AWS Audit Manager Tidak lagi terbuka untuk pelanggan baru. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk informasi selengkapnya, lihat perubahan AWS Audit Manager ketersediaan.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memahami AWS Audit Manager konsep dan terminologi
Untuk membantu Anda memulai, halaman ini mendefinisikan istilah dan menjelaskan beberapa konsep kunci AWS Audit Manager.
A
A| B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | D | T | U | V | W | X | Y | Z
- Penilaian
-
Anda dapat menggunakan penilaian Manajer Audit untuk secara otomatis mengumpulkan bukti yang relevan untuk audit.
Penilaian didasarkan pada kerangka kerja, yang merupakan pengelompokan kontrol yang terkait dengan audit Anda. Anda dapat membuat penilaian dari kerangka standar atau kerangka kerja khusus. Kerangka kerja standar berisi kumpulan kontrol bawaan yang mendukung standar kepatuhan atau peraturan tertentu. Sebaliknya, kerangka kerja khusus berisi kontrol yang dapat Anda sesuaikan dan dikelompokkan sesuai dengan persyaratan audit spesifik Anda. Menggunakan kerangka kerja sebagai titik awal, Anda dapat membuat penilaian yang menentukan Akun AWS yang ingin Anda sertakan dalam ruang lingkup audit Anda.
Saat Anda membuat penilaian, Manajer Audit secara otomatis mulai menilai sumber daya di Anda Akun AWS berdasarkan kontrol yang ditentukan dalam kerangka kerja. Selanjutnya, ia mengumpulkan bukti yang relevan dan mengubahnya menjadi format yang ramah auditor. Setelah melakukan ini, ia kemudian melampirkan bukti ke kontrol dalam penilaian Anda. Ketika tiba waktunya untuk audit, Anda—atau delegasi pilihan Anda—dapat meninjau bukti yang dikumpulkan dan kemudian menambahkannya ke laporan penilaian. Laporan penilaian ini membantu Anda menunjukkan bahwa kontrol Anda berfungsi sebagaimana dimaksud.
Pengumpulan bukti adalah proses berkelanjutan yang dimulai ketika Anda membuat penilaian Anda. Anda dapat menghentikan pengumpulan bukti dengan mengubah status penilaian menjadi tidak aktif. Atau, Anda dapat menghentikan pengumpulan bukti di tingkat kontrol. Anda dapat melakukan ini dengan mengubah status kontrol tertentu dalam penilaian Anda menjadi tidak aktif.
Untuk petunjuk tentang cara membuat dan mengelola penilaian, lihatMengelola penilaian di AWS Audit Manager.
- Laporan penilaian
-
Laporan penilaian adalah dokumen akhir yang dihasilkan dari penilaian Manajer Audit. Laporan ini merangkum bukti relevan yang dikumpulkan untuk audit Anda. Mereka menautkan ke folder bukti yang relevan. Folder diberi nama dan diatur sesuai dengan kontrol yang ditentukan dalam penilaian Anda. Untuk setiap penilaian, Anda dapat meninjau bukti yang dikumpulkan oleh Manajer Audit, dan memutuskan bukti mana yang ingin Anda sertakan dalam laporan penilaian.
Untuk mempelajari lebih lanjut tentang laporan penilaian, lihatLaporan penilaian. Untuk mempelajari cara membuat laporan penilaian, lihatMenyiapkan laporan penilaian di AWS Audit Manager.
- Tujuan laporan penilaian
-
Tujuan laporan penilaian adalah bucket S3 default tempat Audit Manager menyimpan laporan penilaian Anda. Untuk mempelajari selengkapnya, lihat Mengkonfigurasi tujuan laporan penilaian default.
- Audit
-
Audit adalah pemeriksaan independen terhadap aset, operasi, atau integritas bisnis organisasi Anda. Audit teknologi informasi (TI) secara khusus memeriksa kontrol dalam sistem informasi organisasi Anda. Tujuan dari audit TI adalah untuk menentukan apakah sistem informasi melindungi aset, beroperasi secara efektif, dan menjaga integritas data. Semua ini penting untuk memenuhi persyaratan peraturan yang diamanatkan oleh standar kepatuhan atau peraturan.
- Pemilik audit
-
Istilah pemilik audit memiliki dua arti yang berbeda tergantung pada konteksnya.
