AWS Audit Manager Tidak lagi terbuka untuk pelanggan baru. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk informasi selengkapnya, lihat perubahan AWS Audit Manager ketersediaan.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Contoh AWS Audit Manager mengendalikan
Anda dapat meninjau contoh di halaman ini untuk mempelajari lebih lanjut tentang cara kerja kontrol AWS Audit Manager.
Di Audit Manager, kontrol dapat secara otomatis mengumpulkan bukti dari empat jenis sumber data:
-
AWS CloudTrail— Tangkap aktivitas pengguna dari CloudTrail log Anda dan impor sebagai bukti aktivitas pengguna
-
AWS Security Hub CSPM— Kumpulkan temuan dari Security Hub CSPM dan impor sebagai bukti pemeriksaan kepatuhan
-
AWS Config— Kumpulkan evaluasi aturan dari AWS Config dan impor sebagai bukti pemeriksaan kepatuhan
-
AWS Panggilan API — Ambil snapshot sumber daya dari panggilan API dan impor sebagai bukti data konfigurasi
Perhatikan bahwa beberapa kontrol mengumpulkan bukti menggunakan pengelompokan yang telah ditentukan dari sumber data ini. Pengelompokan sumber data ini dikenal sebagai sumber ter AWS kelola. Setiap AWS sumber terkelola mewakili kontrol umum atau kontrol inti. Sumber terkelola ini memberi Anda cara yang efisien untuk memetakan persyaratan kepatuhan Anda ke kelompok sumber data mendasar yang relevan yang divalidasi dan dikelola oleh penilai bersertifikat industri
Contoh di halaman ini menunjukkan bagaimana kontrol mengumpulkan bukti dari masing-masing jenis sumber data individu. Mereka menjelaskan seperti apa kontrol, bagaimana Audit Manager mengumpulkan bukti dari sumber data, dan langkah selanjutnya yang dapat Anda ambil untuk menunjukkan kepatuhan.
Tip
Kami menyarankan Anda mengaktifkan AWS Config dan Security Hub CSPM untuk pengalaman optimal di Audit Manager. Saat Anda mengaktifkan layanan ini, Audit Manager dapat menggunakan temuan Security Hub CSPM dan Aturan AWS Config menghasilkan bukti otomatis.
-
Setelah Anda mengaktifkan AWS Security Hub CSPM, pastikan Anda juga mengaktifkan semua standar keamanan dan mengaktifkan pengaturan temuan kontrol konsolidasi. Langkah ini memastikan bahwa Audit Manager dapat mengimpor temuan untuk semua standar kepatuhan yang didukung.
-
Setelah Anda mengaktifkan AWS Config, pastikan Anda juga mengaktifkan paket kesesuaian yang relevan Aturan AWS Config atau menerapkan paket kesesuaian untuk standar kepatuhan yang terkait dengan audit Anda. Langkah ini memastikan bahwa Audit Manager dapat mengimpor temuan untuk semua yang didukung Aturan AWS Config yang Anda aktifkan.
Contoh tersedia untuk masing-masing jenis kontrol berikut:
Topik
Kontrol otomatis yang menggunakan AWS Security Hub CSPM sebagai tipe sumber data
Kontrol otomatis yang menggunakan AWS Config sebagai tipe sumber data
Kontrol otomatis yang menggunakan AWS Panggilan API sebagai tipe sumber data
Kontrol otomatis yang menggunakan AWS CloudTrail sebagai tipe sumber data
Kontrol dengan tipe sumber data campuran (otomatis dan manual)
Kontrol otomatis yang menggunakan AWS Security Hub CSPM sebagai tipe sumber data
Contoh ini menunjukkan kontrol yang digunakan AWS Security Hub CSPM sebagai tipe sumber data. Ini adalah kontrol standar yang diambil dari kerangka F AWS oundational Security Best Practices (FSBP). Audit Manager menggunakan kontrol ini untuk menghasilkan bukti yang dapat membantu menyesuaikan AWS lingkungan Anda dengan persyaratan FSBP.
