Sto ospitando una società di hosting compatibile HIPAA, come ci viene richiesto dal settore in cui mi trovo. Abbiamo una BAA eseguita con loro e la loro responsabilità termina a livello di applicazione, il che significa che sono responsabili della manutenzione del sistema operativo. Pertanto, hanno accesso al sistema operativo e ai file di sistema. Utilizziamo la crittografia SSL per i dati in movimento attraverso il nostro server web. Il provider di hosting ha accesso al sistema operativo, quindi ha accesso alla chiave privata per la crittografia e la decrittografia SSL.
La mia domanda è questa: in teoria, non è possibile che un dipendente canaglia della società di hosting utilizzi la chiave privata per decifrare i dati in movimento? Questo sembra essere un buco nella nostra politica di sicurezza, ma non devo essere l'unico a trovarlo. Ad esempio, Box.net deve avere lo stesso problema perché quando si carica su Box, i dati vengono crittografati su SSL, ma il certificato è gestito da Box. Pertanto, hanno accesso ai tuoi dati. Accolgo con favore i vostri pensieri e suggerimenti su questo. Grazie.