现已在平台中运行的控制措施
以下是 LifeOrion 当前的真实运作方式,而非愿景。
对每项操作的审计日志
每一次创建、更新和删除都会记录在完整的审计跟踪中,因此您可以还原出何人在何时更改了什么。
Argon2 凭据哈希
用户凭据使用 Argon2 进行哈希处理,这是一种旨在抵御暴力破解和基于 GPU 攻击的现代标准。
失败即关闭的 JWT 会话
会话安全采用失败即关闭的 JWT。如果令牌缺失、过期或无效,则默认拒绝访问。
速率限制
请求速率限制可保护身份验证和 API 端点,防范滥用、撞库攻击和自动化攻击。
每个工作区中的 RBAC
基于角色的访问控制管辖实验室管理、送检医生、机构和销售各个工作区,使每位用户仅能在其角色允许的范围内操作。
加密
数据通过加密加以保护,以在整个平台范围内保障机密性。
带回收站与恢复的软删除
删除可恢复。记录会移入回收站,并可恢复——可单条或批量进行,覆盖所有实体。
多区域支持
多区域部署让您可以将数据保留在符合您运营和监管要求的地理区域内。
我们在正式合规方面的方向
以下各项并非已经取得的认证。它们描述的是 LifeOrion 架构旨在支持的框架,以及我们路线图中的认证。每达成一项,我们都会更新本页面。
SOC 2 Type II
路线图中我们正在为安全性、可用性和机密性控制措施的 SOC 2 Type II 审查做准备。
HIPAA
旨在支持LifeOrion 旨在支持以 HIPAA 为准则处理受保护健康信息,包括审计跟踪、访问控制和加密。业务伙伴协议(BAA)在我们的路线图中。
ISO 27001
路线图中我们正对照 ISO 27001 认证的要求,完善自身的信息安全管理实践。
CLIA / CAP
旨在支持LifeOrion 专为通过 CLIA 和 CAP 认证的实验室工作流程而构建,包括受控的结果审核、QC 和报告发布。
21 CFR Part 11
旨在支持我们的审计日志、访问控制和受控的记录生命周期旨在支持 21 CFR Part 11 的电子记录和电子签名工作流程。
凡某一框架被描述为“旨在支持”,即表示其架构上的一致性,而非已完成的认证或鉴证。
以最小权限为设计原则,并完整记录每一次更改
访问范围受限、按租户隔离,且完全可审计。
LifeOrion 在每一个工作区中实施基于角色的访问控制。权限遵循最小权限原则:用户仅获得其角色所需的访问权限,不会更多;按站点限定的视图则将员工保持在各自分配的范围内。
该平台采用多租户架构,通过租户隔离将每家实验室的数据相互分隔。实验室与其送检机构在同一平台中工作,彼此无法看到对方的记录,且实验室内部的访问按角色限定。
每一次创建、更新和删除都被记录在端到端的审计跟踪中。结合软删除以及回收站与恢复功能,这为 QA 和合规团队提供了经得起核查的操作记录,以及从错误中恢复的途径。
- 每个工作区中的基于角色的访问控制
- 对每家实验室数据的租户隔离
- 对每一次更改的端到端审计跟踪
- 支持单条和批量恢复的软删除
已经在使用 LifeOrion? 登录