HIPAAのセキュアログインとは何か
2005年4月以降、医療機関は電子的に保存・送信される患者の機密情報を保護するための実務・手順を整備・維持することが義務付けられました。これらのセキュリティ規則は、1996年に制定された医療保険の携行性と責任に関する法律(HIPAA)のプライバシー基準を支えています。患者情報を安全に保つための重要な取り組みの一つが、職場のコンピュータやサーバーに保存された情報へのアクセスを制御する技術の導入です。
ログインの作成
HIPAAセキュリティ規則は技術に中立的であり、病院や保険者が従業員の認証に使用すべき特定の技術を規定していません。米国保健福祉省(HHS)は、すべてのユーザーに対して識別子を付与し、組織のニーズと予算に合った技術で電子データへのアクセスを管理することを推奨しています。
パスワードとPIN
従来の認証方法は、各従業員に固有のユーザー名とパスワードを設定するものです。英数字混合のパスワードはセキュリティが高く、ATMなどで利用される数字のみの個人識別番号(PIN)も、システムへの認証手段として広く用いられます。
スマートカードとトークン
スマートカードやトークンは、カードリーダーに差し込むかスワイプすることでユーザーのアクセスを許可する物理的な認証デバイスです。
電話コールバック
電話コールバックは、ダイヤルアップ接続時に遠隔ユーザーが自分のコンピュータをホスト側の認証システムに登録し、アクセス時にホストが事前登録された電話番号に折り返す方式です。高速インターネットの普及により、現在ではほとんど使われなくなっています。
生体認証と行動認証
指紋、虹彩、網膜、手形、顔・音声認識、筆跡や署名の動的解析など、様々な生体情報を利用したログイン方式があります。行動認証は、ユーザーごとに異なるキーストロークパターンなどの操作履歴を記録し、本人確認に利用します。
自動ログオフと監査トレイル
放置された端末からの情報漏洩を防ぐため、HHSは自動ログオフ機能の実装を求めています。また、すべてのログインと無効なパスワード試行を記録する監査トレイルを作成することが推奨されます。
ログインの保護
認証技術を導入しただけでは不十分です。従業員は組織のファイル、コンピュータ、サーバーへのアクセスに対し高い意識を持つ必要があります。例えば、ユーザー名やパスワードを書いた紙をデスク近くに置く行為は、情報セキュリティを重大に脅かす行為です。