Contoh detail kontrol
-
Nama kontrol —
FSBP1-012: AWS Config should be enabled -
Set kontrol —
Config. Ini adalah pengelompokan khusus kerangka kerja kontrol FSBP yang berhubungan dengan manajemen konfigurasi. -
Sumber bukti — Sumber data individu
-
Jenis sumber data - AWS Security Hub CSPM
-
Jenis bukti — Pemeriksaan kepatuhan
Dalam contoh berikut, kontrol ini muncul dalam penilaian Manajer Audit yang dibuat dari kerangka kerja FSBP.
Penilaian menunjukkan status kontrol. Ini juga menunjukkan berapa banyak bukti yang dikumpulkan untuk kontrol ini sejauh ini. Dari sini, Anda dapat mendelegasikan kumpulan kontrol untuk ditinjau atau menyelesaikan peninjauan sendiri. Memilih nama kontrol membuka halaman detail dengan informasi lebih lanjut, termasuk bukti untuk kontrol itu.
Apa yang dilakukan kontrol ini
Kontrol ini mengharuskan itu AWS Config diaktifkan di semua Wilayah AWS tempat Anda menggunakan Security Hub CSPM. Audit Manager dapat menggunakan kontrol ini untuk memeriksa apakah Anda telah mengaktifkan AWS Config.
Bagaimana Manajer Audit mengumpulkan bukti untuk kontrol ini
Manajer Audit mengambil langkah-langkah berikut untuk mengumpulkan bukti untuk kontrol ini:
-
Untuk setiap kontrol, Audit Manager menilai sumber daya dalam lingkup Anda. Hal ini dilakukan dengan menggunakan sumber data yang ditentukan dalam pengaturan kontrol. Dalam contoh ini, AWS Config pengaturan Anda adalah sumber daya, dan Security Hub CSPM adalah jenis sumber data. Audit Manager mencari hasil pemeriksaan CSPM Security Hub tertentu ([Config.1]).
-
Hasil penilaian sumber daya disimpan dan diubah menjadi bukti yang ramah auditor. Audit Manager menghasilkan bukti pemeriksaan kepatuhan untuk kontrol yang menggunakan Security Hub CSPM sebagai jenis sumber data. Bukti ini berisi hasil pemeriksaan kepatuhan yang dilaporkan langsung dari Security Hub CSPM.
-
Manajer Audit melampirkan bukti yang disimpan ke kontrol dalam penilaian Anda yang diberi nama
FSBP1-012: AWS Config should be enabled.
Bagaimana Anda dapat menggunakan Audit Manager untuk menunjukkan kepatuhan terhadap kontrol ini
Setelah bukti dilampirkan pada kontrol, Anda—atau delegasi pilihan Anda—dapat meninjau bukti untuk melihat apakah ada perbaikan yang diperlukan.
Dalam contoh ini, Audit Manager mungkin menampilkan put usan Gagal dari Security Hub CSPM. Ini dapat terjadi jika Anda belum mengaktifkan AWS Config. Dalam hal ini, Anda dapat mengambil tindakan korektif untuk mengaktifkan AWS Config, yang membantu menyesuaikan AWS lingkungan Anda dengan persyaratan FSBP.
Ketika AWS Config pengaturan Anda sejalan dengan kontrol, tandai kontrol sebagai T injau dan tambahkan bukti ke laporan penilaian Anda. Anda kemudian dapat membagikan laporan ini dengan auditor untuk menunjukkan bahwa kontrol berfungsi sebagaimana dimaksud.
Kontrol otomatis yang menggunakan AWS Config sebagai tipe sumber data
Contoh ini menunjukkan kontrol yang digunakan AWS Config sebagai tipe sumber data. Ini adalah kontrol standar yang diambil dari kerangka AWS Control Tower Guardrails. Audit Manager menggunakan kontrol ini untuk menghasilkan bukti yang membantu menyelaraskan AWS lingkungan Anda dengan AWS Control Tower Guardrails.
