elazarf123/phi-access-anomaly-detection

GitHub: elazarf123/phi-access-anomaly-detection

基于 Python 规则引擎的 EHR 审计日志分析工具,用于检测医疗数据访问中的内部威胁并映射到 HIPAA 和 NIST CSF 2.0 合规要求。

Stars: 0 | Forks: 0

# PHI 访问异常检测 **基于 Python 的检测工程,针对 EHR 审计日志 —— 从 1,300 多条访问事件中发现隐藏的内部威胁。** ## 概述 医疗保健领域最常见的数据泄露并非复杂的黑客攻击 —— 而是员工查看了他们本不应查看的记录,或者是本应被禁用却未被禁用的账户。只要有人去查看,这两者都会在 EHR 访问日志中留下痕迹。 本项目在合成的 EHR 访问日志(1,346 条事件,8 名用户,10 个工作日)之上构建了一个基于规则的检测管道,并在数据**噪声中植入了四种真实的攻击/滥用模式**: | 植入模式 | 检测规则 | 严重性 | |---|---|---| | 已离职员工的账户仍在访问实验室结果 | R3 | CRITICAL | | 暴力破解登录爆发后伴随一次成功登录 | R4 | CRITICAL | | 挂号员在一小时内抓取了 85 份病历 | R2(3σ 统计基线) | HIGH | | 计费专员在凌晨 3 点查看病历 | R1 | HIGH | 该检测器**以零误报率找出了所有四种模式**,随后生成一份按严重性排序的 [alerts.csv](output/alerts.csv) 以及一份分析师风格的[事件报告](output/incident_report.md),其中包含针对每项发现的控制建议。 ## 采用此架构的原因 每条规则都映射到具体的 HIPAA Security Rule 引用和 NIST CSF 2.0 控制 —— 详见 [docs/detection_playbook.md](docs/detection_playbook.md)。这种映射至关重要:在涵盖实体中,“我们监控日志”在您能明确说明*每项检测满足了哪项要求*之前,不能算作一种控制措施。数据量规则(R2)使用统计基线(均值 + 3σ)而非硬编码阈值,因此它能适应真实的员工配置模式。 ## 仓库结构 ``` phi-access-anomaly-detection/ ├── data/access_logs.csv # Synthetic EHR audit log (generated) ├── src/ │ ├── generate_logs.py # Seeded log generator with planted patterns │ └── detect_anomalies.py # 4-rule detection engine ├── output/ │ ├── alerts.csv # Severity-ranked findings │ └── incident_report.md # Analyst report with response actions └── docs/detection_playbook.md # Rule rationale + HIPAA / NIST CSF mapping ``` ## 如何运行 ``` pip install pandas python src/generate_logs.py # build the synthetic audit log python src/detect_anomalies.py # run detections, write alerts + report ``` ## 展示的技能 检测工程(规则设计、严重性建模、误报控制) · 使用 Python/pandas 进行安全日志分析 · 统计异常检测 · HIPAA Security Rule 与 NIST CSF 2.0 控制映射 · 事件响应文档编写 ## 关于 这是我的医疗保健分析与安全作品集的一部分 —— 旨在将 Google Cybersecurity 证书应用于我所从事的医疗保健合规领域。 📫 elazarferrer1@gmail.com · [个人简介](https://github.com/elazarf123)
标签:Python, 云计算, 内部威胁检测, 医疗健康安全, 审计日志分析, 异常检测, 数据合规, 数据泄露, 无后门, 规则引擎, 逆向工具