SEC01-BP03 Identificación y validación de los objetivos de control
En función de sus requisitos de cumplimiento y los riesgos identificados a partir de su modelo de amenazas, extraiga y valide los objetivos de control y los controles que tiene que aplicar a su carga de trabajo. La validación continua tanto de los objetivos de control como de los controles le ayuda a medir la efectividad de la mitigación de riesgos.
Resultado deseado: los objetivos de control de seguridad de su empresa están bien definidos y alineados con sus requisitos de conformidad. Se implementan y ponen en marcha controles mediante la automatización y las políticas, y se evalúan de forma continua con el fin de determinar su eficacia para lograr sus objetivos. Poner a disposición de los auditores demostraciones de eficacia, tanto en un momento determinado como durante un periodo de tiempo.
Patrones comunes de uso no recomendados:
-
Incomprensión por parte de la empresa de los requisitos normativos, las expectativas del mercado y los estándares del sector en cuanto al control de la seguridad.
-
Alineación incorrecta de los marcos de ciberseguridad y los objetivos de control con los requisitos de la empresa.
-
Ausencia de una correspondencia estrecha y medible entre la implementación de los controles y los objetivos de control.
-
Falta de uso de la automatización para informar sobre la eficacia de los controles.
Nivel de riesgo expuesto si no se establece esta práctica recomendada: alto
Guía para la implementación
Existen muchos marcos de ciberseguridad comunes que pueden constituir la base de sus objetivos de control de seguridad. Debe tener en cuenta los requisitos normativos, las expectativas del mercado y los estándares del sector para su empresa con el objetivo de determinar qué marcos se adaptan mejor a sus necesidades. Entre los ejemplos, se incluyen AICPA SOC 2
Una vez identificados los objetivos de control, debe analizar cómo los servicios de AWS de los que hace uso le ayudan a conseguir dichos objetivos. Utilice AWS Artifact
A medida que defina unos controles que sirvan para lograr sus objetivos, reglamente su aplicación mediante controles preventivos y automatice las mitigaciones mediante controles de detección. Ayude a evitar configuraciones y acciones de recursos no conformes en todo su sistema de AWS Organizations mediante las políticas de control de servicios (SCP). Implemente reglas en AWS Config
Utilice los paquetes para socios de APN
Pasos para la implementación
-
Valore los marcos de ciberseguridad comunes y alinee sus objetivos de control con los marcos elegidos.
-
Obtenga la documentación pertinente sobre la orientación y las responsabilidades de su marco con AWS Artifact. Determine qué partes del cumplimiento corresponden a AWS según el modelo de responsabilidad compartida y qué partes son de su responsabilidad.
-
Utilice SCP, políticas de recursos, políticas de confianza de roles y otras barreras de protección para evitar configuraciones y acciones de recursos no conformes.
-
Valore la implementación de estándares de Security Hub y paquetes de conformidad de AWS Config que se alineen con sus objetivos de control.
Recursos
Prácticas recomendadas relacionadas:
Documentos relacionados:
Herramientas relacionadas: