Alineación del marco de cumplimiento
Ninguna arquitectura de referencia cumple ni está certificada automáticamente según SOC 2, HIPAA, GDPR, CCPA, PCI DSS, FedRAMP u otro marco. El cliente debe identificar las obligaciones aplicables, las clases de datos, los propietarios del control y los requisitos de evidencia con asesores y asesores calificados. Un compromiso puede asignar la arquitectura y el trabajo de implementación a esos requisitos, pero las conclusiones de cumplimiento dependen del entorno, las operaciones, los contratos y la evidencia reales.
Cifrado de datos y seguridad de tránsito
El cifrado y la gestión de claves se seleccionan para el entorno de destino y se documentan en el diseño de seguridad del compromiso. Utilice protocolos y algoritmos actualmente aprobados, separe los límites de confianza cuando el modelo de riesgo lo requiera y defina la propiedad, el acceso, la rotación, la copia de seguridad y la revocación de las claves. No infiera que una topología local o aislada es segura por sí misma; su clave local y su infraestructura de actualización también necesitan revisión y prueba.
Registro de auditoría y evidencia
Defina qué eventos requieren un registro de decisión y capture la identidad del actor, el contexto de autorización, la acción, el objetivo, la marca de tiempo, las referencias de origen, las aprobaciones, la verificación y el resultado, según corresponda. El razonamiento de modelos ocultos no es una evidencia de auditoría confiable. La protección de la integridad, la retención, la redacción y la exportación al SIEM o a las herramientas de gobernanza del cliente son controles específicos de la implementación. Los formatos de evidencia deben acordarse con los propietarios de control o evaluador del cliente; ActiveMotion no reclama informes de auditores prediseñados.
Control de Acceso y Segregación
El control de acceso debe cubrir la configuración, integraciones, políticas, registros operativos y acciones de implementación. Utilice identidades de ámbito y funciones separadas según el modelo de riesgo del cliente. Si se selecciona un diseño multiinquilino, se debe demostrar el aislamiento en las capas de almacenamiento, red, identidad y computación para esa implementación. Los requisitos de aprobación para cambios privilegiados pertenecen al proceso de cambio del cliente y deben probarse.