HIPAA-Compliant Healthcare API Governance Pipeline
CI: gatedHardened a patient-intake API to HIPAA Security Rule standards: customer-managed KMS, multi-region CloudTrail, and an S3 Object Lock evidence vault, then enforced the controls in CI.
- Controls
- Terraform baseline, 6 OPA/Rego policies with tests, OSCAL control-to-code mapping.
- Assurance
- Conftest fail-closed gate. Cosign keyless signing into the evidence vault, including on failing runs.
- Lesson
- Identified and remediated a live credential-exposure finding, including key rotation and repository hardening.