Dalam konteks Manajer Audit, pemilik audit adalah pengguna atau peran yang mengelola penilaian dan sumber daya terkait. Tanggung jawab persona Manajer Audit ini termasuk membuat penilaian, meninjau bukti, dan menghasilkan laporan penilaian. Audit Manager adalah layanan kolaboratif, dan pemilik audit mendapat manfaat ketika pemangku kepentingan lain berpartisipasi dalam penilaian mereka. Misalnya, Anda dapat menambahkan pemilik audit lain ke penilaian Anda untuk berbagi tugas manajemen. Atau, jika Anda adalah pemilik audit dan Anda memerlukan bantuan untuk menafsirkan bukti yang dikumpulkan untuk suatu kontrol, Anda dapat mendelegasikan kumpulan kontrol tersebut kepada pemangku kepentingan yang memiliki keahlian materi pelajaran di bidang tersebut. Orang seperti itu dikenal sebagai persona delegasi.
Dalam istilah bisnis, pemilik audit adalah seseorang yang mengoordinasikan dan mengawasi upaya kesiapan audit perusahaan mereka, dan menyajikan bukti kepada auditor. Biasanya, ini adalah profesional tata kelola, risiko, dan kepatuhan (GRC), seperti Petugas Kepatuhan atau Petugas Perlindungan Data GDPR. Profesional GRC memiliki keahlian dan wewenang untuk mengelola persiapan audit. Lebih khusus lagi, mereka memahami persyaratan kepatuhan, dan dapat menganalisis, menafsirkan, dan menyiapkan data pelaporan. Namun, peran bisnis lain juga dapat mengambil persona Manajer Audit dari pemilik audit—tidak hanya profesional GRC yang mengambil peran ini. Misalnya, Anda dapat memilih agar penilaian Manajer Audit diatur dan dikelola oleh pakar teknis dari salah satu tim berikut:
-
SecOps
-
IT/DevOps
-
Respon Operasi Center/Incident Keamanan
-
Tim serupa yang memiliki, mengembangkan, memperbaiki, dan menerapkan aset cloud, dan memahami infrastruktur cloud organisasi Anda
Siapa yang Anda pilih untuk ditugaskan sebagai pemilik audit dalam penilaian Manajer Audit Anda sangat bergantung pada organisasi Anda. Itu juga tergantung pada bagaimana Anda menyusun operasi keamanan Anda dan spesifikasi audit. Dalam Audit Manager, individu yang sama dapat mengasumsikan persona pemilik audit dalam satu penilaian, dan persona delegasi dalam penilaian lain.
Tidak peduli bagaimana Anda memilih untuk menggunakan Audit Manager, Anda dapat mengelola pemisahan tugas di seluruh organisasi menggunakan owner/delegate persona audit dan memberikan kebijakan IAM tertentu kepada setiap pengguna. Melalui pendekatan dua langkah ini, Manajer Audit memastikan bahwa Anda memiliki kontrol penuh atas semua spesifikasi penilaian individu. Untuk informasi selengkapnya, lihat Kebijakan yang disarankan untuk persona pengguna di AWS Audit Manager.
-
- AWS sumber yang dikelola
-
Sumber AWS terkelola adalah sumber bukti yang AWS disimpan untuk Anda.
Setiap sumber AWS terkelola adalah pengelompokan sumber data yang telah ditentukan sebelumnya yang dipetakan ke kontrol umum atau kontrol inti tertentu. Ketika Anda menggunakan kontrol umum sebagai sumber bukti, Anda secara otomatis mengumpulkan bukti untuk semua kontrol inti yang mendukung kontrol umum itu. Anda juga dapat menggunakan kontrol inti individu sebagai sumber bukti.
Setiap kali sumber AWS terkelola diperbarui, pembaruan yang sama secara otomatis diterapkan ke semua kontrol kustom yang menggunakan sumber terkel AWS ola tersebut. Ini berarti bahwa kontrol khusus Anda mengumpulkan bukti terhadap definisi terbaru dari sumber bukti tersebut. Ini membantu Anda memastikan kepatuhan berkelanjutan saat lingkungan kepatuhan cloud berubah.
Lihat juga:customer managed source,evidence source.
C
A| B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | D | T | U | V | W | X | Y | Z
- Log perubahan
-
Untuk setiap kontrol dalam penilaian, Audit Manager melacak aktivitas pengguna untuk kontrol tersebut. Anda kemudian dapat meninjau jejak audit aktivitas yang terkait dengan kontrol tertentu. Untuk informasi selengkapnya tentang aktivitas pengguna yang ditangkap di changelog, lihat. Tab Changelog
- Kepatuhan cloud
-
Kepatuhan cloud adalah prinsip umum bahwa sistem yang dikirimkan cloud harus sesuai dengan standar yang dihadapi oleh pelanggan cloud.
- Kontrol umum
-
Lihat control.
- Peraturan kepatuhan
-
Peraturan kepatuhan adalah hukum, aturan, atau perintah lain yang ditentukan oleh otoritas, biasanya untuk mengatur perilaku. Salah satu contohnya adalah GDPR.
