محاذاة إطار الامتثال
لا توجد بنية مرجعية متوافقة تلقائيًا أو معتمدة وفقًا لـ SOC 2، أو HIPAA، أو الناتج المحلي الإجمالي (GDPR)، أو CCPA، أو PCI DSS، أو FedRAMP، أو أي إطار عمل آخر. يجب على العميل تحديد الالتزامات المعمول بها، وفئات البيانات، ومالكي الضوابط، ومتطلبات الأدلة مع المقيمين والمستشارين المؤهلين. يمكن للمشاركة أن تحدد أعمال التصميم والتنفيذ وفقًا لتلك المتطلبات، لكن استنتاجات الامتثال تعتمد على البيئة الفعلية والعمليات والعقود والأدلة.
تشفير البيانات وأمن النقل
يتم اختيار التشفير وإدارة المفاتيح للبيئة المستهدفة ويتم توثيقهما في التصميم الأمني للمشاركة. استخدم البروتوكولات والخوارزميات المعتمدة حاليًا، وفصل حدود الثقة حيث يتطلب نموذج المخاطر ذلك، وحدد ملكية المفتاح والوصول والتدوير والنسخ الاحتياطي والإلغاء. لا تستنتج أن الهيكل الداخلي أو المغطى بالهواء آمن في حد ذاته؛ يحتاج المفتاح المحلي والبنية التحتية للتحديث أيضًا إلى المراجعة والاختبار.
تسجيل التدقيق والأدلة
حدد الأحداث التي تتطلب سجل قرار والتقط هوية الممثل وسياق الترخيص والإجراء والهدف والطابع الزمني ومراجع المصدر والموافقات والتحقق والنتيجة حسب الاقتضاء. إن الاستدلال النموذجي المخفي ليس دليلاً موثوقاً للمراجعة. تعد حماية التكامل والاحتفاظ والتنقيح والتصدير إلى SIEM أو أدوات الإدارة الخاصة بالعميل بمثابة عناصر تحكم خاصة بالنشر. يجب أن يتم الاتفاق على تنسيقات الأدلة مع أصحاب التحكم أو المقيمين التابعين للعميل؛ لا يطالب ActiveMotion بتقارير المدقق المعدة مسبقًا.
التحكم في الوصول والفصل
يجب أن يشمل التحكم في الوصول التكوين والتكامل والسياسات والسجلات التشغيلية وإجراءات النشر. استخدم الهويات المحددة والواجبات المنفصلة وفقًا لنموذج المخاطر الخاص بالعميل. إذا تم تحديد تصميم متعدد المستأجرين، فيجب إثبات العزل في طبقات التخزين والشبكة والهوية والحوسبة لهذا التنفيذ. تنتمي متطلبات الموافقة على التغييرات المميزة إلى عملية التغيير الخاصة بالعميل ويجب اختبارها.