Alinierea cadrului de conformitate
Nicio arhitectură de referință nu este conformă sau certificată automat cu SOC 2, HIPAA, GDPR, CCPA, PCI DSS, FedRAMP sau alt cadru. Clientul trebuie să identifice obligațiile aplicabile, clasele de date, proprietarii de control și cerințele de dovezi cu evaluatori și consilieri calificați. Un angajament poate mapa arhitectura și munca de implementare la aceste cerințe, dar concluziile de conformitate depind de mediul real, operațiuni, contracte și dovezi.
Criptarea datelor și securitatea tranzitului
Criptarea și gestionarea cheilor sunt selectate pentru mediul țintă și documentate în proiectarea de securitate a misiunii. Utilizați protocoale și algoritmi aprobați în prezent, separați limitele de încredere acolo unde modelul de risc o cere și definiți proprietatea, accesul, rotația, backupul și revocarea cheii. Nu deduceți că o topologie locală sau cu aer întrerupt este sigură de la sine; cheia locală și infrastructura de actualizare necesită, de asemenea, revizuire și testare.
Înregistrare de audit și dovezi
Definiți ce evenimente necesită o înregistrare a deciziei și capturați identitatea actorului, contextul de autorizare, acțiunea, ținta, marcajul de timp, referințele surselor, aprobările, verificarea și rezultatul, după caz. Modelul ascuns de raționament nu este dovezi de audit de încredere. Protecția integrității, păstrarea, redactarea și exportul către SIEM sau instrumentele de guvernare ale clientului sunt controale specifice implementării. Formatele dovezilor trebuie convenite cu proprietarii de control sau evaluatorul clientului; ActiveMotion nu revendică rapoarte de auditor predefinite.
Controlul accesului și segregarea
Controlul accesului ar trebui să acopere configurația, integrările, politicile, înregistrările operaționale și acțiunile de implementare. Utilizați identități definite și sarcini separate în funcție de modelul de risc al clientului. Dacă este selectat un design multi-locatari, trebuie demonstrată izolarea la straturile de stocare, rețea, identitate și calcul pentru acea implementare. Cerințele de aprobare pentru modificările privilegiate aparțin procesului de modificare a clientului și ar trebui testate.