Table of Contents
Data Security Matters When Youing Health Applications
DiabetikLens ile MyFitnessPal size kan şekeri eğilimleri, karbonhidrat sayar, egzersiz logları ve ilaç zamanlaması – diyabet gibi varlıkları yönetmek için güçlü bir araç. Ancak bu rahatlık, bu şemsiyenin dışında en hassas kişisel bilgilerdir.Bir sızıntı, temel güvenlik yollarının ötesine geçebilir, iş ayrımcılığı veya tıbbi dolandırıcılık. Amerika Birleşik Devletleri'nde, HIPAA, doktorlar ve hastaneler gibi sınırlı varlıklarla ilgili yalnızca verileri korur.
Güvenlik yapılandırması için harcanan her dakika sizi daha sonra hasar kontrolü aylarca kurtarabilir. Aşağıdaki bölümler tüm saldırı yüzeyinin tamamını kaplar - ağ hijyen, üçüncü taraf köprüleri ve olay yanıtına şifreler ve kimlik doğrulamadan - güven ile senkronize edebilirsiniz.
Sync Architecture'ı anlamak
Bir entegrasyon sağlamak için öncelikle verinin nasıl hareket ettiğini bilmeniz gerekir. DiabeticLens ve MyFitnessPal genellikle RESTful APIs aracılığıyla iletişim kurabilir, genellikle OAuth 2.0'ı yetkilendirme sırasında, doğrulama jetonları, şeker okumaları, yemek makroları, zaman notları ve cihaz kimlikleri genellikle sunucular arasında seyahat etmelidir.
[FONT:0]Critical point:[Dönetici:[Dönetici:0)[Dönetici)[Dönetici:[Dönetici:0)))[Dönetici:[Dönetici)))))))[Döneticileri okumak ve bazen bir platformda bir platformda bir ihlal, diğerine bir saldırırsa.Eğer bir saldırganın MyFitnessPal hesabını uzlaşmazsa, diyabetikLens’den şekerleme tarihine çekebiliyorlardı – ve tersi.
Ek olarak, senkronizasyon için kullanılan orta dikkat (özel bir köprü, Zapier veya doğrudan entegrasyon) güven zincirinin bir parçası haline gelir. Verilerinize dokunan her katman güvenlik kontrolleri nereye uygulayacağınızı önceliklendirmenize olanak sağlar.
Şifreler: İlk Savunma Hattınız
En Az Asgari Hareketin Ötesinde Hareket Etmek
Güçlü, eşsiz şifreler masalıdır, ancak birçok kişi hala kısa bir süre içinde düşer. “Diab3tes!23” veya bir petin adı takip edilen bir sayı modern çatlaklar için önemsizdir.Sağlık uygulamaları için, şifreniz en az 16 karakter uzunluğunda olmalıdır, üst kat, daha düşük basamaklar, ve semboller ve farklı hizmetlerde asla yeniden kullanılmalıdır.
[[Dönetici:0) Yeterli strateji:[Dönetici:[Dönetici:0) Güvenilir sağlık uygulamaları için özel bir şifre yöneticisi kullanın; tarayıcı şifre yöneticileri daha az güvenli ve kötü niyetli uzantılar tarafından erişilebilir.
Arbitrary Rotation Over
Güvenlik uzmanları şimdi her 90 günde zorunlu şifre değişikliklerine karşı tavsiyelerde bulunur. Bunun yerine, şifrenizi hemen bir uzlaşmadan veya bilinen bir veri sızıntısından şüphelenseniz değiştirin.Ücretsiz hizmetleri kullanın.Ücretsiz şifrelerinizi kontrol edin.[0] E-postanız veya şifreniz açığa çıkarılıp hesaba çekileceksiniz.