- Standar kepatuhan
-
Standar kepatuhan adalah seperangkat pedoman terstruktur yang merinci proses organisasi untuk mempertahankan sesuai dengan peraturan, spesifikasi, atau undang-undang yang ditetapkan. Contohnya termasuk PCI DSS dan HIPAA.
- Kontrol
-
Kontrol adalah pengamanan atau penanggulangan yang ditentukan untuk sistem informasi atau organisasi. Kontrol dirancang untuk melindungi kerahasiaan, integritas, dan ketersediaan informasi Anda, dan untuk memenuhi serangkaian persyaratan yang ditentukan. Mereka memberikan jaminan bahwa sumber daya Anda beroperasi sebagaimana dimaksud, data Anda dapat diandalkan, dan organisasi Anda mematuhi hukum dan peraturan yang berlaku.
Dalam Audit Manager, kontrol juga dapat mewakili pertanyaan dalam kuesioner penilaian risiko vendor. Dalam hal ini, kontrol adalah pertanyaan spesifik yang menanyakan informasi tentang postur keamanan dan kepatuhan organisasi.
Kontrol mengumpulkan bukti secara terus-menerus saat mereka aktif dalam penilaian Manajer Audit Anda. Anda juga dapat menambahkan bukti secara manual ke kontrol apa pun. Setiap bukti adalah catatan yang membantu Anda menunjukkan kepatuhan terhadap persyaratan kontrol.
Audit Manager menyediakan jenis kontrol berikut:
Jenis kontrol Deskripsi Kontrol umum
Anda dapat menganggap kontrol umum sebagai tindakan yang membantu Anda memenuhi tujuan kontrol. Karena kontrol umum tidak khusus untuk standar kepatuhan apa pun, kontrol ini membantu Anda mengumpulkan bukti yang dapat mendukung berbagai kewajiban kepatuhan yang tumpang tindih.
Misalnya, katakanlah Anda memiliki tujuan kontrol yang disebut Klasifikasi dan penanganan data. Untuk memenuhi tujuan ini, Anda dapat menerapkan kontrol umum yang disebut kontrol akses untuk memantau dan mendeteksi akses tidak sah ke sumber daya Anda.
-
Kontrol umum otomatis mengumpulkan bukti untuk Anda. Mereka terdiri dari pengelompokan satu atau lebih kontrol inti terkait. Pada gilirannya, masing-masing kontrol inti ini secara otomatis mengumpulkan bukti yang relevan dari kelompok sumber AWS data yang telah ditentukan sebelumnya. AWS mengelola sumber data yang mendasari ini untuk Anda, dan memperbaruinya setiap kali peraturan dan standar berubah dan sumber data baru diidentifikasi.
-
Kontrol umum manual menghar uskan Anda mengunggah bukti Anda sendiri. Ini karena mereka biasanya memerlukan penyediaan catatan fisik, atau detail tentang peristiwa yang terjadi di luar AWS lingkungan Anda. Untuk alasan ini, seringkali tidak ada sumber AWS data yang dapat menghasilkan bukti untuk mendukung persyaratan kontrol umum manual.
Anda tidak dapat mengedit kontrol umum. Namun, Anda dapat menggunakan kontrol umum apa pun sebagai sumber bukti saat membuat kontrol kustom.
Kontrol inti
Ini adalah pedoman preskriptif untuk AWS lingkungan Anda. Anda dapat menganggap kontrol inti sebagai tindakan yang membantu Anda memenuhi persyaratan kontrol umum.
Misalnya, katakanlah Anda menggunakan kontrol umum yang disebut Kontrol akses untuk memantau akses tidak sah ke sumber daya Anda. Untuk mendukung kontrol umum ini, Anda dapat menggunakan kontrol inti yang disebut Blokir akses baca publik di bucket S3.
Karena kontrol inti tidak spesifik untuk standar kepatuhan apa pun, mereka mengumpulkan bukti yang dapat mendukung berbagai kewajiban kepatuhan yang tumpang tindih. Setiap kontrol inti menggunakan satu atau lebih sumber data untuk mengumpulkan bukti tentang yang spesifik Layanan AWS. AWS mengelola sumber data yang mendasari ini untuk Anda, dan memperbaruinya setiap kali peraturan dan standar berubah dan sumber data baru diidentifikasi.
Anda tidak dapat mengedit kontrol inti. Namun, Anda dapat menggunakan kontrol inti apa pun sebagai sumber bukti saat membuat kontrol kustom.
Kontrol standar
Ini adalah kontrol bawaan yang disediakan oleh Audit Manager.