Contoh detail kontrol
-
Nama kontrol —
CT-4.1.2: 4.1.2 - Disallow public write access to S3 buckets -
Kumpulan kontrol — Kontrol ini milik kum
Disallow public accesspulan kontrol. Ini adalah pengelompokan kontrol yang berhubungan dengan manajemen akses. -
Sumber bukti — Sumber data individu
-
Jenis sumber data - AWS Config
-
Jenis bukti — Pemeriksaan kepatuhan
Dalam contoh berikut, kontrol ini muncul dalam penilaian Manajer Audit yang dibuat dari kerangka kerja AWS Control Tower Guardrails.
Penilaian menunjukkan status kontrol. Ini juga menunjukkan berapa banyak bukti yang dikumpulkan untuk kontrol ini sejauh ini. Dari sini, Anda dapat mendelegasikan kumpulan kontrol untuk ditinjau atau menyelesaikan peninjauan sendiri. Memilih nama kontrol membuka halaman detail dengan informasi lebih lanjut, termasuk bukti untuk kontrol itu.
Apa yang dilakukan kontrol ini
Audit Manager dapat menggunakan kontrol ini untuk memeriksa apakah tingkat akses kebijakan bucket S3 Anda terlalu lunak untuk memenuhi AWS Control Tower persyaratan. Lebih khusus lagi, dapat memeriksa pengaturan Blokir Akses Publik, kebijakan bucket, dan daftar kontrol akses bucket (ACL) untuk mengonfirmasi bahwa bucket Anda tidak mengizinkan akses tulis publik.
Bagaimana Manajer Audit mengumpulkan bukti untuk kontrol ini
Manajer Audit mengambil langkah-langkah berikut untuk mengumpulkan bukti untuk kontrol ini:
-
Untuk setiap kontrol, Audit Manager menilai sumber daya dalam lingkup Anda menggunakan sumber data yang ditentukan dalam pengaturan kontrol. Dalam hal ini, bucket S3 Anda adalah sumber daya, dan AWS Config merupakan jenis sumber data. Audit Manager mencari hasil dari A AWS Config turan tertentu (s3-bucket-public-write-) untuk mengevaluasi pengaturan, kebijakan, dan ACL dari masing-masing bucket S3 yang berada dalam lingkup penilaian Anda.
-
Hasil penilaian sumber daya disimpan dan diubah menjadi bukti yang ramah auditor. Audit Manager menghasilkan bukti pemeriksaan kepatuhan untuk kontrol yang digunakan AWS Config sebagai jenis sumber data. Bukti ini berisi hasil pemeriksaan kepatuhan yang dilaporkan langsung dari AWS Config.
-
Manajer Audit melampirkan bukti yang disimpan ke kontrol dalam penilaian Anda yang diberi nama
CT-4.1.2: 4.1.2 - Disallow public write access to S3 buckets.
Bagaimana Anda dapat menggunakan Audit Manager untuk menunjukkan kepatuhan terhadap kontrol ini
Setelah bukti dilampirkan pada kontrol, Anda—atau delegasi pilihan Anda—dapat meninjau bukti untuk melihat apakah ada perbaikan yang diperlukan.
Dalam contoh ini, Audit Manager mungkin menampilkan aturan dari AWS Config menyatakan bahwa bucket S3 tidak sesuai. Hal ini dapat terjadi jika salah satu bucket S3 Anda memiliki setelan Blokir Akses Publik yang tidak membatasi kebijakan publik, dan kebijakan yang digunakan mengizinkan akses penulisan publik. Untuk memperbaiki ini, Anda dapat memperbarui setelan Blokir Akses Publik untuk membatasi kebijakan publik. Atau, Anda dapat menggunakan kebijakan bucket berbeda yang tidak mengizinkan akses penulisan publik. Tindakan korektif ini membantu AWS menyesuaikan lingkungan Anda dengan AWS Control Tower persyaratan.
Ketika Anda puas bahwa tingkat akses bucket S3 Anda sejalan dengan kontrol, Anda dapat menandai kontrol sebagai T injau dan menambahkan bukti ke laporan penilaian Anda. Anda kemudian dapat membagikan laporan ini dengan auditor untuk menunjukkan bahwa kontrol berfungsi sebagaimana dimaksud.
Kontrol otomatis yang menggunakan AWS Panggilan API sebagai tipe sumber data
Contoh ini menunjukkan kontrol kustom yang menggunakan panggilan AWS API sebagai tipe sumber data. Audit Manager menggunakan kontrol ini untuk menghasilkan bukti yang dapat membantu menyesuaikan AWS lingkungan Anda dengan persyaratan spesifik Anda.
Contoh detail kontrol
-
Nama kontrol —
Password Use -
Kumpulan kontrol — Kontrol ini milik kumpulan kontrol yang dipanggil
Access Control. Ini adalah pengelompokan kontrol yang berhubungan dengan identitas dan manajemen akses. -
Sumber bukti — Sumber data individu
-
Jenis sumber data — Pang AWS gilan API
-
Jenis bukti — Data konfigurasi
Dalam contoh berikut, kontrol ini muncul dalam penilaian Manajer Audit yang dibuat dari kerangka kerja khusus.
Penilaian menunjukkan status kontrol. Ini juga menunjukkan berapa banyak bukti yang dikumpulkan untuk kontrol ini sejauh ini. Dari sini, Anda dapat mendelegasikan kumpulan kontrol untuk ditinjau atau menyelesaikan peninjauan sendiri. Memilih nama kontrol membuka halaman detail dengan informasi lebih lanjut, termasuk bukti untuk kontrol itu.
Apa yang dilakukan kontrol ini
Audit Manager dapat menggunakan kontrol khusus ini untuk membantu Anda memastikan bahwa Anda memiliki kebijakan kontrol akses yang memadai. Kontrol ini mengharuskan Anda mengikuti praktik keamanan yang baik dalam pemilihan dan penggunaan kata sandi. Audit Manager dapat membantu Anda memvalidasi ini dengan mengambil daftar semua kebijakan kata sandi untuk prinsipal IAM yang berada dalam lingkup penilaian Anda.
Bagaimana Manajer Audit mengumpulkan bukti untuk kontrol ini
Audit Manager mengambil langkah-langkah berikut untuk mengumpulkan bukti untuk kontrol kustom ini:
-
Untuk setiap kontrol, Audit Manager menilai sumber daya dalam lingkup Anda menggunakan sumber data yang ditentukan dalam pengaturan kontrol. Dalam hal ini, prinsipal IAM Anda adalah sumber daya, dan panggilan AWS API adalah jenis sumber data. Audit Manager mencari respons panggilan IAM API tertentu (GetAccountPasswordPolicy). Kemudian mengembalikan kebijakan kata sandi untuk Akun AWS yang berada dalam lingkup penilaian Anda.
-
Hasil penilaian sumber daya disimpan dan diubah menjadi bukti yang ramah auditor. Audit Manager menghasilkan bukti data konfigurasi untuk kontrol yang menggunakan panggilan API sebagai sumber data. Bukti ini berisi data asli yang diambil dari respons API, dan metadata tambahan yang menunjukkan kontrol mana yang didukung data.
-
Audit Manager melampirkan bukti yang disimpan ke kontrol kustom dalam penilaian Anda yang diberi nama
Password Use.
Bagaimana Anda dapat menggunakan Audit Manager untuk menunjukkan kepatuhan terhadap kontrol ini
Setelah bukti dilampirkan pada kontrol, Anda—atau delegasi pilihan Anda—dapat meninjau bukti untuk melihat apakah itu cukup atau apakah ada perbaikan yang diperlukan.
Dalam contoh ini, Anda dapat meninjau bukti untuk melihat respons dari panggilan API. Tang GetAccountPasswordPolicy gapan menjelaskan persyaratan kompleksitas dan periode rotasi wajib untuk kata sandi pengguna di akun Anda. Anda dapat menggunakan respons API ini sebagai bukti untuk menunjukkan bahwa Anda memiliki kebijakan kontrol akses kata sandi yang memadai untuk Akun AWS yang berada dalam lingkup penilaian Anda. Jika mau, Anda juga dapat memberikan komentar tambahan tentang kebijakan ini dengan menambahkan komentar ke kontrol.