İki-Factor Authentication – Non-Negotiable
2FA, Sizin Seninizi Nasıl Koruyuyor
İki faktörlü kimlik doğrulama ikinci bir doğrulama adımını ekliyor - ikinci faktör olmadan kayıt altına alınamaz.Bu, Google Authenticator, Authy, veya Microsoft Authenticator gibi gerçek bir sunucu uygulamasından (TOTP) uzun süreli API jetonları için gerekli değildir.
Hem DiabetikLens (eğer desteklenen) hem de MyFitnessPalur:0) 2FA'nın gerçekleyici uygulama veya SMS yoluyla ) kullanması; eğer 2FA yok ise, destekle iletişime geçin ve talep edin.
Mümkün olursa SMS'den kaçının
SMS tabanlı 2FA hiçbir şeyden daha iyidir, ancak SIM-swapping saldırılarına karşı savunmasızdır. Bir YubiKey gibi bir donanım kullanın. Güvenli bir çevrimdışı yerde depolar - bulut notlarınızda onları tutmaz.
Başvuru İzinleri - Granular Yaklaşımı
Önceki Önceki Önceki yazı
senkronizasyonu yazarken, belirli izinler veriyorsunuz. Bunlar genellikle şunları içerir:
- [0]Sağlık verileri [Dönetici:0)
- [0]Oku / yazma gıda logları [Dönemli:0]
- [FONT:0) Yerel egzersiz faaliyetleri[Dönetici:0)
- [0])) · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · · ·
Sadece, her ay yiyecek girişlerine erişimin reddedilmesi veya değiştirebileceğiniz bir “bağlantılı Uygulamalar” veya “Integrations” bölümü için gerekli minimum sete izin verin.
Revoke Old Connections
Eski senkronizasyon hizmetlerinden veya test cihazlarından gelen Stale Jetler zaman içinde bir araya gelir. Artık belirli bir köprü veya veri aggregator kullanmıyorsanız, erişimi hemen geri döndürür. saldırganlar sık sık sık sık unutulmuş izinler. Tüm bağlantılı hizmetlerin yıllık bir denetimi düşünün - basit ama etkili hipnoz.
Yazılımın Güncellemesini Sağlamak - A Patching Discipline
Neden Güncellemeler Sen için Önemli
Güvenlik yamaları genellikle uygulama güncelleştirmeleri dahil edilir. Araştırmacılar düzenli olarak sağlık uygulamaları tarafından kullanılan üçüncü taraf SDK'larda güvenlik açığı bulur - kütüphaneleri, görüntü işleme veya ağ yığınları uzaktan yürütmeye izin verebilir. DiabeticLens ve MyFitnessPal'de mevcut olduğunda, bu sömürü pencerelerini kapatabilirsiniz.
Automate Nerede Mümkün
Bu uygulamalar için mobil cihazınızda enable otomatik güncellemeler. iOS: Ayarlar → App Store → App Updates. On Android: Play Store'da otomatik olarak güncellenmenizi sağlayın. telefonunuzun işletim sistemi güncelleniyor - kişi aynı zamanda akıllıwatch veya CGM alıcısını uygulama çalıştırıyor; artık desteklenmezse güncellemelerini veya değiştirmelerini sağlıyor.
Sen Ortaware'i unutun
Zapier veya IFTTT gibi bir hizmet kullanıyorsanız, bu platformlar bulut tabanlı ve otomatik olarak güncellenir, ancak eski “zaps” veya tabletleri için yapılandırmanızı kontrol edin, hala silinmiş miras API anahtarlarını kullanın.Mevcut ⁇ ler ve her otomasyona verilen izinleri gözden geçirin.
Ağ Güvenliği, senkronizasyon için
Public Wi-Fi Dangers
Kamu kahve dükkanı Wi-Fi'nin üzerinden gelen mesajlar risklidir. HTTPS ile bile, bir rogue sertifikası kullanarak bir insan-orta saldırı trafiği durdurabilir. Sağlık verileri karanlık web'de değerlidir - tek bir glikoz kaydı reçeteli bir ağ üzerinden kullanılabilir.
