View a markdown version of this page

Beispiele für AWS Audit Manager Steuerelemente - AWS Audit-Manager

AWS Audit Manager ist nicht mehr offen für neue Kunden. Bestandskunden können den Service weiterhin wie gewohnt nutzen. Weitere Informationen finden Sie unter Änderung der AWS Audit Manager Verfügbarkeit.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Beispiele für AWS Audit Manager Steuerelemente

Sie können sich die Beispiele auf dieser Seite ansehen, um mehr darüber zu erfahren, wie Kontrollen in AWS Audit Manager funktionieren.

In Audit Manager können Kontrollen automatisch Nachweise aus vier Datenquellentypen sammeln:

  1. AWS CloudTrail— Erfassen Sie Benutzeraktivitäten aus Ihren CloudTrail Protokollen und importieren Sie sie als Nachweis für Benutzeraktivitäten

  2. AWS Security Hub CSPM— Sammeln Sie die Ergebnisse von Security Hub CSPM und importieren Sie sie als Nachweis für die Konformitätsprüfung

  3. AWS Config— Sammeln Sie Regelauswertungen von AWS Config und importieren Sie sie als Nachweis für die Konformitätsprüfung

  4. AWS API-Aufrufe — Erfassen Sie einen Ressourcen-Snapshot aus einem API-Aufruf und importieren Sie ihn als Nachweis der Konfigurationsdaten

Beachten Sie, dass einige Steuerelemente mithilfe vordefinierter Gruppierungen dieser Datenquellen Beweise sammeln. Diese Datenquellengruppierungen werden als AWS verwaltete Quellen bezeichnet. Jede AWS verwaltete Quelle stellt entweder ein gemeinsames Steuerelement oder ein Kernsteuerelement dar. Diese verwalteten Quellen bieten Ihnen eine effiziente Möglichkeit, Ihre Compliance-Anforderungen einer relevanten Gruppe zugrundeliegender Datenquellen zuzuordnen, die von branchenweit zertifizierten Prüfern validiert und verwaltet werden. AWS

Die Beispiele auf dieser Seite zeigen, wie Kontrollen Nachweise aus den einzelnen Datenquellentypen sammeln. Sie beschreiben, wie ein Steuerelement aussieht, wie Audit Manager Nachweise aus der Datenquelle sammelt und welche nächsten Schritte Sie ergreifen können, um die Einhaltung der Vorschriften nachzuweisen.

Tipp

Wir empfehlen, Security Hub CSPM zu aktivieren AWS Config , um Audit Manager optimal nutzen zu können. Wenn Sie diese Dienste aktivieren, kann Audit Manager die Ergebnisse von Security Hub CSPM verwenden und AWS-Config-Regeln automatische Nachweise generieren.

Beispiele sind für jeden der folgenden Kontrolltypen verfügbar:

Automatisierte Steuerungen, die Folgendes verwenden AWS Security Hub CSPM als Datenquellentyp

Dieses Beispiel zeigt ein Steuerelement, das AWS Security Hub CSPM als Datenquellentyp verwendet wird. Dies ist eine Standardkontrolle, die dem AWS FSBP-Framework (Foundational Security Best Practices) entnommen wurde. Audit Manager verwendet dieses Steuerelement, um Nachweise zu generieren, die dazu beitragen können, Ihre AWS Umgebung mit den FSBP-Anforderungen in Einklang zu bringen.

Beispiel für Kontrolldetails
  • Name der Kontrolle – FSBP1-012: AWS Config should be enabled

  • Kontrollsatz Config. Dies ist eine Framework-spezifische Gruppierung von FSBP-Steuerelementen, die sich auf das Konfigurationsmanagement beziehen.

  • Beweisquelle — Einzelne Datenquellen

  • Datenquellentyp — AWS Security Hub CSPM

  • Art des Beweises – Compliance-Überprüfung

Im folgenden Beispiel erscheint dieses Steuerelement in einer Audit Manager-Assessment, die mithilfe des FSBP-Frameworks erstellt wurde.

Screenshot, der das Security Hub CSPM-Steuerelement in einer Bewertung zeigt.

Die Bewertung zeigt den Kontrollstatus. Es zeigt auch, wie viele Beweise für diese Kontrolle bisher gesammelt wurden. Von hier aus können Sie den Kontrollsatz zur Überprüfung delegieren oder die Prüfung selbst abschließen. Wenn Sie den Kontrollnamen wählen, wird eine Detailseite mit weiteren Informationen geöffnet, einschließlich der Beweise für diese Kontrolle.

Was macht diese Kontrolle

Dieses Steuerelement erfordert, dass AWS Config es überall dort aktiviert ist AWS-Regionen , wo Sie Security Hub CSPM verwenden. Audit Manager kann dieses Steuerelement verwenden, um zu überprüfen, ob Sie es aktiviert haben. AWS Config

Wie Audit Manager Beweise für diese Kontrolle sammelt

Audit Manager unternimmt die folgenden Schritte, um Beweise für diese Kontrolle zu sammeln:

  1. Für jede Kontrolle bewertet der Audit Manager Ihre in den Umfang fallenden Ressourcen. Dabei wird die Datenquelle verwendet, die in den Kontrolleinstellungen angegeben ist. In diesem Beispiel sind Ihre AWS Config Einstellungen die Ressource und Security Hub CSPM ist der Datenquellentyp. Audit Manager sucht nach dem Ergebnis einer bestimmten Security Hub CSPM-Prüfung ([]). Config.1

  2. Das Ergebnis der Ressourcenbewertung wird gespeichert und in prüferfreundliche Beweise umgewandelt. Audit Manager generiert Nachweise zur Konformitätsprüfung für Kontrollen, die Security Hub CSPM als Datenquellentyp verwenden. Dieser Nachweis enthält das Ergebnis der Konformitätsprüfung, das direkt von Security Hub CSPM gemeldet wurde.

  3. Audit Manager fügt die gespeicherten Beweise der Kontrolle mit dem Namen FSBP1-012: AWS Config should be enabled in Ihrer Bewertung hinzu.

Wie Sie Audit Manager verwenden können, um die Einhaltung dieser Kontrolle nachzuweisen

Nachdem die Beweise der Kontrolle beigefügt wurden, können Sie – oder ein Beauftragter Ihrer Wahl – die Beweise überprüfen, um festzustellen, ob Abhilfemaßnahmen erforderlich sind.

In diesem Beispiel zeigt Audit Manager möglicherweise eine Fehlerurkunde von Security Hub CSPM an. Dies kann passieren, wenn Sie es nicht aktiviert haben. AWS Config In diesem Fall können Sie die Korrekturmaßnahme der Aktivierung ergreifen AWS Config, um Ihre AWS Umgebung an die FSBP-Anforderungen anzupassen.

Wenn Ihre AWS Config Einstellungen mit der Kontrolle übereinstimmen, markieren Sie die Steuerung als Überprüft und fügen Sie die Nachweise Ihrem Bewertungsbericht hinzu. Sie können diesen Bericht dann an die Prüfer weitergeben, um nachzuweisen, dass die Kontrolle wie beabsichtigt funktioniert.

Automatisierte Steuerungen, die Folgendes verwenden AWS Config als Datenquellentyp

Dieses Beispiel zeigt ein Steuerelement, das AWS Config als Datenquellentyp verwendet wird. Dies ist eine Standardkontrolle aus dem AWS Control Tower Guardrails-Framework. Audit Manager verwendet dieses Steuerelement, um Beweise zu generieren, die Ihnen helfen, Ihre AWS Umgebung mit AWS Control Tower Guardrails in Einklang zu bringen.

Beispiel für Kontrolldetails
  • Name der Kontrolle – CT-4.1.2: 4.1.2 - Disallow public write access to S3 buckets

  • Kontrollsatz – Diese Kontrolle gehört zum Kontrollsatz Disallow public access. Dies ist eine Gruppierung von Kontrollen, die sich auf die Zugriffsverwaltung beziehen.

  • Quelle der Nachweise — Individuelle Datenquelle

  • Datenquellentyp — AWS Config

  • Art des Beweises – Compliance-Überprüfung

Im folgenden Beispiel erscheint dieses Steuerelement in einer Audit Manager-Assessment, die mithilfe des AWS Control Tower Guardrails-Frameworks erstellt wurde.

Screenshot, der das AWS Config Steuerelement in einer Bewertung zeigt.