Anda dapat menggunakan kontrol standar untuk membantu persiapan audit untuk standar kepatuhan tertentu. Setiap kontrol standar terkait dengan standar tertentu framework di Audit Manager, dan mengumpulkan bukti yang dapat Anda gunakan untuk menunjukkan kepatuhan terhadap kerangka kerja tersebut. Kontrol standar mengumpulkan bukti dari sumber data yang mendasari yang AWS mengelola. Sumber data ini secara otomatis diperbarui setiap kali peraturan dan standar berubah dan sumber data baru diidentifikasi.
Anda tidak dapat mengedit kontrol standar. Namun, Anda dapat membuat salinan kontrol standar yang dapat diedit.Kontrol kustom
Ini adalah kontrol yang Anda buat di Audit Manager untuk memenuhi persyaratan kepatuhan spesifik Anda.
Anda dapat membuat kontrol kustom dari awal, atau membuat salinan kontrol standar yang ada yang dapat diedit. Saat Anda membuat kontrol khusus, Anda dapat menentukan evidence source s tertentu yang menentukan dari mana Audit Manager mengumpulkan bukti. Setelah Anda membuat kontrol kustom, Anda dapat mengedit kontrol itu atau menambahkannya ke kerangka kerja khusus. Anda juga dapat membuat salinan kontrol kustom yang dapat diedit.
-
- Domain kontrol
-
Anda dapat menganggap domain kontrol sebagai kategori kontrol yang tidak spesifik untuk standar kepatuhan apa pun. Contoh domain kontrol adalah perlindungan data.
Kontrol sering dikelompokkan berdasarkan domain untuk tujuan organisasi yang sederhana. Setiap domain memiliki beberapa tujuan.
Pengelompokan domain kontrol adalah salah satu fitur paling kuat dari dasbor https://docs.aws.amazon.com/audit-manager/latest/userguide/dashboard.html Audit Manager. Audit Manager menyoroti kontrol dalam penilaian Anda yang memiliki bukti yang tidak sesuai, dan mengelompokkannya berdasarkan domain kontrol. Ini memungkinkan Anda untuk memfokuskan upaya remediasi Anda pada domain subjek tertentu saat Anda mempersiapkan audit.
- Tujuan kontrol
-
Tujuan kontrol menggambarkan tujuan dari kontrol umum yang berada di bawahnya. Setiap tujuan dapat memiliki beberapa kontrol umum. Jika kontrol umum ini berhasil diterapkan, mereka akan membantu Anda memenuhi tujuan.
Setiap tujuan kontrol berada di bawah domain kontrol. Misalnya, domain kontrol perlindungan data mungkin memiliki tujuan kontrol bernama Klasifikasi dan penanganan Data. Untuk mendukung tujuan kontrol ini, Anda dapat menggunakan kontrol umum yang disebut kontrol akses untuk memantau dan mendeteksi akses tidak sah ke sumber daya Anda.
- Kontrol inti
-
Lihat control.
- Kontrol kustom
-
Lihat control.
- Sumber yang dikelola pelanggan
-
Sumber yang dikelola pelanggan adalah sumber bukti yang Anda tentukan.
Saat Anda membuat kontrol kustom di Audit Manager, Anda dapat menggunakan opsi ini untuk membuat sumber data individual Anda sendiri. Ini memberi Anda fleksibilitas untuk mengumpulkan bukti otomatis dari sumber daya khusus bisnis, seperti AWS Config aturan khusus. Anda juga dapat menggunakan opsi ini jika ingin menambahkan bukti manual ke kontrol kustom Anda.
Saat Anda menggunakan sumber yang dikelola pelanggan, Anda bertanggung jawab untuk memelihara semua sumber data yang Anda buat.
Lihat juga:AWS managed source,evidence source.
D
A| B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | D | T | U | V | W | X | Y | Z
- Sumber data
-
Audit Manager menggunakan sumber data untuk mengumpulkan bukti untuk kontrol. Sumber data memiliki properti berikut:
-
Jenis sumber data mendefinisikan jenis sumber data dari mana Audit Manager mengumpulkan bukti.
-
Untuk bukti otomatis, jenisnya bisa berupa AWS Security Hub CSPM, AWS Config, AWS CloudTrail, atau panggilan AWS API.
-
Jika Anda mengunggah bukti Anda sendiri, jenisnya adalah Manual.
-
Audit Manager API mengacu pada tipe sumber data sebagai Source Type.
-
-
Pemetaan sumber data adalah kata kunci yang menunjukkan dari mana bukti dikumpulkan untuk jenis sumber data tertentu.
-
Misalnya, ini mungkin nama CloudTrail acara atau nama AWS Config aturan.
-
Audit Manager API mengacu pada pemetaan sumber data sebagai SourceKeyword.
-
-
Nama sumber data memberi label pada pasangan jenis sumber data dan pemetaan.
-
Untuk kontrol standar, Audit Manager menyediakan nama default.
