Allineamento del quadro di conformità
Nessuna architettura di riferimento è automaticamente conforme o certificata rispetto a SOC 2, HIPAA, GDPR, CCPA, PCI DSS, FedRAMP o altro framework. Il cliente deve identificare gli obblighi applicabili, le classi di dati, i proprietari dei controlli e i requisiti di prova con valutatori e consulenti qualificati. Un incarico può mappare l’architettura e il lavoro di implementazione in base a tali requisiti, ma le conclusioni sulla conformità dipendono dall’ambiente, dalle operazioni, dai contratti e dalle prove effettive.
Crittografia dei dati e sicurezza del transito
La crittografia e la gestione delle chiavi vengono selezionate per l'ambiente di destinazione e documentate nella progettazione della sicurezza dell'incarico. Utilizza protocolli e algoritmi attualmente approvati, separa i confini di fiducia laddove il modello di rischio lo richiede e definisce la proprietà, l'accesso, la rotazione, il backup e la revoca delle chiavi. Non dedurre che una topologia locale o con air gap sia sicura di per sé; anche la sua chiave locale e l'infrastruttura di aggiornamento necessitano di revisione e test.
Registrazione e prove di audit
Definisci quali eventi richiedono un record decisionale e acquisisci l'identità dell'attore, il contesto di autorizzazione, l'azione, l'obiettivo, il timestamp, i riferimenti alla fonte, le approvazioni, la verifica e il risultato, a seconda dei casi. Il ragionamento basato su modelli nascosti non costituisce un elemento probativo affidabile. La protezione dell'integrità, la conservazione, la redazione e l'esportazione nel SIEM o negli strumenti di governance del cliente sono controlli specifici della distribuzione. I formati delle prove dovrebbero essere concordati con i titolari del controllo o con il valutatore del cliente; ActiveMotion non richiede report di controllo predefiniti.
Controllo degli accessi e segregazione
Il controllo degli accessi dovrebbe coprire la configurazione, le integrazioni, le policy, i record operativi e le azioni di distribuzione. Utilizzare identità con ambito e compiti separati in base al modello di rischio del cliente. Se viene selezionata una progettazione multi-tenant, è necessario dimostrare l'isolamento a livello di archiviazione, rete, identità e calcolo per tale implementazione. I requisiti di approvazione per le modifiche privilegiate fanno parte del processo di modifica del cliente e devono essere testati.