HIPAA Security Rule делит требования на административные, физические и технические. Хостинг-провайдер обычно покрывает физическую и часть технической составляющей. Остальное реализует владелец приложения.
- Шифрование в покое: PHI должна храниться в зашифрованном виде. Anubiz Host поддерживает LUKS на уровне раздела и dm-crypt для отдельных директорий. Ключи остаются у клиента.
- Шифрование при передаче: TLS 1.3 для веб-трафика и SSH с современными шифрами для администрирования. Сертификаты Let's Encrypt автоматизируются на уровне ОС клиента.
- Контроль доступа: Каждый VPS имеет единого root-пользователя, дальнейшее разделение ролей реализует клиент через sudo, RBAC приложения или Active Directory.
- Журналирование: systemd-journald, auditd и rsyslog доступны из коробки в Debian, Ubuntu, AlmaLinux. Логи можно отправлять на отдельный VPS для централизованного хранения.
- Целостность данных: Снимки ZFS или ежедневные rsync-бэкапы на отдельный сервер защищают от случайного удаления и манипуляций.
Anubiz Host не выступает Business Associate в смысле HIPAA, но техническая основа полностью соответствует ожиданиям закона.