-
Untuk kontrol khusus, Anda dapat memberikan nama Anda sendiri.
-
Audit Manager API mengacu pada nama sumber data sebagai SourceName.
-
Kontrol tunggal dapat memiliki beberapa jenis sumber data dan beberapa pemetaan. Misalnya, satu kontrol mungkin mengumpulkan bukti dari campuran jenis sumber data (seperti AWS Config dan Security Hub CSPM). Kontrol lain AWS Config mungkin memiliki satu-satunya jenis sumber data, dengan beberapa AWS Config aturan sebagai pemetaan.
Tabel berikut mencantumkan jenis sumber data otomatis dan menunjukkan contoh beberapa pemetaan yang sesuai.
Jenis sumber data Deskripsi Contoh pemetaan AWS Security Hub CSPM Gunakan jenis sumber data ini untuk mengambil snapshot dari postur keamanan sumber daya Anda.
Audit Manager menggunakan nama kontrol CSPM Security Hub sebagai kata kunci pemetaan, dan melaporkan hasil pemeriksaan keamanan tersebut langsung dari Security Hub CSPM.
EC2.1AWS Config Gunakan jenis sumber data ini untuk mengambil snapshot dari postur keamanan sumber daya Anda.
Audit Manager menggunakan nama AWS Config aturan sebagai kata kunci pemetaan, dan melaporkan hasil pemeriksaan aturan tersebut langsung dari AWS Config.
SNS_ENCRYPTED_KMSAWS CloudTrail Gunakan jenis sumber data ini untuk melacak aktivitas pengguna tertentu yang diperlukan dalam audit Anda.
Audit Manager menggunakan nama CloudTrail acara sebagai kata kunci pemetaan, dan mengumpulkan aktivitas pengguna terkait dari CloudTrail log Anda.
CreateAccessKeyAWS Panggilan API Gunakan jenis sumber data ini untuk mengambil snapshot konfigurasi sumber daya Anda melalui panggilan API ke suatu sumber tertentu Layanan AWS.
Audit Manager menggunakan nama panggilan API sebagai kata kunci pemetaan, dan mengumpulkan respons API.
kms_ListKeys -
- Delegasi
-
Delegasi adalah AWS Audit Manager pengguna dengan izin terbatas. Delegasi biasanya memiliki keahlian bisnis atau teknis khusus. Misalnya, keahlian ini mungkin dalam kebijakan retensi data, rencana pelatihan, infrastruktur jaringan, atau manajemen identitas. Delegasi membantu pemilik audit meninjau bukti yang dikumpulkan untuk kontrol yang ada di bidang keahlian mereka. Delegasi dapat meninjau kumpulan kontrol dan bukti terkaitnya, menambahkan komentar, mengunggah bukti tambahan, dan memperbarui status masing-masing kontrol yang Anda tetapkan kepada mereka untuk ditinjau.
Pemilik audit menetapkan kumpulan kontrol tertentu untuk delegasi, bukan seluruh penilaian. Akibatnya, delegasi memiliki akses terbatas ke penilaian. Untuk petunjuk tentang cara mendelegasikan kumpulan kontrol, lihatDelegasi di AWS Audit Manager.
E
A| B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | D | T | U | V | W | X | Y | Z
- Bukti
-
Bukti adalah catatan yang berisi informasi yang diperlukan untuk menunjukkan kepatuhan terhadap persyaratan kontrol. Contoh bukti termasuk aktivitas perubahan yang dipanggil oleh pengguna, dan snapshot konfigurasi sistem.
Ada dua jenis bukti utama dalam Audit Manager: bukti otomatis dan bukti manual.
Jenis bukti
Deskripsi
Bukti otomatis
Ini adalah bukti yang dikumpulkan oleh Manajer Audit secara otomatis. Ini termasuk tiga kategori bukti otomatis berikut:
-
Pemeriksaan kepatuhan — Hasil pemeriksaan kepatuhan diambil dari AWS Security Hub CSPM, AWS Config, atau keduanya.
Contoh pemeriksaan kepatuhan termasuk hasil pemeriksaan keamanan dari Security Hub CSPM untuk kontrol PCI DSS, dan evaluasi AWS Config aturan untuk kontrol HIPAA.
Untuk informasi selengkapnya, lihat Aturan AWS Config didukung oleh AWS Audit Manager dan AWS Security Hub CSPM kontrol didukung oleh AWS Audit Manager.
-
Aktivitas pengguna — Aktivitas pengguna yang mengubah konfigurasi sumber daya diambil dari CloudTrail log saat aktivitas itu terjadi.
Contoh aktivitas pengguna termasuk pembaruan tabel rute, perubahan pengaturan cadangan instans Amazon RDS, dan perubahan kebijakan enkripsi bucket S3.