Ketika Anda puas bahwa kebijakan kata sandi kepala sekolah IAM Anda sejalan dengan kontrol khusus, Anda dapat menandai kontrol sebagai T injau dan menambahkan bukti ke laporan penilaian Anda. Anda kemudian dapat membagikan laporan ini dengan auditor untuk menunjukkan bahwa kontrol berfungsi sebagaimana dimaksud.
Kontrol otomatis yang menggunakan AWS CloudTrail sebagai tipe sumber data
Contoh ini menunjukkan kontrol yang digunakan AWS CloudTrail sebagai tipe sumber data. Ini adalah kontrol standar yang diambil dari kerangka https://docs.aws.amazon.com/audit-manager/latest/userguide/HIPAA.html HIPAA Security Rule 2003. Audit Manager menggunakan kontrol ini untuk menghasilkan bukti yang dapat membantu menyesuaikan AWS lingkungan Anda dengan persyaratan HIPAA.
Contoh detail kontrol
-
Nama kontrol —
164.308(a)(5)(ii)(C): Administrative Safeguards - 164.308(a)(5)(ii)(C) -
Kumpulan kontrol — Kontrol ini milik kumpulan kontrol yang dipanggil
Section 308. Ini adalah pengelompokan kontrol HIPAA khusus kerangka kerja yang berhubungan dengan pengamanan administratif. -
Sumber bukti — sumber AWS terkelola (kontrol inti)
-
Jenis sumber data yang mendasarinya — AWS CloudTrail
-
Jenis bukti — Aktivitas pengguna
Berikut kontrol ini ditampilkan dalam penilaian Manajer Audit yang dibuat dari kerangka kerja HIPAA:
Penilaian menunjukkan status kontrol. Ini juga menunjukkan berapa banyak bukti yang dikumpulkan untuk kontrol ini sejauh ini. Dari sini, Anda dapat mendelegasikan kumpulan kontrol untuk ditinjau atau menyelesaikan peninjauan sendiri. Memilih nama kontrol membuka halaman detail dengan informasi lebih lanjut, termasuk bukti untuk kontrol itu.
Apa yang dilakukan kontrol ini
Kontrol ini mengharuskan Anda memiliki prosedur pemantauan untuk mendeteksi akses yang tidak sah. Contoh akses tidak sah adalah ketika seseorang masuk ke konsol tanpa otentikasi multi-faktor (MFA) diaktifkan. Audit Manager membantu Anda memvalidasi kontrol ini dengan memberikan bukti bahwa Anda mengonfigurasi Amazon CloudWatch untuk memantau permintaan masuk konsol manajemen di mana MFA tidak diaktifkan.
Bagaimana Manajer Audit mengumpulkan bukti untuk kontrol ini
Manajer Audit mengambil langkah-langkah berikut untuk mengumpulkan bukti untuk kontrol ini:
-
Untuk setiap kontrol, Audit Manager menilai sumber daya dalam lingkup Anda menggunakan sumber bukti yang ditentukan dalam pengaturan kontrol. Dalam hal ini, kontrol menggunakan beberapa kontrol inti sebagai sumber bukti.
Setiap kontrol inti adalah pengelompokan sumber data individual yang dikelola. Dalam contoh kita, salah satu kontrol inti ini (
Configure Amazon CloudWatch alarms to detect management console sign-in requests without MFA enabled) menggunakan CloudTrail event (monitoring_EnableAlarmActions) sebagai sumber data yang mendasarinya.Audit Manager men CloudTrail injau log Anda, menggunakan
monitoring_EnableAlarmActionskata kunci untuk menemukan tindakan yang mengaktifkan CloudWatch alarm yang dicatat oleh CloudTrail. Kemudian mengembalikan log peristiwa yang relevan yang berada dalam lingkup penilaian Anda. -
Hasil penilaian sumber daya disimpan dan diubah menjadi bukti yang ramah auditor. Audit Manager menghasilkan bukti aktivitas pengguna untuk kontrol yang digunakan CloudTrail sebagai jenis sumber data. Bukti ini berisi data asli yang diambil dari Amazon CloudWatch, dan metadata tambahan yang menunjukkan kontrol mana yang didukung data.