Die Bewertung zeigt den Kontrollstatus. Es zeigt auch, wie viele Beweise für diese Kontrolle bisher gesammelt wurden. Von hier aus können Sie den Kontrollsatz zur Überprüfung delegieren oder die Prüfung selbst abschließen. Wenn Sie den Kontrollnamen wählen, wird eine Detailseite mit weiteren Informationen geöffnet, einschließlich der Beweise für diese Kontrolle.

Was macht diese Kontrolle

Audit Manager kann dieses Steuerelement verwenden, um zu überprüfen, ob die Zugriffsebenen Ihrer S3-Bucket-Richtlinien zu nachsichtig sind, um die Anforderungen zu erfüllen AWS Control Tower . Insbesondere kann er die Einstellungen für den öffentlichen Zugriff blockieren, die Bucket-Richtlinien und die Bucket-Zugriffskontrolllisten (Access Control Lists, ACL) überprüfen, um sicherzustellen, dass Ihre Buckets keinen öffentlichen Schreibzugriff zulassen.

Wie Audit Manager Beweise für diese Kontrolle sammelt

Audit Manager unternimmt die folgenden Schritte, um Beweise für diese Kontrolle zu sammeln:

  1. Für jede Kontrolle bewertet Audit Manager Ihre Ressourcen im Umfang anhand der Datenquelle, die in den Kontrolleinstellungen angegeben ist. In diesem Fall sind Ihre S3-Buckets die Ressource und AWS Config ist der Datenquellentyp. Audit Manager sucht nach dem Ergebnis einer bestimmten AWS Config Regel (s3-bucket-public-write-prohibited), um die Einstellungen, Richtlinien und ACL aller S3-Buckets zu bewerten, die in Ihren Bewertungsbereich fallen.

  2. Das Ergebnis der Ressourcenbewertung wird gespeichert und in prüferfreundliche Beweise umgewandelt. Audit Manager generiert Nachweise zur Konformitätsprüfung für Kontrollen, die als Datenquellentyp verwendet werden. AWS Config Diese Nachweise enthalten das Ergebnis der Konformitätsprüfung, die direkt von gemeldet wurde AWS Config.

  3. Audit Manager fügt die gespeicherten Beweise der Kontrolle mit dem Namen CT-4.1.2: 4.1.2 - Disallow public write access to S3 buckets in Ihrer Bewertung hinzu.

Wie Sie Audit Manager verwenden können, um die Einhaltung dieser Kontrolle nachzuweisen

Nachdem die Beweise der Kontrolle beigefügt wurden, können Sie – oder ein Beauftragter Ihrer Wahl – die Beweise überprüfen, um festzustellen, ob Abhilfemaßnahmen erforderlich sind.

In diesem Beispiel zeigt Audit Manager möglicherweise eine Entscheidung an, die AWS Config besagt, dass ein S3-Bucket nicht konform ist. Dies kann passieren, wenn einer Ihrer S3-Buckets über die Einstellung „Öffentlichen Zugriff blockieren“ verfügt, die öffentliche Richtlinien nicht einschränkt, und die verwendete Richtlinie öffentlichen Schreibzugriff erlaubt. Um dies zu beheben, können Sie die Einstellung „Öffentlichen Zugriff blockieren“ aktualisieren, um öffentliche Richtlinien einzuschränken. Sie können auch eine andere Bucket-Richtlinie verwenden, die keinen öffentlichen Schreibzugriff zulässt. Diese Korrekturmaßnahme hilft dabei, Ihre AWS Umgebung an die Anforderungen anzupassen. AWS Control Tower

Wenn Sie sich davon überzeugt haben, dass Ihre S3-Bucket-Zugriffsebenen der Kontrolle entsprechen, können Sie die Kontrolle als überprüft markieren und die Beweise Ihrem Bewertungsbericht hinzufügen. Sie können diesen Bericht dann an die Prüfer weitergeben, um nachzuweisen, dass die Kontrolle wie beabsichtigt funktioniert.

Automatisierte Steuerungen, die Folgendes verwenden AWS API-Aufrufe als Datenquellentyp

Dieses Beispiel zeigt ein benutzerdefiniertes Steuerelement, das AWS API-Aufrufe als Datenquellentyp verwendet. Audit Manager verwendet dieses Steuerelement, um Nachweise zu generieren, die Ihnen helfen können, Ihre AWS Umgebung an Ihre spezifischen Anforderungen anzupassen.