Ev Ağları için en iyi uygulamalar
WPA3 şifreleme ev yönlendiriciniz üzerinde kullanın.Eğer WPA3 mevcut değilse, WPA2-AES varsayılan yönlendirici şifreyi değiştir, WPS'yi devre dışı bırakmak ve veri uygulamaları için kullanılan telefon ve tabletinizi izole etmek için ayrı bir misafir ağı düşünün.
VPN kullanarak
Bir VPN, cihazınız ve VPN sağlayıcısının sunucusu arasındaki tüm trafiği şifreler, halka açık Wi-Fi'de bile koruma katmanı ekleyerek, oturum açmazsa bile saygın bir VPN hizmeti seçin - Mullvad, ProtonVPN veya WireGuard tabanlı sağlayıcıları.Note that the VPN itself become a third party; verify their privacy policy. For syncing sensitive health data, a VPN is strong recommended when away from home.
Üçüncü bölüm entegrasyonlar ve Bridges
Vet the Middleware
DiabetikLens ve MyFitnessPal köprü için bir aracı hizmeti kullanıyorsanız - özel bir bulut işlevi, Diabetik Makyaj gibi bir platform veya başka bir bağlantı - güveninizi genişletin.
- Sağlık verilerini kapsayan bir yayınlanmış gizlilik politikası var mı?
- Geri ve geçişte şifreleme kullanıyorlar mı?
- Geçmiş veri ihlallerini deneyimlediler mi?
Net güvenlik sertifikasyonları olmadan “her veri” iddia eden servislerden kaçının. SOS 2 raporlarına bakın, ISO 27001 sertifikası veya GDPR uyumluluğu ifadelerine bakın.
API Key Machinery
Bazı entegrasyonlar, DiabetikLens veya MyFitnessPal'dan bir API anahtarı vermenizi gerektirir.Bu anahtarları şifre yöneticisi veya bir sır yöneticisine (örneğin, 1Password'ın güvenli notları) asla e-posta yoluyla paylaşmanızı sağlar.Eğer bir anahtar uzlaşmazsa, her iki platformda da uygulama geliştirici ayarlarından hemen geri dönmenize izin verin.
Bilinen bir ihlal olmadan bile, geri dönüş API anahtarlarını düşünün. Bu, bir anahtar sessiz bir şekilde uzlaşmazsa maruz kalma penceresini sınırlar.
Düzenli Hesap Denetimi
Set Up Activity Alerts
BenimFitnessPal ve DiabeticLens, giriş bildirimleri veya alışılmadık aktivite uyarıları sunabilir. Örneğin, hesabınızda yeni bir cihaz girişleri yaptığınızda bir e-posta alabilirsiniz. Bu tür uyarılara ilişkin Yasası hemen değiştirin - tüm aktif seanslarınızı geri yükleyin.
Connected Cihazların Periyodik İnceleme
Her iki uygulama da genellikle “sessions” veya “devices” olarak listelenir ve bu aylık listeyi gözden geçirin ve herhangi bir yabancı cihazı kaldırsanız özellikle de paylaşılan bir bilgisayar veya bir arkadaşınızın telefonuna giriş yaptığınızda önemlidir. Bazı platformlar bir tıklama ile “loga izin verir – ihlal veya güvenlik incelemesinden sonra.
Data Export as a Backup and Audit
Zamansal olarak verilerinizi her iki platformdan ihraç edin. BenimFitnessPal bir veri ihracat sunar; DiabeticLens muhtemelen bir yedekleme olarak hizmet eder. Daha da önemlisi, ihracat, tam olarak hangi verilerin depolandığını ve yetkisiz kayıtları kontrol etmenizi sağlar - tarihlerinizi eşleştirmeyen bir şeker okuması veya açıklanamaz aktivite süreleri olabilir.
