Dostosowanie ram zgodności
Żadna architektura referencyjna nie jest automatycznie zgodna ani certyfikowana zgodnie z SOC 2, HIPAA, RODO, CCPA, PCI DSS, FedRAMP lub inną strukturą. Klient powinien określić obowiązujące obowiązki, klasy danych, właścicieli kontroli i wymagania dotyczące dowodów wraz z wykwalifikowanymi rzeczoznawcami i doradcą. Zaangażowanie może dopasować architekturę i prace wdrożeniowe do tych wymagań, ale wnioski dotyczące zgodności zależą od rzeczywistego środowiska, operacji, umów i dowodów.
Szyfrowanie danych i bezpieczeństwo tranzytu
Szyfrowanie i zarządzanie kluczami są wybierane dla środowiska docelowego i dokumentowane w projekcie zabezpieczeń zlecenia. Korzystaj z aktualnie zatwierdzonych protokołów i algorytmów, oddzielaj granice zaufania tam, gdzie wymaga tego model ryzyka, oraz definiuj własność klucza, dostęp, rotację, tworzenie kopii zapasowych i unieważnianie. Nie należy wyciągać wniosku, że topologia lokalna lub topologia z przerwami powietrznymi jest sama w sobie bezpieczna; jego lokalna infrastruktura kluczy i aktualizacji również wymaga przeglądu i testowania.
Rejestrowanie audytu i dowody
Zdefiniuj, które zdarzenia wymagają zapisu decyzji i przechwyć tożsamość aktora, kontekst autoryzacji, działanie, cel, znacznik czasu, odniesienia do źródeł, zatwierdzenia, weryfikację i wynik, jeśli to konieczne. Ukryte rozumowanie modelu nie jest wiarygodnym dowodem kontroli. Ochrona integralności, przechowywanie, redagowanie i eksport do systemu SIEM klienta lub narzędzi do zarządzania to kontrole specyficzne dla wdrożenia. Formaty dowodów należy uzgodnić z właścicielami kontroli lub osobą oceniającą klienta; ActiveMotion nie żąda gotowych raportów audytora.
Kontrola dostępu i segregacja
Kontrola dostępu powinna obejmować konfigurację, integracje, zasady, zapisy operacyjne i działania wdrożeniowe. Używaj tożsamości o określonym zakresie i oddzielnych obowiązków zgodnie z modelem ryzyka klienta. Jeśli zostanie wybrany projekt z wieloma dzierżawcami, w przypadku tej implementacji należy wykazać izolację w warstwach pamięci masowej, sieci, tożsamości i obliczeniowych. Wymagania dotyczące zatwierdzania zmian uprzywilejowanych należą do procesu zmian klienta i powinny zostać przetestowane.