Untuk informasi selengkapnya, lihat AWS CloudTrail nama acara didukung oleh AWS Audit Manager.
-
Data konfigurasi — Sebuah snapshot dari konfigurasi sumber daya diambil langsung dari setiap hari, mingguan, atau bulanan. Layanan AWS
Contoh snapshot konfigurasi termasuk daftar rute untuk tabel rute VPC, pengaturan cadangan instans Amazon RDS, dan kebijakan enkripsi bucket S3.
Untuk informasi selengkapnya, lihat AWS Panggilan API didukung oleh AWS Audit Manager.
Bukti manual Ini adalah bukti yang Anda tambahkan ke Manajer Audit sendiri. Ada tiga cara untuk menambahkan bukti Anda sendiri:
-
Impor file dari Amazon S3
-
Unggah file dari browser Anda
-
Masukkan tanggapan teks untuk pertanyaan penilaian risiko
Untuk informasi selengkapnya, lihat Menambahkan bukti manual di AWS Audit Manager.
Pengumpulan bukti otomatis dimulai saat Anda membuat penilaian. Ini adalah proses yang berkelanjutan, dan Manajer Audit mengumpulkan bukti pada frekuensi yang berbeda tergantung pada jenis bukti dan sumber data yang mendasarinya. Untuk informasi selengkapnya, lihat Memahami caranya AWS Audit Manager mengumpulkan bukti.
Untuk petunjuk tentang cara meninjau bukti dalam penilaian, lihatMeninjau bukti di AWS Audit Manager.
-
- Sumber bukti
-
Sumber bukti mendefinisikan dari mana kontrol mengumpulkan bukti. Ini dapat berupa sumber data individu, atau pengelompokan sumber data yang telah ditentukan yang dipetakan ke kontrol umum atau kontrol inti.
Saat membuat kontrol kustom, Anda dapat mengumpulkan bukti dari sumber terkel AWS ola, sumber yang dikelola pelanggan, atau keduanya.
Tip
Kami menyarankan Anda menggunakan sumber ter AWS kelola. Setiap kali AWS sumber terkelola diperbarui, pembaruan yang sama secara otomatis diterapkan ke semua kontrol kustom yang menggunakan sumber ini. Ini berarti bahwa kontrol khusus Anda selalu mengumpulkan bukti terhadap definisi terbaru dari sumber bukti tersebut. Ini membantu Anda memastikan kepatuhan berkelanjutan saat lingkungan kepatuhan cloud berubah.
Lihat juga:AWS managed source,customer managed source.
- Metode pengumpulan bukti
-
Ada dua cara kontrol dapat mengumpulkan bukti.
Metode pengumpulan bukti
Deskripsi
Otomatis
Kontrol otomatis secara otomatis mengumpulkan bukti dari sumber AWS data. Bukti otomatis ini dapat membantu Anda menunjukkan kepatuhan penuh atau sebagian dengan kontrol.
Manual Kontrol manual mengharuskan Anda mengunggah bukti Anda sendiri untuk menunjukkan kepatuhan terhadap kontrol.
catatan
Anda dapat melampirkan bukti manual ke kontrol otomatis apa pun. Dalam banyak kasus, kombinasi bukti otomatis dan manual diperlukan untuk menunjukkan kepatuhan penuh terhadap kontrol. Meskipun Manajer Audit dapat memberikan bukti otomatis yang bermanfaat dan relevan, beberapa bukti otomatis mungkin hanya menunjukkan kepatuhan sebagian. Dalam hal ini, Anda dapat melengkapi bukti otomatis yang disediakan Manajer Audit dengan bukti Anda sendiri.
Contoh:
-
Ini AWS Kerangka Praktik Terbaik AI Generatif v2 berisi kontrol yang disebut
Error analysis. Kontrol ini mengharuskan Anda mengidentifikasi kapan ketidakakuratan terdeteksi dalam penggunaan model Anda. Ini juga mengharuskan Anda untuk melakukan analisis kesalahan menyeluruh untuk memahami akar penyebab dan mengambil tindakan korektif. -
Untuk mendukung kontrol ini, Audit Manager mengumpulkan bukti otomatis yang menunjukkan apakah CloudWatch alarm diaktifkan untuk Akun AWS tempat penilaian Anda berjalan. Anda dapat menggunakan bukti ini untuk menunjukkan kepatuhan sebagian dengan kontrol dengan membuktikan bahwa alarm dan cek Anda dikonfigurasi dengan benar.
