeusta voi varmentaa — koska tarkistamaton väite on se vaarallinen laji.

Mikä on teidän: ilmoittakaa varmuuskopiojuuret rehellisesti, ja tarkistakaa mitä varmuuskopiotyökalunne oikeasti sisällyttää eikä sitä mitä luulette sen sisällyttävän.

4 · Ihminen jolla on laillinen pääsy, lukee jotakin mitä ei pitäisi

Mitä tapahtuu: terapeutti avaa sen asiakkaan kansion joka on myös hänen naapurinsa. Vastaanottovirkailija katsoo paikallisen julkkiksen tiedot. Jokainen sääntö täyttyi — ihmisellä oli voimassa oleva hoitosuhde tai pätevät perusteet, ja hän yksinkertaisesti käytti sitä väärin. Salaus on tässä merkityksetön. Samoin pääsynhallinta, koska pääsy oli myönnetty.

Miksi mikään järjestelmä ei korjaa sitä: ohjelmisto ei voi lukea aikomusta. Järjestelmä joka yrittäisi — estäen pääsyn koska nimi näyttää paikalliselta — estäisi aidon kliinisen työn hätätilanteessa, mikä on oma haittansa ja Yhdistyneessä kuningaskunnassa oma vaatimustenvastaisuutensa.

Mitä me teemme: tehdä siitä näkyvää eikä mahdotonta. Jokainen avaus kirjataan ennen kuin sisältö ilmestyy, lokiin jota kukaan ei voi muokata — ylläpitäjänne mukaan lukien ja me mukaan lukien. Hoitosuhteet päättyvät, ja pääsy päättyy niiden mukana lyhyen armonajan jälkeen, joten ikkuna on kapea. Hätäkäyttö on erillinen, tarkoituksellinen, katselmoitu teko eikä hiljainen kyvykkyys.

Mikä on teidän: jonkun on oikeasti luettava loki. Hallintomoduuli antaa katselmoinnille kodin — rytmin, nimetyn katselmoijan, löydösjäljen — mutta loki jota kukaan ei katso, ei pelota ketään. Tämä on se kontrolli joka useimmin on olemassa paperilla eikä koskaan tapahdu.

5 · Joku jolla on root palvelimella, lukee asiakirjan sen ollessa auki

Mitä tapahtuu: näyttääkseen asiakirjan valtuutetulle kliinikolle ohjelmiston on purettava sen salaus. Sen hetken ajan se on olemassa palvelimen muistissa luettavana tekstinä. Se jolla on täysi hallinta käyttöjärjestelmästä, voi periaatteessa lukea sen sieltä — tai muuttaa ohjelmistoa pitämään kopioita.

Miksi mikään järjestelmä ei korjaa sitä: tämä pätee jokaiseen järjestelmään joka koskaan näyttää mitään kenellekään. Jos kone voi näyttää asiakirjan, koneen omistaja voi saada asiakirjan. Salaus suojaa dataa levossa ja siirrossa; se ei voi suojata dataa siltä tietokoneelta joka sitä laillisesti käsittelee.

Mitä me teemme: minimoida ikkuna — salauksen purku tapahtuu muistissa lukemisen hetken ajan eikä selvätekstiä koskaan kirjoiteta levylle. Ja oma palvelin tarkoittaa, että te olette se osapuoli jolla on root, emme me.

Mikä on teidän: palvelimen ylläpito on korkeimman oikeustason rooli mikä teillä on. Vähän ihmisiä, nimettyinä yksilöinä, avaimet eikä salasanat, ja kirjaus siitä kenellä on pääsy. Se kuuluu tulijoiden ja lähtijöiden tarkistuslistalle kliinisten tunnusten viereen.

6 · Asiakirja hävitetään eikä olisi pitänyt

Mitä tapahtuu: säilytyssääntö on asetettu väärin, tai tuhoaminen ajetaan väärälle valinnalle. Avaimet ylikirjoitetaan ja asiakirjat ovat lukukelvottomia. Peruuttamista ei ole, eikä viime yön varmuuskopion palauttaminen auta — varmuuskopio sisältää saman salatekstin, ja sen avain on mennyttä.

Miksi emme korjaa sitä: peruttavissa oleva hävittäminen ei ole hävittäminen. Kryptografisen tuhoamisen koko arvo valvojalle on siinä, ettei sitä voi kävellä takaisin. « Roskakori » tuhotuille avaimille tarkoittaisi ettei dataa koskaan oikeasti tuhottu, ja jokainen poistoväitteenne olisi valhetta.

Mitä me teemme: avaimia ei voi poistaa minkään tavanomaisen reitin kautta — poisto-operaatio on suoraan estetty ja hävittäminen tapahtuu vain tuhoamisreitin kautta, joka kirjoittaa lokimerkinnän samalla. Oikeudelliset säilytysmääräykset keskeyttävät hävittämisen kokonaan. Säilytysaika lasketaan tallennetuista ankkuripäivistä eikä tiedoston iästä, joten väärän päivän hävittämisen yleisin syy ei synny.

