AWS представила архитектуру для защиты Fast Healthcare Interoperability Resources (FHIR) API с помощью Amazon Bedrock. Решение, описанное в блоге AWS Machine Learning Blog, позволяет добавлять контекстно-зависимый мониторинг безопасности к FHIR-API, не влияя на задержку запросов. Оно использует
FHIR — это стандарт обмена медицинскими данными, который обеспечивает совместимость между системами здравоохранения. Однако открытый доступ к данным требует строгой защиты. Традиционные статические правила безопасности требуют постоянного обновления по мере изменения клинических процессов, что создает риски для соответствия требованиям. Новое решение AWS автоматизирует этот процесс: оно анализирует каждый запрос к FHIR-данным, сравнивая его с историческим поведением пользователя, его ролью и чувствительностью запрашиваемых данных. Результат — оценка риска на простом английском языке, которую можно использовать для принятия мер.
Ключевая особенность архитектуры — разделение мониторинга безопасности и основного пути запроса. Amazon API Gateway принимает входящие FHIR-запросы, применяет ограничения скорости и проверку запросов. Lambda-авторизатор проверяет JWT-токены и детальные разрешения в Amazon DynamoDB. AWS HealthLake, управляемое хранилище FHIR R4, отвечает на запросы данных. После этого Lambda-функция обработчика FHIR захватывает детали доступа и через Amazon EventBridge отправляет их в три асинхронные Lambda-функции: анализатор аномалий, классификатор чувствительности и генератор отчетов о соответствии. Каждая функция вызывает Amazon Bedrock через Amazon Bedrock Guardrails, который анонимизирует защищенную медицинскую информацию (PHI) в запросах и ответах. Анализатор аномалий дополнительно использует Amazon Comprehend Medical для удаления PHI перед записью в журналы аудита.
Архитектура отделяет анализ безопасности от основного пути запроса, сохраняя низкую задержку API.

Асинхронная обработка гарантирует, что задержка API не увеличивается: анализ происходит после того, как ответ уже отправлен клиенту. Если анализатор временно недоступен, FHIR-API продолжает работать, а события сохраняются для последующей обработки. Это позволяет выявлять аномалии, которые статические правила пропускают, например, доступ пользователя к данным его разрешений, но в необычное время или с необычной частотой.
Решение включает готовый код с полным шаблоном AWS CloudFormation, пятью Lambda-функциями и скриптами развертывания. Для работы необходимы AWS-аккаунт с административным доступом, AWS CLI v2, доступ к моделям Amazon Bedrock в регионе, подтвержденный адрес электронной почты для уведомлений Amazon SNS и настройка CloudWatch Logs role ARN для API Gateway. Развертывание занимает 10–15 минут, стоимость зависит от использования.
Этот подход может быть полезен организациям здравоохранения, которые стремятся автоматизировать мониторинг безопасности и сократить ручное обслуживание правил. Он также демонстрирует, как генеративные модели ИИ могут применяться для анализа поведения и классификации данных в регулируемых отраслях, где важны конфиденциальность и соответствие требованиям.