Beispiel für Kontrolldetails
  • Name der Kontrolle – Password Use

  • Kontrollsatz – Diese Kontrolle gehört zu einem Kontrollsatz, der Access Control heißt. Dies ist eine Gruppierung von Kontrollen, die sich auf die Identitäts- und Zugriffsverwaltung beziehen.

  • Nachweisquelle — Individuelle Datenquelle

  • Datenquellentyp — AWS API-Aufrufe

  • Art des Beweises – Konfigurationsdaten

Im folgenden Beispiel erscheint dieses Steuerelement in einer Audit Manager-Assessment, die anhand eines benutzerdefinierten Frameworks erstellt wurde.

Screenshot, der das API-Steuerelement in einer Bewertung zeigt.

Die Bewertung zeigt den Kontrollstatus. Es zeigt auch, wie viele Beweise für diese Kontrolle bisher gesammelt wurden. Von hier aus können Sie den Kontrollsatz zur Überprüfung delegieren oder die Prüfung selbst abschließen. Wenn Sie den Kontrollnamen wählen, wird eine Detailseite mit weiteren Informationen geöffnet, einschließlich der Beweise für diese Kontrolle.

Was macht diese Kontrolle

Audit Manager kann diese benutzerdefinierte Kontrolle verwenden, um sicherzustellen, dass Sie über ausreichende Zugriffskontrollrichtlinien verfügen. Diese Kontrolle setzt voraus, dass Sie bei der Auswahl und Verwendung von Passwörtern gute Sicherheitspraktiken einhalten. Audit Manager kann Ihnen dabei helfen, dies zu überprüfen, indem er eine Liste aller Passwortrichtlinien für die IAM-Prinzipale abruft, die in den Umfang Ihrer Bewertung fallen.

Wie Audit Manager Beweise für diese Kontrolle sammelt

Audit Manager führt die folgenden Schritte durch, um Beweise für diese benutzerdefinierte Kontrolle zu sammeln:

  1. Für jede Kontrolle bewertet Audit Manager Ihre Ressourcen im Umfang anhand der Datenquelle, die in den Kontrolleinstellungen angegeben ist. In diesem Fall sind Ihre IAM-Principals die Ressourcen und AWS API-Aufrufe der Datenquellentyp. Audit Manager sucht nach der Antwort auf einen bestimmten IAM-API-Aufruf (). GetAccountPasswordPolicy Anschließend werden die Kennwortrichtlinien für die AWS-Konten zurückgegeben, die in den Umfang Ihrer Bewertung fallen.

  2. Das Ergebnis der Ressourcenbewertung wird gespeichert und in prüferfreundliche Beweise umgewandelt. Audit Manager generiert Konfigurationsdatennachweise für Kontrollen, die API-Aufrufe als Datenquelle verwenden. Diese Beweise enthalten die Originaldaten, die aus den API-Antworten erfasst wurden, sowie zusätzliche Metadaten, die angeben, welche Kontrolle die Daten unterstützt.

  3. Audit Manager fügt die gespeicherten Beweise der benutzerdefinierten Kontrolle mit dem Namen Password Use in Ihrer Bewertung hinzu.

Wie Sie Audit Manager verwenden können, um die Einhaltung dieser Kontrolle nachzuweisen

Nachdem die Beweise der Kontrolle beigefügt wurden, können Sie – oder ein Beauftragter Ihrer Wahl – die Beweise überprüfen, um festzustellen, ob sie ausreichend sind oder ob Abhilfemaßnahmen erforderlich sind.

In diesem Beispiel können Sie die Beweise überprüfen, um die Antwort auf den API-Aufruf zu sehen. Die GetAccountPasswordPolicy Antwort beschreibt die Komplexitätsanforderungen und die obligatorischen Rotationsperioden für die Benutzerkennwörter in Ihrem Konto. Sie können diese API-Antwort als Nachweis dafür verwenden, dass Sie über ausreichende Richtlinien zur Passwortzugriffskontrolle für AWS-Konten die in Ihre Bewertung fallenden Bereiche verfügen. Wenn Sie möchten, können Sie auch zusätzliche Kommentare zu diesen Richtlinien abgeben, indem Sie der Kontrolle einen Kommentar hinzufügen.

