Política y requisitos de contraseña de HIPAA

¿Qué es la HIPAA?

La Ley de Responsabilidad y Portabilidad del Seguro de Salud (HIPAA) fue aprobada por el Congreso de EE.UU. en 1996 para promulgar procedimientos que garanticen la confidencialidad, integridad y disponibilidad de la información de salud protegida que se almacena en dispositivos electrónicos (ePHI). Cualquier organización que cree, reciba, mantenga, almacene, transmita o interactúe con ePHI debe cumplir la HIPAA.

El objetivo de la HIPAA es proteger los historiales médicos y demás información personal de salud y de pago de las personas contra el acceso no autorizado, el robo o la pérdida. Los mandatos de la HIPAA son aplicables a todas las instituciones de salud, compañías y entidades empresariales que manejan ePHI.

¿Por qué la HIPAA incluye requisitos de contraseña?

La contraseña, que es el medio básico de seguridad de la información digital, se utiliza normalmente en las empresas para salvaguardar la ePHI. La HIPAA aborda los requisitos de contraseña como parte de su normativa para indicar el nivel de seguridad que las organizaciones deben practicar para proteger la ePHI de posibles amenazas. Sin mandatos unificados sobre contraseñas, las compañías seguirían normas diferentes para proteger su ePHI. Esto podría poner algunos datos en mayor riesgo que otros.

¿Cuáles son los requisitos de la HIPAA en materia de contraseñas?

La sección § 164.308(a)(5)(ii)(D) de la HIPAA obliga a los administradores a hacer cumplir:

Procedimientos para crear, cambiar y salvaguardar contraseñas [Gestión de contraseñas (requisito abordable)].

Esta norma de seguridad de la HIPAA siempre ha sido un punto de debate, ya que no da detalles específicos sobre la complejidad de las contraseñas y considera que la gestión de contraseñas es "abordable". Se cree que esta descripción tecnológicamente neutra de la gestión de contraseñas pretende ser flexible, ya que las mejores prácticas de seguridad siguen evolucionando con el tiempo. Muchas organizaciones de salud utilizan las contraseñas como primera y, a veces, única línea de defensa contra los ataques cibernéticos.

En particular, la Oficina de Derechos Civiles (OCR) del Departamento de Salud y Servicios Humanos (HHS) recurre al Instituto Nacional de Estándares y Tecnología (NIST) para obtener orientación. Por ende, es prudente que otras organizaciones de salud hagan lo mismo. Una contraseña conforme a NIST debería:

  1. Incluir caracteres ASCII (Código Estándar Estadounidense para el Intercambio de Información).
  2. Tener un mínimo de 8 y un máximo de 64 caracteres.
  3. No ser fácil de adivinar como "Contraseña@123" o fácil de comprometer desde sitios de acaparamiento de datos. Obtenga más información sobre contraseñas comprometidas.
  4. No ser idénticas a las diez contraseñas anteriores.
  5. No pedir a los usuarios ayuda de sugerencias de contraseña.
  6. Incluir otros métodos de autenticación y no ser el único factor de protección de la ePHI.
  7. Restablecerse solo si está en peligro o se ha olvidado.

Haga que su organización cumpla la HIPAA con ADSelfService Plus

ADSelfService Plus ofrece ajustes avanzados de política de contraseñas y MFA que ayudan a su empresa a cumplir todos los requisitos anteriores. Usted puede crear una política de contraseñas personalizada que cumpla los requisitos de la HIPAA y aplicarla a todos los usuarios de AD o a usuarios específicos en función de su dominio, OU o pertenencia a un grupo. A continuación se indican algunos de los ajustes que ofrece ADSelfService Plus:

  1. Prohíba las contraseñas débiles: ponga en la lista negra las contraseñas, patrones y palíndromos de AD filtrados o débiles.
  2. Establezca una longitud de contraseña personalizada: aplique contraseñas más largas especificando la longitud mínima de la contraseña.
  3. Aplique el historial de contraseñas: garantice la seguridad de las contraseñas aplicando reglas de historial de contraseñas durante los restablecimientos de contraseñas nativas en la consola de Usuarios y Equipos de Active Directory (ADUC).
  4. Exija MFA para los usuarios: proteja el acceso de los usuarios a la ePHI habilitando MFA para equipos, aplicaciones, VPN, RDP y OWA. Elija entre una gama de 19 autenticadores MFA diferentes para verificar la identidad de los usuarios.
  • Aplicación de la política de contraseñas
  • Autenticación multifactor
1
 

Cumpla los requisitos de contraseña de la HIPAA configurando la longitud mínima y la inclusión de caracteres alfanuméricos en las contraseñas.