Mikä on teidän: tarkistakaa säilytysasetukset ennen käyttöönottoa, ei ensimmäisen hävittämisajon jälkeen. Ja varmistakaa että ajastetut työt oikeasti käyvät — säilytystyö joka pysähtyi hiljaa, on eri ongelma, mutta se löydetään samalla tavalla, eli liian myöhään.

7 · Tämän päivän salaus ei ole vahva ikuisesti

Mitä tapahtuu: mielenterveyden tietueita säilytetään kaksikymmentä vuotta ja joskus pidempään. AES-256:ta ei tällä hetkellä pidetä murrettavana, eivät myöskään ne kvanttitietokoneet joista ihmiset spekuloivat — mutta yksikään rehellinen insinööri ei lupaa mitään vuodesta 2046 naama peruslukemilla.

Miksi kukaan ei korjaa sitä: ette voi ostaa suojaa matemaattista tulosta vastaan joka ei ole vielä tapahtunut. Jokainen joka myy « kvanttivarmaa » tallennusta kliinisille tietueille, myy tarinaa.

Mitä me teemme: tehdä algoritmista ja avaimista vaihdettavia koskematta teidän dataanne. Avainten kierrätys käärii jokaisen data-avaimen uudelleen uuden asennusavaimen alle kirjoittamatta yhtäkään tavua salatekstiä uudelleen, joten se on taustatyö eikä migraatioprojekti. Kryptografia on eristetty yhteen pieneen tarkistettavaan komponenttiin juuri siksi, että se voidaan korvata kun aika tulee.

Mikä on teidän: kierrättäkää määräajoin ennemmin kuin ei koskaan, ja odottakaa että salaus on tehtävä kerran uudelleen kahdenkymmenen vuoden tietueen elinaikana. Suunnitelkaa se ylläpidoksi, ei kriisiksi.

Se kuvio joka yhdistää kaikkia seitsemää

Katsokaa mitä noilla seitsemällä on yhteistä. Joka tapauksessa se « korjaus » joka sulkisi riskin — palautettava avain, peruttavissa oleva hävittäminen, järjestelmä joka lukee aikomusta, suoja omia ylläpitäjiänne vastaan — tuhoaisi jotakin arvokkaampaa kuin mitä se suojaa. Suunnitteluvalinta ei ole se, että nämä riskit jäivät huomaamatta. Se on se, että niiden sulkeminen tekisi jäljellä olevista takeista epätosia.

Teille jäävä osuus on pieni, tarkkarajainen ja enimmäkseen menettelyllinen: varmuuskopioikaa avain erikseen, hallitkaa sitä kuka pääsee palvelimelle, ilmoittakaa varmuuskopiopolkunne, lukekaa pääsyloki, ja tarkistakaa säilytysasetukset kerran. Tuo lista mahtuu yhdelle sivulle ja se on koko juttu.

06 — Avainten säilytys

Mitä järjestelmä tarkistaa, ja mitä vain te voitte tehdä

Koska riski 1 ja riski 2 ovat tämän sivun kaksi seurauksiltaan vakavinta kohtaa, kannattaa olla täsmällinen siitä mitkä osat ovat automaattisia ja mitkä teidän.