Wenn Sie davon überzeugt sind, dass die Passwortrichtlinien Ihrer IAM-Prinzipale mit der benutzerdefinierten Kontrolle übereinstimmen, können Sie die Kontrolle als überprüft markieren und die Beweise Ihrem Bewertungsbericht hinzufügen. Sie können diesen Bericht dann an die Prüfer weitergeben, um nachzuweisen, dass die Kontrolle wie beabsichtigt funktioniert.

Automatisierte Kontrollen, die Folgendes verwenden AWS CloudTrail als Datenquellentyp

Dieses Beispiel zeigt ein Steuerelement, das AWS CloudTrail als Datenquellentyp verwendet wird. Dies ist ein Standardsteuerelement, das dem HIPAA Security Rule 2003-Framework entnommen wurde. Audit Manager verwendet diese Kontrolle, um Beweise zu generieren, die dazu beitragen können, Ihre AWS -Umgebung mit den HIPAA-Anforderungen in Einklang zu bringen.

Beispiel für Kontrolldetails
  • Name der Kontrolle – 164.308(a)(5)(ii)(C): Administrative Safeguards - 164.308(a)(5)(ii)(C)

  • Kontrollsatz – Diese Kontrolle gehört zu dem Kontrollsatz, der aufgerufen wirdSection 308. Dabei handelt es sich um eine rahmenspezifische Zusammenfassung von HIPAA-Kontrollen, die sich auf administrative Schutzmaßnahmen beziehen.

  • Beweisquelle — AWS verwaltete Quelle (Kernkontrollen)

  • Zugrundeliegender Datenquellentyp — AWS CloudTrail

  • Art des Beweises – Benutzeraktivität

Diese Kontrolle wird in einer Audit Manager-Bewertung dargestellt, die auf der Grundlage des HIPAA-Frameworks erstellt wurde:

Screenshot, der das CloudTrail Steuerelement in einer Bewertung zeigt.

Die Bewertung zeigt den Kontrollstatus. Es zeigt auch, wie viele Beweise für diese Kontrolle bisher gesammelt wurden. Von hier aus können Sie den Kontrollsatz zur Überprüfung delegieren oder die Prüfung selbst abschließen. Wenn Sie den Kontrollnamen wählen, wird eine Detailseite mit weiteren Informationen geöffnet, einschließlich der Beweise für diese Kontrolle.

Was macht diese Kontrolle

Diese Kontrolle erfordert, dass Sie über Überwachungsverfahren verfügen, um unbefugten Zugriff zu erkennen. Ein Beispiel für unberechtigten Zugriff ist, wenn sich jemand bei der Konsole anmeldet, ohne dass die Multifaktor-Authentifizierung (MFA) aktiviert ist. Audit Manager hilft Ihnen dabei, diese Kontrolle zu validieren, indem er nachweist, dass Sie Amazon so konfiguriert haben, dass Anmeldeanfragen CloudWatch an der Verwaltungskonsole überwacht werden, bei denen MFA nicht aktiviert ist.

Wie Audit Manager Beweise für diese Kontrolle sammelt

Audit Manager unternimmt die folgenden Schritte, um Beweise für diese Kontrolle zu sammeln:

  1. Für jede Kontrolle bewertet Audit Manager Ihre Ressourcen im Geltungsbereich anhand der Nachweisquellen, die in den Kontrolleinstellungen angegeben sind. In diesem Fall verwendet die Kontrolle mehrere Kernkontrollen als Beweisquellen.

    Jedes Kernsteuerelement ist eine verwaltete Gruppierung einzelner Datenquellen. In unserem Beispiel verwendet eines dieser Kernsteuerelemente (Configure Amazon CloudWatch alarms to detect management console sign-in requests without MFA enabled) ein CloudTrail Ereignis (monitoring_EnableAlarmActions) als zugrunde liegende Datenquelle.

    Audit Manager überprüft Ihre CloudTrail Protokolle und verwendet das monitoring_EnableAlarmActions Schlüsselwort, um Aktionen zu finden, die CloudWatch Alarme auslösen und von denen protokolliert wurden CloudTrail. Anschließend wird ein Protokoll der relevanten Ereignisse zurückgegeben, die in den Umfang Ihrer Bewertung fallen.