-
Untuk menunjukkan kepatuhan penuh, Anda dapat melengkapi bukti otomatis dengan bukti manual. Misalnya, Anda dapat mengunggah kebijakan atau prosedur yang menunjukkan proses analisis kesalahan, ambang batas untuk eskalasi dan pelaporan, dan hasil analisis akar penyebab Anda. Anda dapat menggunakan bukti manual ini untuk menunjukkan bahwa kebijakan yang ditetapkan sudah ada, dan tindakan korektif telah diambil saat diminta.
Untuk contoh yang lebih rinci, lihat Kontrol dengan sumber data campuran.
-
- Tujuan ekspor
-
Tujuan ekspor adalah bucket S3 default tempat Audit Manager menyimpan file yang Anda ekspor dari pencari bukti. Untuk informasi selengkapnya, lihat Mengkonfigurasi tujuan ekspor default Anda untuk pencari bukti.
F
A| B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | D | T | U | V | W | X | Y | Z
- Kerangka
-
Kerangka kerja Manajer Audit menyusun dan mengotomatiskan penilaian untuk standar atau prinsip tata kelola risiko tertentu. Kerangka kerja ini mencakup kumpulan kontrol bawaan atau yang ditentukan pelanggan, dan mereka membantu Anda memetakan AWS sumber daya Anda dengan persyaratan kontrol ini.
Ada dua jenis kerangka kerja dalam Audit Manager.
Jenis kerangka kerja
Deskripsi
Kerangka standar
Ini adalah kerangka kerja bawaan yang didasarkan pada praktik AWS terbaik untuk berbagai standar kepatuhan dan peraturan.
Anda dapat menggunakan kerangka kerja standar untuk membantu persiapan audit untuk standar atau peraturan kepatuhan tertentu, seperti PCI DSS atau HIPAA.
Kerangka kerja khusus Ini adalah kerangka kerja khusus yang Anda definisikan sebagai pengguna Audit Manager.
Anda dapat menggunakan kerangka kerja khusus untuk membantu persiapan audit sesuai dengan persyaratan GRC spesifik Anda.
Untuk petunjuk tentang cara membuat dan mengelola kerangka kerja, lihatMenggunakan pustaka kerangka kerja untuk mengelola kerangka kerja di AWS Audit Manager.
catatan
AWS Audit Manager membantu mengumpulkan bukti yang relevan untuk memverifikasi kepatuhan terhadap standar dan peraturan kepatuhan tertentu. Namun, itu tidak menilai kepatuhan Anda sendiri. Bukti yang dikumpulkan oleh AWS Audit Manager karena itu mungkin tidak mencakup semua informasi tentang AWS penggunaan Anda yang diperlukan untuk audit. AWS Audit Manager bukan pengganti penasihat hukum atau pakar kepatuhan.
- Berbagi kerangka kerja
-
Anda dapat menggunakan Berbagi kerangka kerja khusus di AWS Audit Manager fitur ini untuk dengan cepat membagikan kerangka kerja kustom Anda di seluruh Akun AWS dan Wilayah. Untuk berbagi kerangka kerja khusus, Anda membuat permintaan berbagi. Penerima kemudian memiliki 120 hari untuk menerima atau menolak permintaan. Ketika mereka menerima, Audit Manager mereplikasi kerangka kerja khusus bersama ke perpustakaan kerangka kerja mereka. Selain mereplikasi kerangka kerja khusus, Audit Manager juga mereplikasi kumpulan kontrol kustom dan kontrol yang terkandung dalam kerangka kerja tersebut. Kontrol kustom ini ditambahkan ke pustaka kontrol penerima. Audit Manager tidak mereplikasi kerangka kerja atau kontrol standar. Ini karena sumber daya ini sudah tersedia secara default di setiap akun dan Wilayah.
I
A| B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | D | T | U | V | W | X | Y | Z
- Bukti tidak meyakinkan
-
AWS Audit Manager Menandai bukti sebagai tidak meyakinkan ketika evaluasi kepatuhan otomatis tidak memungkinkan. Ini terjadi dalam situasi berikut:
-
Anda belum mengaktifkan AWS Config atau AWS Security Hub CSPM, yang merupakan sumber data utama.
-
Bukti dikumpulkan langsung dari AWS layanan melalui panggilan API, AWS CloudTrail log, atau unggahan manual.
Ketika tidak ada mekanisme untuk evaluasi otomatis bukti ini, tidak AWS Audit Manager dapat memberikan rincian evaluasi. Akibatnya, itu menandai bukti sebagai tidak meyakinkan.
penting
Bukti yang tidak meyakinkan tidak menunjukkan kegagalan. Sebaliknya, ini menandakan bahwa Anda perlu mengevaluasi bukti kepatuhan secara manual.
-
R
A| B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | D | T | U | V | W | X | Y | Z
- Sumber daya
-
Sumber daya adalah aset fisik atau informasi yang dinilai dalam audit. Contoh sumber AWS daya termasuk instans Amazon EC2, instans Amazon RDS, bucket Amazon S3, dan subnet Amazon VPC.