Bir Özel Sağlık Sen Hesabını Düşünüyor
Güvenlik haklıysa, sadece sağlık uygulamaları için ayrı bir e-posta adresi oluşturun. Bu, şifre yöneticisinde saklanan bu özel e-postayı azaltır - bir saldırganın karşı karşıya kalabileceği en zor hedeflerden biri haline gelir.
Yasal ve Düzenlemeler
Bu kılavuz pratik güvenlik üzerine odaklanırken, haklarınızı anlayın. HIPAA'da sağlık bilgilerini korumalı, ancak tüketici uygulamaları genellikle bu kapsamın dışına çıkar. Bazı eyaletler (California, Washington, Colorado) başvurulabilir ve onaylanan veriler için kendi sağlık gizlilik kurallarını benimsemiştir.
Bir Breach Örneğinde Ne Yapmalı
İzinsiz erişim tespit ederseniz – garip bir senkronize kaydı, bilinmeyen bir yerden veya veri sızıntısından bir giriş – hızlı bir şekilde sonuç verin:
- [FONT=0)Değişim şifreleri [DDDDDDDDDDDDDDDDDDDDDD) hem DiabetikLens hem de MyFitnessPal için güçlü, şifre yöneticiniz tarafından üretilen benzersiz şifreler kullanın.
- [FONT:0]Revoke all aktif seanslar ve API jetleri.[DÜT:1] Her iki platform da genellikle tüm jetonları geri almak için bir düğme sunar.
- [FONT:0)Yeni bir gerçekleyici uygulama kurulumu ile kullanılabilir 2FA[[Dönetici:0)
- [FONT=0]Her uygulamanın destek ekibine (belirli zamanlar, cihaz isimleri) ek uyarıları veya adli analizleri tetikleyebilirler.
- [FONT:0) Hesaplarınızı [Döneticileri sağlık verileri, ayarları, bağlantılı cihazlar veya fatura bilgileri için) izleyin.
- [FONT:0) Eğer hassas veriler açığa çıkarsa [Dönetici: 1). – tam adınız, adresiniz veya sigorta ayrıntılarınız gibi – kredinizi dondurur ve sağlık sağlayıcınızı bilgilendirin.
Bir ihlalden sonra, en az altı ay boyunca daha yüksek vigilance korur.
Future-Proofing: Biometrics and Hardware Security
Cihazların geliştikçe, biyometrik kimlik doğrulama (Face ID veya parmak izi) uygulamaları kendileri kilitlemeyi düşünün. Birçok sağlık uygulaması şimdi iOS Face ID veya Android biyometrik olarak entegre eder. Bu, bir telefonla DiabetikLens veya MyFitnessPal açmaktan alıkoyan birini engeller.
Çoğu güvenlik bilinçli kullanıcılar için, donanım güvenlik anahtarları (FIDO2/U2F) desteklenen bu platformların web versiyonlarıyla kullanılabilir. Daha sofistike saldırganların atamayacağı şekilde doğrulamaya dayanıklı kimlik doğrulama sağlar. Bazı şifre yöneticileri de sağlık uygulamaları ekosisteminin olgunluğunun kilidini destekler, geliştiricilerden FIDO2 desteği talep eder.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
DiabetikLens with MyFitnessPal diyabet yönetimine güçlü bir fikir sunuyor, ancak aynı zamanda siber suçsuz köprüler, güçlü bir şifre yöneticisi aracılığıyla, iki faktörlü kimlik doğrulamayı uygulamanız, yeni tehditler hakkında bilgi sahibi olmak, uygulamanızı sağlamak ve düzenli denetimleri yürütmek, çok sayıda savunma katmanı oluşturmak.
[FONT:0)Ekmen kaynaklar:[Dönetici:[Dönetici:0)En iyi kimlik doğrulama uygulamaları için [[Döneticileri için [[Dönetici:2)OWASP API Güvenlik Top 10) API risklerini anlamak için, [[Üye Olmayan Dijital Kimlik Kılavuzları)