Ευθυγράμμιση Πλαισίου Συμμόρφωσης
Καμία αρχιτεκτονική αναφοράς δεν είναι αυτόματα συμβατή ή πιστοποιημένη με SOC 2, HIPAA, GDPR, CCPA, PCI DSS, FedRAMP ή άλλο πλαίσιο. Ο πελάτης πρέπει να προσδιορίσει τις ισχύουσες υποχρεώσεις, τις κατηγορίες δεδομένων, τους κατόχους ελέγχου και τις απαιτήσεις αποδεικτικών στοιχείων με ειδικευμένους αξιολογητές και συμβούλους. Μια δέσμευση μπορεί να αντιστοιχίσει την αρχιτεκτονική και τις εργασίες υλοποίησης σε αυτές τις απαιτήσεις, αλλά τα συμπεράσματα συμμόρφωσης εξαρτώνται από το πραγματικό περιβάλλον, τις λειτουργίες, τις συμβάσεις και τα στοιχεία.
Κρυπτογράφηση δεδομένων και ασφάλεια μεταφοράς
Η κρυπτογράφηση και η διαχείριση κλειδιών επιλέγονται για το περιβάλλον-στόχο και τεκμηριώνονται στον σχεδιασμό ασφαλείας της δέσμευσης. Χρησιμοποιήστε επί του παρόντος εγκεκριμένα πρωτόκολλα και αλγόριθμους, διαχωρίστε τα όρια εμπιστοσύνης όπου το απαιτεί το μοντέλο κινδύνου και ορίστε την ιδιοκτησία, την πρόσβαση, την εναλλαγή, τη δημιουργία αντιγράφων ασφαλείας και την ανάκληση κλειδιού. Μην συμπεράνετε ότι μια τοπολογία εσωτερικής εγκατάστασης ή με διάκενο αέρα είναι ασφαλής από μόνη της. Η υποδομή του τοπικού κλειδιού και ενημέρωσης χρειάζεται επίσης έλεγχο και δοκιμή.
Καταγραφή και τεκμηρίωση ελέγχου
Καθορίστε ποια συμβάντα απαιτούν εγγραφή απόφασης και αποτυπώστε την ταυτότητα του ηθοποιού, το πλαίσιο εξουσιοδότησης, τη δράση, τον στόχο, τη χρονική σήμανση, τις αναφορές πηγών, τις εγκρίσεις, την επαλήθευση και το αποτέλεσμα, ανάλογα με την περίπτωση. Η συλλογιστική του κρυφού μοντέλου δεν είναι αξιόπιστα ελεγκτικά τεκμήρια. Η προστασία της ακεραιότητας, η διατήρηση, η επεξεργασία και η εξαγωγή στο SIEM του πελάτη ή στο εργαλείο διακυβέρνησης είναι έλεγχοι ειδικά για την ανάπτυξη. Οι μορφές αποδεικτικών στοιχείων θα πρέπει να συμφωνούνται με τους ιδιοκτήτες ελέγχου ή τον αξιολογητή του πελάτη. Το ActiveMotion δεν διεκδικεί προκατασκευασμένες αναφορές ελεγκτών.
Έλεγχος πρόσβασης και διαχωρισμός
Ο έλεγχος πρόσβασης θα πρέπει να καλύπτει τη διαμόρφωση, τις ενσωματώσεις, τις πολιτικές, τα επιχειρησιακά αρχεία και τις ενέργειες ανάπτυξης. Χρησιμοποιήστε ταυτότητες εύρους και χωριστά καθήκοντα σύμφωνα με το μοντέλο κινδύνου του πελάτη. Εάν επιλεγεί ένα σχέδιο πολλαπλών ενοικιαστών, πρέπει να επιδειχθεί η απομόνωση σε επίπεδα αποθήκευσης, δικτύου, ταυτότητας και υπολογισμού για αυτήν την υλοποίηση. Οι απαιτήσεις έγκρισης για προνομιακές αλλαγές ανήκουν στη διαδικασία αλλαγής του πελάτη και θα πρέπει να ελέγχονται.