  2. Das Ergebnis der Ressourcenbewertung wird gespeichert und in prüferfreundliche Beweise umgewandelt. Audit Manager generiert Benutzeraktivitätsnachweise für Steuerelemente, die CloudTrail als Datenquellentyp verwendet werden. Diese Nachweise enthalten die Originaldaten, die von Amazon erfasst wurden CloudWatch, sowie zusätzliche Metadaten, die angeben, welche Steuerung die Daten unterstützen.

  3. Audit Manager fügt die gespeicherten Beweise der Kontrolle mit dem Namen 164.308(a)(5)(ii)(C): Administrative Safeguards - 164.308(a)(5)(ii)(C) in Ihrer Bewertung hinzu.

Wie Sie Audit Manager verwenden können, um die Einhaltung dieser Kontrolle nachzuweisen

Nachdem die Beweise der Kontrolle beigefügt wurden, können Sie – oder ein Beauftragter Ihrer Wahl – die Beweise überprüfen, um festzustellen, ob Abhilfemaßnahmen erforderlich sind.

In diesem Beispiel können Sie die Beweise überprüfen, um zu sehen, welche Ereignisse bei der Aktivierung des Alarms von protokolliert wurden. CloudTrail Sie können dieses Protokoll als Nachweis dafür verwenden, dass Sie über ausreichende Überwachungsverfahren verfügen, um zu erkennen, wenn Konsolenanmeldungen ohne aktiviertes MFA erfolgen. Wenn Sie möchten, können Sie auch zusätzliche Kommentare abgeben, indem Sie der Kontrolle einen Kommentar hinzufügen. Wenn das Protokoll beispielsweise mehrere Anmeldungen ohne MFA anzeigt, können Sie einen Kommentar hinzufügen, der beschreibt, wie Sie das Problem behoben haben. Durch die regelmäßige Überwachung der Konsolenanmeldungen können Sie Sicherheitsprobleme vermeiden, die sich aus Diskrepanzen und unangemessenen Anmeldeversuchen ergeben können. Diese bewährte Methode hilft wiederum dabei, Ihre AWS Umgebung mit den HIPAA-Anforderungen in Einklang zu bringen.

Wenn Sie davon überzeugt sind, dass Ihr Überwachungsverfahren mit der Kontrolle übereinstimmt, können Sie die Kontrolle als geprüft markieren und die Beweise Ihrem Bewertungsbericht hinzufügen. Sie können diesen Bericht dann an die Prüfer weitergeben, um nachzuweisen, dass die Kontrolle wie beabsichtigt funktioniert.

Manuelle Kontrollen

Einige Kontrollen unterstützen keine automatische Beweissuche. Dazu gehören Kontrollen, die auf der Bereitstellung physischer Aufzeichnungen und Unterschriften beruhen, sowie Beobachtungen, Interviews und andere Ereignisse, die nicht in der Cloud generiert werden. In diesen Fällen können Sie manuell Beweise hochladen, um nachzuweisen, dass Sie die Anforderungen der Kontrolle erfüllen.

Dieses Beispiel zeigt eine manuelle Steuerung, die dem NIST 800-53-Framework (Rev. 5) entnommen wurde. Sie können Audit Manager verwenden, um Beweise hochzuladen und zu speichern, welche die Einhaltung dieser Kontrolle belegen.

Beispiel für Kontrolldetails
  • Name der Kontrolle – AT-4: Training Records

  • Steuersatz —. (AT) Awareness and training Dies ist eine rahmenspezifische Gruppierung von NIST-Kontrollen, die sich auf Schulungen beziehen.

  • Beweisquelle — Individuelle Datenquelle

  • Datenquellentyp – Manuell

  • Art des Beweises – Manuell

Hier ist diese Kontrolle in einer Bewertung durch den Audit Manager dargestellt, die auf der Grundlage des NIST 800-53-Frameworks (Rev. 5) erstellt wurde: Low-Moderate-High

Screenshot, der die Kontrolle in einer Bewertung zeigt.

Die Bewertung zeigt den Kontrollstatus. Es zeigt auch, wie viele Beweise für diese Kontrolle bisher gesammelt wurden. Von hier aus können Sie den Kontrollsatz zur Überprüfung delegieren oder die Prüfung selbst abschließen. Wenn Sie den Kontrollnamen wählen, wird eine Detailseite mit weiteren Informationen geöffnet, einschließlich der Beweise für diese Kontrolle.

