Soulad vládního cloudu: praktický průvodce
Publikováno · Aktualizováno
Soulad vládního cloudu spojuje právní, technické, provozní a dokumentační požadavky na data, přístupy, šifrování, logy a dodavatele. Tento průvodce ukazuje, jak soulad vládního cloudu navrhnout, testovat a průběžně dokazovat.
Určete rozsah
Určete rámec, smlouvu, úřad, data, prostředí, integrace a třetí strany v rozsahu. Požadavky se liší podle země, mise a citlivosti, proto písemný rozsah brání mezerám.
Obecná certifikace automaticky nezaručuje soulad. Rezidence dat, regiony, šifrování, retence logů, hlášení a důkazy mohou být povinné. Každý požadavek propojte s kontrolou a důkazem.
- Definujte rozsah.
- Sepište systémy a data.
- Propojte požadavky s důkazy.
Klasifikujte data
Klasifikace určuje uložení, přístup, retenci, přenos a ochranu. Oddělte veřejná, interní, důvěrná, osobní a citlivá data podle platného rámce.
Zdokumentujte datové toky od sběru po odstranění. To ukáže, které workloady potřebují silnější izolaci.
- Klasifikujte podle citlivosti.
- Dokumentujte datové toky.
- Izolujte kritické workloady.
Řiďte identity
Každý uživatel, správce, service account a integrace potřebuje identitu a minimální oprávnění. Používejte silnou autentizaci, role a oddělené privilegované účty.
Přístupy pravidelně kontrolujte a odstraňujte neaktivní účty, staré role a nadbytečná oprávnění. API klíče vyžadují stejnou disciplínu.
- Používejte minimální oprávnění.
- Oddělte privilegované účty.
- Kontrolujte přístupy.
Šifrujte a spravujte klíče
Šifrujte data v klidu i při přenosu podle požadovaného standardu. Chraňte databáze, zálohy, úložiště, provoz mezi službami a administrátorská spojení.
Určete, kdo klíče vytváří, rotuje, vypíná, obnovuje a audituje. Některá prostředí vyžadují zákaznické klíče, hardwarovou ochranu nebo oddělení rolí.
- Šifrujte podle standardu.
- Chraňte zálohy.
- Dokumentujte klíče.
Budujte auditovatelnost
Logujte autentizaci, privilegované akce, změny, citlivé přístupy a bezpečnostní události. Logy chraňte a dodržujte retenci.
Ověřte, že události obsahují identitu, akci, cíl, čas, výsledek a zdroj. Upozornění na kritické změny dělají auditovatelnost provozní funkcí.
- Logujte citlivé události.
- Chraňte logy.
- Testujte rekonstrukci.
Hodnoťte dodavatele
Prověřte povolené služby, regiony, certifikace, podporu, subprocesory a podmínky dat. Obecné schválení poskytovatele nepokrývá vždy všechny služby.
Veďte registr třetích stran a smluvní povinnosti pro data, incidenty, mazání, subprocesory a důkazy. Při změně proveďte nové hodnocení.
- Prověřte služby a regiony.
- Sledujte subprocesory.
- Zakotvěte povinnosti ve smlouvách.
Testujte incidenty
Definujte detekci, triage, omezení, vyšetřování, hlášení a uzavření včetně povinných lhůt. Připravte také zálohy, obnovu a kontinuitu.
Testujte obnovu, rotaci údajů, izolaci, obnovu logů a komunikaci. Měřte dobu obnovy a opravte kritické závislosti.
- Definujte incident response.
- Testujte obnovu.
- Provádějte cvičení.
Udržujte průběžný soulad
Veďte živý registr kontrol s vlastníky, důkazy, testy, výjimkami a nápravou. Automatizujte opakovatelné důkazy, pokud skutečně dokazují požadavek.
Po významných změnách znovu prověřte přístupy, konfigurace, zranitelnosti, logy, zálohy, dodavatele a politiky a sledujte opožděné kontroly.
Sledujte také opožděné testy kontrol, nezkontrolované privilegované účty, otevřená zjištění, zastaralé důkazy dodavatelů, selhané zálohy a chybějící logy. Tyto ukazatele lépe popisují stav mezi audity.
Každá výjimka by měla mít vlastníka, odůvodnění, datum ukončení a plán nápravy. Trvalé výjimky se snadno mění v nekontrolované slabiny.
Sledujte také opožděné testy kontrol, nezkontrolované privilegované účty, otevřená zjištění, zastaralé důkazy dodavatelů, selhané zálohy a chybějící logy. Tyto ukazatele lépe popisují stav mezi audity.
Každá výjimka by měla mít vlastníka, odůvodnění, datum ukončení a plán nápravy. Trvalé výjimky se snadno mění v nekontrolované slabiny.
Sledujte také opožděné testy kontrol, nezkontrolované privilegované účty, otevřená zjištění, zastaralé důkazy dodavatelů, selhané zálohy a chybějící logy. Tyto ukazatele lépe popisují stav mezi audity.
Každá výjimka by měla mít vlastníka, odůvodnění, datum ukončení a plán nápravy. Trvalé výjimky se snadno mění v nekontrolované slabiny.
- Udržujte živý registr.
- Automatizujte důkazy.
- Po změnách znovu hodnoťte.
Otázky
Co je soulad vládního cloudu?
Plnění právních, technických, provozních a důkazních požadavků vlády pro cloudové systémy a data.
Stačí bezpečný poskytovatel?
Ne. Rozhoduje také konfigurace, identity, data, logy, smlouvy a procesy.
Proč klasifikovat data?
Protože klasifikace ovlivňuje uložení, přístup, šifrování, rezidenci, retenci a izolaci.
Jak pomůže Infera Agent?
Může organizovat důkazy, dokumentovat kontroly, spouštět opakovatelné kontroly a koordinovat nápravu.