TarkistusTilaMitä tapahtuu
Avain on olemassa ✓ Varmennetaan käynnistyksessä. Puuttuva avain pysäyttää järjestelmän sen sijaan että antaisi sen ajaa ja kaatua myöhemmin, yksi asiakirja kerrallaan, potilaan edessä.
Vain sen omistaja voi lukea sen ✓ Avain joka on ryhmän tai kaikkien luettavissa, on kohtalokas käynnistyksessä, ei varoitus lokissa jota kukaan ei lue.
Se kuuluu oikealle tilille ✓ Tarkistetaan sitä tiliä vasten jolla palvelu ajetaan. Lähteneen insinöörin tunnukselle kuuluva avain on löydös.
Se ei ole varmuuskopiohakemiston sisällä ✓ Te ilmoitatte varmuuskopiojuurenne; järjestelmä kieltäytyy käynnistymästä jos avain on jonkin niistä sisällä. Jos ette ilmoita yhtäkään, se varoittaa ettei loukkauspoikkeusta voi varmentaa.
Se ei ole paikassa jossa se matkustaisi datan mukana ✓ Lyhyt lista hakemistoja joissa avain ei saa koskaan asua, hylätään suoraan.
Se on oikea avain ✓ Hyväksytään vain 32 raakana tavuna tai 64 heksadesimaalimerkkinä. Typistetty tai vioittunut tiedosto hylätään sen sijaan että sillä tuotettaisiin asiakirjoja joita kukaan ei koskaan voi avata.
Se on varmuuskopioitu, erikseen — Teidän, eikä ohjelmisto voi auttaa. Emme voi varmentaa varmuuskopiota jota meidän ei anneta nähdä, ja järjestelmä joka voisi tarkistaa oman avainvarmuuskopionsa, olisi järjestelmä joka ylettyy siihen. Kaksi ihmistä, kaksi paikkaa, testattu palautus.
Kuka pääsee palvelimelle — Teidän. Kuka tahansa jolla on root, voi lukea avaimen. Sen listan pitäisi olla lyhyt, nimetty, ja katselmoitu kun ihmisiä lähtee.
Kierrätys kun joku lähtee ⚙ Tuettu ja halpa: kierrätys käärii jokaisen data-avaimen uudelleen uuden asennusavaimen alle kirjoittamatta salatekstiä uudelleen, ja syrjäytetyt avaimet voidaan säilyttää purkamaan sitä mikä on vielä kesken. Sen päättäminen milloin kierrättää, on teidän. Palvelimen ylläpitäjän lähdön jälkeen on ilmeinen hetki, ja se on se joka useimmin jää väliin.
✓AutomaattistaOhjelmiston tarkistama, joka kerta kun se käynnistyy. ⚙Tuettu — te päätätte milloinRakennettu ja halpa ajaa; ajoitus on operatiivinen valinta. —Vain te voitte tehdä senEi aukko ohjelmistossa. Jotakin mitä ohjelmisto ei voi varmentaa kumoamatta omaa tarkoitustaan.
07 — Mitä se ei koskaan tee

Neljä rajaa jotka ovat luontaisia, eivät keskeneräisiä

Suunnittelun seurauksia, sanottuina jottei kukaan huomaa niitä myöhemmin

  • Asiakirjoja ei voi hakea sisältönsä perusteella. Salattua tekstiä ei voi indeksoida rakentamatta haettavaa kopiota täsmälleen siitä mitä salaus on suojaamassa. Asiakirjat löytyvät kohteen, tyypin ja päivämäärän avulla. Jokainen toimittaja joka lupaa sekä vahvan salauksen että saman sisällön tekstihaun, lupaa toisen niistä valheellisesti — kysykää kumman.
  • Tämä ei ole potilastietojärjestelmä. Ei kliinistä kirjaamista, ei rakenteisia muistiinpanoja, ei HL7- tai FHIR-viestintää, ei lääkemääräyksiä. Se säilyttää ja hallitsee asiakirjoja. Siellä missä tarvitsette potilastietojärjestelmän, se tulee muualta ja tämä pitää asiakirjat.
  • Ydin ei tiedä terveydenhuollon lainsäädännöstä mitään. Salaus, pääsy, lokitus ja säilytys ovat suunnitellusti lainkäyttöaluesta riippumattomia. Jokainen maakohtainen sääntö saapuu erillisenä moduulina päälle, ja juuri siksi sama ydin palvelee amerikkalaisia, eurooppalaisia, brittiläisiä ja saksalaisia käyttöönottoja ilman että yhden maan oletukset vuotavat toisen puolelle.
  • Se ei voi suojata asiakirjaa sen jälkeen kun ihminen katsoo sitä. Kliinikko jolla on laillinen pääsy, voi valokuvata ruudun, kopioida tekstin, tai lukea sen ääneen junassa. Yksikään tallennusjärjestelmä ei ylety näytön toiselle puolelle. Se on henkilöstö-, koulutus- ja kurinpitoasia, ja pääsyloki on se joka tekee siitä jälkikäteen tutkittavan.
Yhden kappaleen yhteenveto

Jokainen versio jokaisesta kliinisestä asiakirjasta on salattu omalla avaimellaan, sidottuna tuon asiakirjan identiteettiin niin ettei sitä voi siirtää muualle. Nuo avaimet on kääritty yhden asennusavaimen alle, ja se asuu tietokannan ulkopuolella eikä koskaan lähde palvelimeltanne — joten varastettu tietokanta ei ole luovutus, ja hävittäminen tehdään tuhoamalla avain eikä poistamalla riviä. Asiakirjat aukeavat vain ihmisille joilla on voimassa oleva hoitosuhde, ja jokainen avaus kirjoitetaan ensin ketjutettuun lokiin, joten väärinkäyttö on näkyvissä silloinkin kun pääsy oli laillinen. Se mitä insinöörityö ei voi korjata, on nimetty osassa 05, ja lyhyt versio teidän osuudestanne on: varmuuskopioikaa avain erikseen, pitäkää palvelinpääsy lyhyenä ja nimettynä, ilmoittakaa varmuuskopiopolkunne, lukekaa loki, ja tarkistakaa säilytysasetukset kerran ennen käyttöönottoa.