Alinhamento da Estrutura de Conformidade
Nenhuma arquitetura de referência é automaticamente compatível ou certificada de acordo com SOC 2, HIPAA, GDPR, CCPA, PCI DSS, FedRAMP ou outra estrutura. O cliente deve identificar obrigações aplicáveis, classes de dados, proprietários de controle e requisitos de evidências com assessores e consultores qualificados. Um trabalho pode mapear o trabalho de arquitetura e implementação para esses requisitos, mas as conclusões de conformidade dependem do ambiente real, das operações, dos contratos e das evidências.
Criptografia de dados e segurança de trânsito
A criptografia e o gerenciamento de chaves são selecionados para o ambiente de destino e documentados no design de segurança do trabalho. Use protocolos e algoritmos atualmente aprovados, separe limites de confiança onde o modelo de risco exigir e defina propriedade, acesso, rotação, backup e revogação de chaves. Não infira que uma topologia local ou isolada é segura por si só; sua chave local e infraestrutura de atualização também precisam de revisão e testes.
Registro e evidências de auditoria
Defina quais eventos exigem um registro de decisão e capture a identidade do ator, o contexto de autorização, a ação, o destino, o carimbo de data/hora, as referências de origem, as aprovações, a verificação e o resultado, conforme apropriado. O raciocínio do modelo oculto não é uma evidência de auditoria confiável. Proteção de integridade, retenção, redação e exportação para o SIEM ou ferramentas de governança do cliente são controles específicos da implantação. Os formatos das evidências devem ser acordados com os proprietários de controle ou avaliador do cliente; ActiveMotion não reivindica relatórios de auditoria pré-construídos.
Controle de acesso e segregação
O controle de acesso deve abranger configuração, integrações, políticas, registros operacionais e ações de implantação. Use identidades com escopo definido e funções separadas de acordo com o modelo de risco do cliente. Se um design multilocatário for selecionado, o isolamento nas camadas de armazenamento, rede, identidade e computação deverá ser demonstrado para essa implementação. Os requisitos de aprovação para alterações privilegiadas pertencem ao processo de alteração do cliente e devem ser testados.