-
Manajer Audit melampirkan bukti yang disimpan ke kontrol dalam penilaian Anda yang diberi nama
164.308(a)(5)(ii)(C): Administrative Safeguards - 164.308(a)(5)(ii)(C).
Bagaimana Anda dapat menggunakan Audit Manager untuk menunjukkan kepatuhan terhadap kontrol ini
Setelah bukti dilampirkan pada kontrol, Anda—atau delegasi pilihan Anda—dapat meninjau bukti untuk melihat apakah ada perbaikan yang diperlukan.
Dalam contoh ini, Anda dapat meninjau bukti untuk melihat peristiwa pengaktifan alarm yang dicatat oleh. CloudTrail Anda dapat menggunakan log ini sebagai bukti untuk menunjukkan bahwa Anda memiliki prosedur pemantauan yang memadai untuk mendeteksi saat masuk konsol terjadi tanpa MFA diaktifkan. Jika Anda suka, Anda juga dapat memberikan komentar tambahan dengan menambahkan komentar ke kontrol. Misalnya, jika log menunjukkan beberapa login tanpa MFA, Anda dapat menambahkan komentar yang menjelaskan cara Anda memperbaiki masalah. Pemantauan masuk konsol secara teratur membantu Anda mencegah masalah keamanan yang mungkin timbul dari perbedaan dan upaya masuk yang tidak pantas. Pada gilirannya, praktik terbaik ini membantu menyesuaikan AWS lingkungan Anda dengan persyaratan HIPAA.
Ketika Anda puas bahwa prosedur pemantauan Anda sejalan dengan kontrol, Anda dapat menandai kontrol sebagai Tinjau dan menambahkan bukti ke laporan penilaian Anda. Anda kemudian dapat membagikan laporan ini dengan auditor untuk menunjukkan bahwa kontrol berfungsi sebagaimana dimaksud.
Kontrol manual
Beberapa kontrol tidak mendukung pengumpulan bukti otomatis. Ini termasuk kontrol yang bergantung pada penyediaan catatan fisik dan tanda tangan, selain pengamatan, wawancara, dan peristiwa lain yang tidak dihasilkan di cloud. Dalam kasus ini, Anda dapat mengunggah bukti secara manual untuk menunjukkan bahwa Anda memenuhi persyaratan kontrol.
Contoh ini menunjukkan kontrol manual yang diambil dari kerangka kerja NIST 800-53 (Rev. 5). Anda dapat menggunakan Audit Manager untuk mengunggah dan menyimpan bukti yang menunjukkan kepatuhan untuk kontrol ini.
Contoh detail kontrol
-
Nama kontrol —
AT-4: Training Records -
Set kontrol —
(AT) Awareness and training. Ini adalah pengelompokan kontrol NIST khusus kerangka kerja yang berhubungan dengan pelatihan. -
Sumber bukti — Sumber data individu
-
Jenis sumber data - Manual
-
Jenis bukti — Manual
Berikut kontrol yang ditunjukkan dalam penilaian Manajer Audit yang dibuat dari kerangka kerja NIST 800-53 (Rev. 5): Low-Moderate-High
Penilaian menunjukkan status kontrol. Ini juga menunjukkan berapa banyak bukti yang dikumpulkan untuk kontrol ini sejauh ini. Dari sini, Anda dapat mendelegasikan kumpulan kontrol untuk ditinjau atau menyelesaikan peninjauan sendiri. Memilih nama kontrol membuka halaman detail dengan informasi lebih lanjut, termasuk bukti untuk kontrol itu.
Apa yang dilakukan kontrol ini
Anda dapat menggunakan kontrol ini untuk membantu memastikan bahwa personel Anda menerima tingkat pelatihan keamanan dan privasi yang sesuai. Secara khusus, Anda dapat menunjukkan bahwa Anda telah mendokumentasikan kegiatan pelatihan keamanan dan privasi untuk semua staf, berdasarkan peran mereka. Anda juga dapat menunjukkan bukti bahwa catatan pelatihan disimpan untuk setiap individu.
