Soulad s rámcem shody
Žádná referenční architektura není automaticky kompatibilní nebo certifikovaná vůči SOC 2, HIPAA, GDPR, CCPA, PCI DSS, FedRAMP nebo jinému rámci. Zákazník by měl s kvalifikovanými hodnotiteli a právníky identifikovat příslušné povinnosti, datové třídy, vlastníky kontrol a požadavky na důkazy. Zakázka může mapovat architekturu a implementační práci na tyto požadavky, ale závěry o dodržování předpisů závisí na skutečném prostředí, operacích, smlouvách a důkazech.
Šifrování dat a zabezpečení přenosu
Šifrování a správa klíčů jsou vybrány pro cílové prostředí a zdokumentovány v návrhu zabezpečení zakázky. Použijte aktuálně schválené protokoly a algoritmy, oddělte hranice důvěryhodnosti tam, kde to model rizika vyžaduje, a definujte vlastnictví klíče, přístup, rotaci, zálohování a odvolání. Neodvozujte, že místní topologie nebo topologie se vzduchovou mezerou je sama o sobě bezpečná; jeho lokální klíč a aktualizační infrastruktura také potřebuje revizi a testování.
Auditní protokolování a evidence
Definujte, které události vyžadují záznam rozhodnutí a zachyťte identitu aktéra, kontext autorizace, akci, cíl, časové razítko, odkazy na zdroj, schválení, ověření a výsledek podle potřeby. Skrytá modelová úvaha není spolehlivým důkazním materiálem. Ochrana integrity, uchovávání, redakce a export do SIEM zákazníka nebo nástrojů pro správu jsou ovládací prvky specifické pro nasazení. Formáty důkazů by měly být dohodnuty s vlastníky nebo posuzovatelem kontroly zákazníka; ActiveMotion si nenárokuje předem sestavené auditorské zprávy.
Řízení přístupu a segregace
Řízení přístupu by mělo zahrnovat konfiguraci, integrace, zásady, provozní záznamy a akce nasazení. Použijte vymezené identity a samostatné povinnosti podle rizikového modelu zákazníka. Pokud je vybrán návrh s více nájemci, musí být pro tuto implementaci prokázána izolace na úložištích, sítích, identitách a výpočetních vrstvách. Požadavky na schválení privilegovaných změn patří do procesu změny zákazníka a měly by být otestovány.