Tasarımla gelen güvenlik
Güvenlik, insanların hatırlaması gereken kurallara dayanmaz. Sınırları platform uygular.
Bu sayfa, sitenin geri kalanından daha teknik bir dille Nerida’nın erişim modelinin, kayıtlarının ve denetim izinin nasıl kurulduğunu açıklar. Tasarımı ve mevcut web sürümünü anlatır. Üretim ortamı kontrolleri canlıda doğrulanana kadar gelecek zamanla ifade edilir.
Altı tasarım kuralı
- Kullanıcı kimliği yalnızca doğrulanmış oturumdan alınır
- İşlemi yapan kişi, kimliği doğrulanmış oturum belirtecinden belirlenir. İsteğin gövdesine veya adresine eklenen bir değer sunucunun kullanıcı kimliği kararını değiştiremez.
- Erişim varsayılan olarak kapalıdır ve her istekte denetlenir
- Her istek kişinin rolüne, hastayla bakım ilişkisine ve verilen belirli izne göre denetlenir. Yeni bir erişim yolu kapalı başlar; yalnızca düğmeyi gizlemek koruma sayılmaz.
- Erişim, bilgi gösterilmeden önce kaydedilir
- Klinik bilgi okunmadan önce denetim kaydı oluşturulur. Bu kayıt oluşturulamazsa bilgi gösterilmez. Denetim izine yalnızca yeni kayıt eklenebilir; uygulama eski kayıtları düzenleyemez veya silemez.
- Operasyonel roller klinik kayda ulaşamaz
- Ekip erişimi yalnızca etkin bir görevlendirme ve her istekte yapılan izin denetimiyle çalışır. Operasyonel görünümler, klinik kaydın eksiltilmiş bir kopyası değildir; yalnızca gerekli idari verileri içeren ayrı görünümlerdir.
- Kayıtlar geçmişini korur
- Klinik notlar ekleme yoluyla düzeltilir; hiçbir şey sessizce üzerine yazılmaz. Silme önce arşivlemedir; hukuken gerekli saklama ve silme, sıradan bir düğme değil, kendi başına incelenmiş bir süreç olarak ele alınır.
- Küçük gruplar gizli kalır
- Az sayıda kişi üzerine toplu raporlar tanımlayıcı bilgi olarak ele alınır. Çok küçük sayılar rapor gönderilmeden önce sunucuda gizlenir; istemci onları hiçbir zaman almaz.
Tek bir istek
Biri bir kaydı açtığında ne olur
Bir doktor bir hastanın kaydını açar. Sunucu önce oturumdan kim olduğunu doğrular, sonra o hastayla etkin bir bakım ilişkisini doğrular, ardından belirli eylemi denetler. Okuma ancak o zaman kayda geçer ve kayıt ancak kayda geçtikten sonra döndürülür.
Kişinin göremeyeceği bir kaynak “yasak” değil “bulunamadı” döndürür; böylece kayıtların varlığı yoklanamaz. Aynı adımlar her ikincil yol için de geçerlidir: listeler, geçmişler, özetler ve değişiklik istekleri sınırı birbirinden bağımsız olarak yeniden denetler.
- Kimlik doğrulanmış oturumdan teyit edildi
- Bu hastayla bakım ilişkisi teyit edildi
- Bu eylem için belirli izin denetlendi
- Erişim kayda geçti; geçmezse hiçbir şey döndürülmez
- Kayıt, role göre özel notlar çıkarılmış hâlde döndürüldü
Mevcut sürümde
- Parametreli veritabanı erişimi
Her sorgu bağlı parametreler kullanır; satır içi kurulan SQL derleme denetiminde başarısız olur. Serbest metin girdilerinin uzunluğu sınırlıdır.
- En az yetkili veritabanı rolü
Uygulama, veri okuyup yazabilen ama şemayı değiştiremeyen bir rolle bağlanır.
- Hassas yollarda hız sınırları
Oturum açma, kayıt ve davet yolları adres başına daha sıkı sınırlar taşır.
- Güvenlik başlıkları ve sıkı politikalar
API ve web uygulaması kısıtlayıcı içerik güvenliği ve çerçeveleme başlıkları gönderir. Web istemcisi üçüncü taraf analitik ya da reklam kodu yüklemez.
- Yüklemeden indirmeye kadar denetlenen dosyalar
Yüklenen dosyaların içeriği incelenir ve özeti alınır; indirmeler kaydedilir ve bir denetim kaydı oluşturulamazsa dosya gösterilmez. Görüntüleme yetkisi olmayan kullanıcı “bulunamadı” yanıtı alır.
- Yanlış yapılandırılmışsa başlamayı reddeder
Üretim benzeri bir kurulum, geliştirme kimlik doğrulaması, varsayılan bir gizli anahtar ya da şifrelenmemiş bir veritabanı bağlantısıyla açılmayı reddeder.
- Kritik hata durumları sınanır
Her okuma yolu erişim reddi ve küçük grup gizleme testleriyle birlikte değerlendirilir. Eş zamanlı işlem testleri; randevu, davet ve izin kaldırma işlemlerinde yalnızca bir geçerli sonucun oluştuğunu doğrular.
- Üretimde şifreleme ve yedeklerGerçek kullanımdan önce
Üretim ortamındaki hizmet verileri aktarımda ve saklanırken koruyacak ve gerçek kullanımdan önce süreli yedek geri yüklemesini kanıtlayacak. Doğrulanana kadar gelecek zamanla ifade edilir.
Gerçek kullanımdan önce
Tasarım kanıt değildir
Yukarıdakilerin hepsi platformun nasıl kurulduğunu ve mevcut web sürümünün kurgusal verilerle ne yaptığını anlatır. Gerçek hasta verisi işlenmeden önce yayına alınan hizmet bağımsız sızma testinden, klinik incelemeden ve hukuki incelemeden geçer; üretim kontrolleri canlıda doğrulanır.
İyi niyetle hareket eden güvenlik araştırmacılarının bulgularını bildirmesinden memnuniyet duyarız; açıklama politikası nasıl yapılacağını ve ne bekleneceğini anlatır.
Tasarımla ilgili sorunuz mu var?
Gizliliğe önem veren doktorlar, güvenlik araştırmacıları ve muayenehane BT sorumluları teknik ayrıntılar için bize ulaşabilir.