2
 

Restrinja a los usuarios la reutilización de sus anteriores contraseñas durante la creación de nuevas claves.

3
 

Elija el número mínimo de requisitos de complejidad que deben satisfacer las contraseñas de sus usuarios según las necesidades de seguridad de su compañía.

Password Policy Enforcer

Cumpla los requisitos de contraseña de la HIPAA configurando la longitud mínima y la inclusión de caracteres alfanuméricos en las contraseñas.
Restrinja a los usuarios la reutilización de sus anteriores contraseñas durante la creación de nuevas claves.
Elija el número mínimo de requisitos de complejidad que deben satisfacer las contraseñas de sus usuarios según las necesidades de seguridad de su compañía.

1
 

Cumpla los requisitos de la HIPAA protegiendo todos los endpoints de su red mediante MFA.

1
 

Elija entre unos 20 autenticadores diferentes para verificar la identidad de sus usuarios.

Multi-factor authentication

Cumpla los requisitos de la HIPAA protegiendo todos los endpoints de su red mediante MFA.
Elija entre unos 20 autenticadores diferentes para verificar la identidad de sus usuarios.

  1.  
  2.  

Ventajas de utilizar ADSelfService Plus para cumplir las exigencias de la HIPAA

  1. Mayor seguridad de las contraseñas: aplique frases de contraseña y restrinja los caracteres repetidos consecutivamente y los tipos de caracteres comunes de las contraseñas. Active el medidor de seguridad de contraseñas para ofrecer a los usuarios información visual instantánea sobre la seguridad de sus contraseñas de AD cuando las cambien o restablezcan.
  2. Flexibilidad detallada: cree diferentes políticas de contraseñas para los distintos tipos de usuarios de la compañía en función de su rol y nivel de acceso a datos sensibles.
  3. Cumplimiento de las normas reguladoras: asegúrese de que su empresa cumple no solo con los estándares de la HIPAA sino también con NIST SP 800-63B, el PCI DSS, Essential Eight, CJIS, SOX, y los mandatos de cumplimiento del GDPR.

Coloque en la lista negra contraseñas débiles o comprometidas con ADSelfService Plus.

¡Gracias!

¡Tu descarga está en progreso y se completará en solo unos segundos!
Si tiene algún problema, descárguelo manualmente aquí

Características destacadas

Autoservicio de contraseñas

Libere a los usuarios del Active Directory de largas llamadas a la mesa de ayuda permitiéndoles realizar sus tareas de restablecimiento de contraseñas/desbloqueo de cuentas de autoservicio. ¡Haga cambios de clave para empleados sin complicaciones con la consola "Cambiar contraseña" de ADSelfService Plus!

Una identidad con inicio de sesión único

Acceda con un solo clic a más de 100 aplicaciones en la nube. Con el inicio de sesión único empresarial, los usuarios pueden acceder a todas sus aplicaciones en la nube con sus credenciales de Active Directory.

Notificación de caducidad de contraseña/cuenta

Avise a los usuarios del Active Directory de la inminente caducidad de sus contraseñas/cuentas notificándolos por correo electrónico.

Sincronizador de contraseñas

Sincronice los cambios de contraseña/cuenta de usuario de Windows Active Directory en varios sistemas y de forma automática. Estos sistemas incluyen Office 365, G Suite, IBM iSeries y más.

Aplicación de la política de contraseñas

Asegúrese de que las contraseñas de usuario sean seguras y resistan varias amenazas de piratería con ADSelfService Plus haciendo que los usuarios de Active Directory se adhieran a las contraseñas compatibles al visualizar los requisitos de complejidad de la contraseña.

Autoactualización del directorio y búsqueda dentro de la empresa

La primera es un portal que permite a los usuarios de Active Directory actualizar su información más reciente. La segunda es una función de búsqueda rápida para localizar información sobre compañeros utilizando claves de búsqueda, tales como el número de contacto.

Grandes compañías de latinoamérica confían en ADSelfService Plus

ArusBanistmoIndra
BantrapCanal De PanamaSwiss Medical
CarloCNDTeleperformance
EDUK GroupEntelUmiversity of Peurto Rico
GapmxDPWorld

Para una gestión de activos fácil y efectiva en la que confían las siguientes empresas

Emprenda un viaje hacia la seguridad de identidad y Zero Trust