יישור מסגרת תאימות
אף ארכיטקטורת ייחוס אינה תואמת או מאושרת כנגד SOC 2, HIPAA, GDPR, CCPA, PCI DSS, FedRAMP או מסגרת אחרת. על הלקוח לזהות חובות ישימות, כיתות נתונים, בעלי בקרה ודרישות ראיות עם מעריכים ויועצים מוסמכים. התקשרות יכולה למפות ארכיטקטורה ועבודת יישום לדרישות אלו, אך מסקנות התאימות תלויות בסביבה בפועל, בפעולות, בחוזים ובראיות.
הצפנת נתונים ואבטחת מעבר
הצפנה וניהול מפתחות נבחרים עבור סביבת היעד ומתועדים בתכנון האבטחה של ההתקשרות. השתמש בפרוטוקולים ובאלגוריתמים שאושרו כעת, הפרידו גבולות אמון היכן שמודל הסיכון דורש זאת, והגדר בעלות מפתח, גישה, סיבוב, גיבוי וביטול. אל תסיק שטופולוגיה מקומית או טופולוגיה עם רווחי אוויר מאובטחת בפני עצמה; גם תשתית המפתח והעדכונים המקומית שלה זקוקה לבדיקה ובדיקה.
רישום ביקורת והוכחות
הגדר אילו אירועים דורשים רשומת החלטה וללכוד את זהות השחקן, הקשר הרשאה, פעולה, יעד, חותמת זמן, הפניות מקור, אישורים, אימות ותוצאה לפי הצורך. הנמקת מודל נסתרת אינה ראיית ביקורת מהימנה. הגנה על שלמות, שמירה, עריכה וייצוא ל-SIEM או כלי ניהול של הלקוח הם בקרות ספציפיות לפריסה. יש להסכים על פורמטים של ראיות עם בעלי השליטה או המעריך של הלקוח; ActiveMotion אינה טוענת לדוחות מבקר שנבנו מראש.
בקרת גישה והפרדה
בקרת הגישה צריכה לכסות תצורה, אינטגרציות, מדיניות, רשומות תפעוליות ופעולות פריסה. השתמש בזהויות בהיקף ובחובות נפרדות בהתאם למודל הסיכון של הלקוח. אם נבחר עיצוב מרובה דיירים, יש להדגים בידוד בשכבות האחסון, הרשת, הזהות והמחשוב עבור יישום זה. דרישות האישור לשינויים מועדפים שייכים לתהליך השינוי של הלקוח ויש לבדוק אותם.