Was macht diese Kontrolle

Mithilfe dieses Steuerelements können Sie sicherstellen, dass Ihre Mitarbeiter das angemessene Maß an Sicherheits- und Datenschutzschulungen erhalten. Insbesondere können Sie nachweisen, dass Sie für alle Mitarbeiter entsprechend ihrer Rolle dokumentierte Sicherheits- und Datenschutzschulungen durchgeführt haben. Sie können auch nachweisen, dass die Schulungsaufzeichnungen für jede einzelne Person aufbewahrt werden.

Wie können Sie Beweise für diese Kontrolle manuell hochladen

Informationen zum Hochladen manueller Nachweise, die die automatisierten Nachweise ergänzen, finden Sie unter Hochladen manueller Nachweise in AWS Audit Manager. Audit Manager fügt die hochgeladenen Beweise der Kontrolle mit dem Namen AT-4: Training Records in Ihrer Bewertung hinzu.

Wie Sie Audit Manager verwenden können, um die Einhaltung dieser Kontrolle nachzuweisen

Wenn Sie über Unterlagen verfügen, die diese Kontrolle belegen, können Sie sie als manuellen Beweis hochladen. Sie können beispielsweise das neueste Exemplar der vorgeschriebenen rollenbasierten Schulungsmaterialien hochladen, die Ihre Personalabteilung den Mitarbeitern zur Verfügung stellt.

Ähnlich wie bei automatisierten Kontrollen können Sie manuelle Kontrollen an Beteiligte delegieren, die Ihnen bei der Überprüfung von Beweisen (oder in diesem Fall bei deren Vorlage) helfen können. Wenn Sie beispielsweise diese Kontrolle überprüfen, stellen Sie möglicherweise fest, dass Sie die Anforderungen nur teilweise erfüllen. Dies könnte der Fall sein, wenn Sie keine Kopie der Anwesenheitserfassung für persönliche Schulungen haben. Sie könnten die Kontrolle an einen Personalverantwortlichen delegieren, der dann eine Liste der Mitarbeiter hochladen kann, die an der Schulung teilgenommen haben.

Wenn Sie davon überzeugt sind, dass Sie den Anforderungen der Kontrolle entsprechen, können Sie die Kontrolle als geprüft markieren und die Beweise Ihrem Bewertungsbericht hinzufügen. Sie können diesen Bericht dann an die Prüfer weitergeben, um nachzuweisen, dass die Kontrolle wie beabsichtigt funktioniert.

Kontrollen mit gemischten Datenquellentypen (automatisiert und manuell)

In vielen Fällen ist eine Kombination aus automatisierten und manuellen Beweisen erforderlich, um einer Kontrolle gerecht zu werden. Obwohl Audit Manager automatisierte Beweise bereitstellen kann, die für die Kontrolle relevant sind, müssen Sie diese Daten möglicherweise durch manuelle Beweise ergänzen, die Sie selbst identifizieren und hochladen.

Dieses Beispiel zeigt eine Kontrolle, die eine Kombination aus manuellem und automatisiertem Nachweis verwendet. Dies ist eine Standardkontrolle, die dem Framework NIST 800-53 (Rev. 5) entnommen wurde. Audit Manager verwendet diese Kontrolle, um Beweise zu generieren, die dazu beitragen können, Ihre AWS -Umgebung mit den NIST-Anforderungen in Einklang zu bringen.

Beispiel für Kontrolldetails
  • Name der Kontrolle – Personnel Termination

  • Kontrollsatz (PS) Personnel Security (10). Dies ist eine rahmenspezifische Gruppierung von NIST-Kontrollen, die sich auf die Personen beziehen, die Hardware- oder Softwarewartungen an Organisationssystemen durchführen.

  • Beweisquelle — AWS verwaltete (zentrale Kontrollen) und individuelle Datenquellen (manuell)

  • Zugrundeliegender Datenquellentyp — AWS API-Aufrufe, AWS CloudTrail, AWS Config, Manuell

  • Nachweistyp — Konfigurationsdaten, Benutzeraktivität, Konformitätsprüfung, manueller Nachweis)

Diese Kontrolle wird in einer Audit Manager-Bewertung dargestellt, die auf der Grundlage des NIST 800-53 (Rev. 5) -Frameworks erstellt wurde:

Screenshot, der die Kontrolle in einer Bewertung zeigt.

