Estoy hospedando con una compañía de hospedaje que cumple con HIPAA, como se requiere que hagamos debido a la industria en la que estoy. Tenemos un BAA ejecutado con ellos, y su responsabilidad termina en el nivel de la aplicación, lo que significa que son responsables del mantenimiento del sistema operativo. Por lo tanto, tienen acceso al sistema operativo y los archivos del sistema. Utilizamos el cifrado SSL para los datos en movimiento a través de nuestro servidor web. El proveedor de alojamiento tiene acceso al sistema operativo, por lo que tiene acceso a la clave privada para el cifrado y descifrado SSL.
Mi pregunta es la siguiente: en teoría, ¿no es posible que un empleado deshonesto de la empresa de alojamiento utilice la clave privada para descifrar los datos en movimiento? Esto parece ser un agujero en nuestra política de seguridad, pero no debo ser el único que encuentre esto. Por ejemplo, Box.net debe tener el mismo problema porque cuando carga en Box, los datos se cifran a través de SSL, pero el certificado es administrado por Box. Por lo tanto, tienen acceso a sus datos. Doy la bienvenida a sus pensamientos y sugerencias sobre esto. Gracias.