- Penilaian sumber daya
-
Penilaian sumber daya adalah proses menilai sumber daya individu. Penilaian ini didasarkan pada persyaratan kontrol. Sementara penilaian aktif, Manajer Audit menjalankan penilaian sumber daya untuk setiap sumber daya individu dalam lingkup penilaian. Penilaian sumber daya menjalankan serangkaian tugas berikut:
-
Mengumpulkan bukti termasuk konfigurasi sumber daya, log peristiwa, dan temuan
-
Menerjemahkan dan memetakan bukti ke kontrol
-
Menyimpan dan melacak garis keturunan bukti untuk memungkinkan integritas
-
- Kepatuhan sumber daya
-
Kepatuhan sumber daya mengacu pada status evaluasi sumber daya yang dinilai saat mengumpulkan bukti pemeriksaan kepatuhan.
Audit Manager mengumpulkan bukti pemeriksaan kepatuhan untuk kontrol yang menggunakan AWS Config dan Security Hub CSPM sebagai jenis sumber data. Beberapa sumber daya dapat dinilai selama pengumpulan bukti ini. Akibatnya, satu bukti pemeriksaan kepatuhan dapat mencakup satu atau lebih sumber daya.
Anda dapat menggunakan filter kepatuhan sumber daya di pencari bukti untuk menjelajahi status kepatuhan di tingkat sumber daya. Setelah pencarian selesai, Anda dapat melihat pratinjau sumber daya yang cocok dengan permintaan pencarian Anda.
Dalam pencari bukti, ada tiga nilai yang mungkin untuk kepatuhan sumber daya:
Nilai
Deskripsi
Non-compliant
Ini mengacu pada sumber daya dengan masalah pemeriksaan kepatuhan.
Ini terjadi jika Hub Keamanan melaporkan hasil Gagal untuk sumber daya, atau jika AWS Config melaporkan Non-compliant hasilnya.
Sesuai Ini mengacu pada sumber daya yang tidak memiliki masalah pemeriksaan kepatuhan.
Ini terjadi jika Security Hub CSPM melaporkan hasil Pass untuk sumber daya, atau jika AWS Config melaporkan hasil Compliant.
Tidak meyakinkan Ini mengacu pada sumber daya yang pemeriksaan kepatuhannya tidak tersedia atau tidak berlaku.
Ini terjadi jika AWS Config atau Security Hub CSPM adalah tipe sumber data yang mendasarinya, tetapi layanan tersebut tidak diaktifkan.
Ini juga terjadi jika jenis sumber data yang mendasarinya tidak mendukung pemeriksaan kepatuhan (seperti bukti manual, panggilan AWS API, atau CloudTrail).
D
A| B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | D | T | U | V | W | X | Y | Z
- Layanan dalam lingkup
-
Manajer Audit mengelola yang Layanan AWS berada dalam ruang lingkup penilaian Anda. Jika Anda memiliki penilaian yang lebih lama, mungkin saja Anda secara manual menentukan layanan dalam cakupan di masa lalu. Setelah 04 Juni 2024, Anda tidak dapat secara manual menentukan atau mengedit layanan dalam cakupan.
Layanan dalam ruang lingkup Layanan AWS adalah tempat penilaian Anda mengumpulkan buktinya. Ketika layanan disertakan dalam lingkup penilaian Anda, Manajer Audit menilai sumber daya layanan tersebut. Beberapa contoh sumber daya termasuk yang berikut:
-
Instans Amazon EC2
-
Sebuah ember S3
-
Pengguna atau peran IAM
-
Tabel DynamoDB
-
Komponen jaringan seperti Amazon Virtual Private Cloud (VPC), grup keamanan, atau tabel daftar kontrol akses jaringan (ACL)
Misalnya, jika Amazon S3 adalah layanan dalam cakupan, Audit Manager dapat mengumpulkan bukti tentang bucket S3 Anda. Bukti pasti yang dikumpulkan ditentukan oleh kontroldata source. Misalnya, jika tipe sumber data adalah AWS Config, dan pemetaan sumber data adalah AWS Config aturan (seperti
s3-bucket-public-write-prohibited), Audit Manager mengumpulkan hasil evaluasi aturan tersebut sebagai bukti.catatan
Perlu diingat bahwa layanan dalam lingkup berbeda dengan jenis sumber data, yang juga bisa berupa Layanan AWS atau sesuatu yang lain. Untuk informasi selengkapnya, lihat Apa perbedaan antara layanan dalam ruang lingkup dan tipe sumber data? di bagian Pemecahan Masalah pada panduan ini.
-
- Kontrol standar
-
Lihat control.