Die Bewertung zeigt den Kontrollstatus. Es zeigt auch, wie viele Beweise für diese Kontrolle bisher gesammelt wurden. Von hier aus können Sie den Kontrollsatz zur Überprüfung delegieren oder die Prüfung selbst abschließen. Wenn Sie den Kontrollnamen wählen, wird eine Detailseite mit weiteren Informationen geöffnet, einschließlich der Beweise für diese Kontrolle.

Was macht diese Kontrolle

Sie können dieses Steuerelement verwenden, um zu bestätigen, dass Sie die Unternehmensinformationen für den Fall schützen, dass ein Mitarbeiter gekündigt wird. Insbesondere können Sie nachweisen, dass Sie den Systemzugriff deaktiviert und die Anmeldeinformationen für die Person gesperrt haben. Darüber hinaus können Sie nachweisen, dass alle gekündigten Personen an einem Austrittsgespräch teilgenommen haben, in dem auch die für Ihr Unternehmen relevanten Sicherheitsprotokolle erörtert wurden.

Wie Audit Manager Beweise für diese Kontrolle sammelt

Audit Manager unternimmt die folgenden Schritte, um Beweise für diese Kontrolle zu sammeln:

  1. Für jede Kontrolle bewertet Audit Manager Ihre Ressourcen, die in den Geltungsbereich fallen, anhand der Nachweisquellen, die in den Kontrolleinstellungen angegeben sind.

    In diesem Fall verwendet die Kontrolle mehrere Kernkontrollen als Beweisquellen. Jede dieser Kernkontrollen sammelt wiederum relevante Beweise aus einzelnen Datenquellen (AWS API-Aufrufe AWS CloudTrail, und AWS Config). Audit Manager verwendet diese Datenquellentypen, um Ihre IAM-Ressourcen (wie Gruppen, Schlüssel und Richtlinien) anhand der relevanten API-Aufrufe, CloudTrail Ereignisse und AWS Config Regeln zu bewerten.

  2. Das Ergebnis der Ressourcenbewertung wird gespeichert und in prüferfreundliche Beweise umgewandelt. Dieser Nachweis enthält die Originaldaten, die aus jeder Datenquelle erfasst wurden, sowie zusätzliche Metadaten, die angeben, welche Steuerung die Daten unterstützen.

  3. Audit Manager fügt die gespeicherten Beweise der Kontrolle mit dem Namen Personnel Termination in Ihrer Bewertung hinzu.

Wie können Sie Beweise für diese Kontrolle manuell hochladen

Informationen zum Hochladen manueller Beweise, die die automatisierten Beweise ergänzen, finden Sie unter Hochladen manueller Beweise in AWS Audit Manager. Audit Manager fügt die hochgeladenen Beweise der Kontrolle mit dem Namen Personnel Termination in Ihrer Bewertung hinzu.

Wie Sie Audit Manager verwenden können, um die Einhaltung dieser Kontrolle nachzuweisen

Nachdem die Beweise der Kontrolle beigefügt wurden, können Sie – oder ein Beauftragter Ihrer Wahl – die Beweise überprüfen, um festzustellen, ob sie ausreichend sind oder ob Abhilfemaßnahmen erforderlich sind. Wenn Sie beispielsweise diese Kontrolle überprüfen, stellen Sie möglicherweise fest, dass Sie die Anforderungen nur teilweise erfüllen. Dies könnte der Fall sein, wenn Sie den Nachweis haben, dass der Zugriff entzogen wurde, aber keine Kopie der Ausreisebestimmungen haben. Sie könnten die Kontrolle an einen Personalverantwortlichen delegieren, der dann eine Kopie der Unterlagen zum Austrittsgespräch hochladen kann. Oder, falls während des Prüfungszeitraums kein Mitarbeiter gekündigt wurde, können Sie einen Kommentar hinterlassen, in dem angegeben wird, warum der Kontrolle keine unterschriebenen Unterlagen beigefügt sind.

Wenn Sie davon überzeugt sind, dass Sie die Anforderungen der Kontrolle erfüllen, markieren Sie die Kontrolle als überprüft und fügen Sie die Beweise Ihrem Bewertungsbericht hinzu. Sie können diesen Bericht dann an die Prüfer weitergeben, um nachzuweisen, dass die Kontrolle wie beabsichtigt funktioniert.