Bagaimana Anda dapat mengunggah bukti secara manual untuk kontrol ini
Untuk mengunggah bukti manual yang melengkapi bukti otomatis, lihat Meng unggah bukti manual di AWS Audit Manager. Manajer Audit melampirkan bukti yang diunggah ke kontrol dalam penilaian Anda yang diberi namaAT-4: Training Records.
Bagaimana Anda dapat menggunakan Audit Manager untuk menunjukkan kepatuhan terhadap kontrol ini
Jika Anda memiliki dokumentasi yang mendukung kontrol ini, Anda dapat mengunggahnya sebagai bukti manual. Misalnya, Anda dapat mengunggah salinan terbaru dari materi pelatihan berbasis peran yang diamanatkan yang dikeluarkan departemen Sumber Daya Manusia kepada karyawan.
Sama seperti kontrol otomatis, Anda dapat mendelegasikan kontrol manual kepada pemangku kepentingan yang dapat membantu Anda meninjau bukti (atau, dalam hal ini, menyediakannya). Misalnya, ketika Anda meninjau kontrol ini, Anda mungkin menyadari bahwa Anda hanya memenuhi sebagian persyaratannya. Ini bisa terjadi jika Anda tidak memiliki salinan pelacakan kehadiran untuk pelatihan tatap muka. Anda dapat mendelegasikan kontrol ke pemangku kepentingan SDM, yang kemudian dapat mengunggah daftar staf yang menghadiri pelatihan.
Ketika Anda puas bahwa Anda sejalan dengan kontrol, Anda dapat menandainya sebagai T injau dan menambahkan bukti ke laporan penilaian Anda. Anda kemudian dapat membagikan laporan ini dengan auditor untuk menunjukkan bahwa kontrol berfungsi sebagaimana dimaksud.
Kontrol dengan tipe sumber data campuran (otomatis dan manual)
Dalam banyak kasus, kombinasi bukti otomatis dan manual diperlukan untuk memenuhi kontrol. Meskipun Audit Manager dapat memberikan bukti otomatis yang relevan dengan kontrol, Anda mungkin perlu melengkapi data ini dengan bukti manual yang Anda identifikasi dan unggah sendiri.
Contoh ini menunjukkan kontrol yang menggunakan kombinasi bukti manual dan bukti otomatis. Ini adalah kontrol standar yang diambil dari kerangka kerja NIST 800-53 (Rev. 5). Audit Manager menggunakan kontrol ini untuk menghasilkan bukti yang dapat membantu menyesuaikan AWS lingkungan Anda dengan persyaratan NIST.
Contoh detail kontrol
-
Nama kontrol —
Personnel Termination -
Set kontrol —
(PS) Personnel Security (10). Ini adalah pengelompokan kontrol NIST khusus kerangka kerja yang berhubungan dengan individu yang melakukan pemeliharaan perangkat keras atau perangkat lunak pada sistem organisasi. -
Sumber bukti — AWS dikelola (kontrol inti) dan sumber data individu (manual)
-
Jenis sumber data yang mendasarinya - panggilan AWS API AWS CloudTrail, AWS Config,, Manual
-
Jenis bukti — Data konfigurasi, aktivitas pengguna, pemeriksaan kepatuhan, bukti manual)
Berikut kontrol yang ditunjukkan dalam penilaian Manajer Audit yang dibuat dari kerangka kerja NIST 800-53 (Rev. 5):
Penilaian menunjukkan status kontrol. Ini juga menunjukkan berapa banyak bukti yang dikumpulkan untuk kontrol ini sejauh ini. Dari sini, Anda dapat mendelegasikan kumpulan kontrol untuk ditinjau atau menyelesaikan peninjauan sendiri. Memilih nama kontrol membuka halaman detail dengan informasi lebih lanjut, termasuk bukti untuk kontrol itu.
Apa yang dilakukan kontrol ini
Anda dapat menggunakan kontrol ini untuk mengonfirmasi bahwa Anda melindungi informasi organisasi jika karyawan diberhentikan. Secara khusus, Anda dapat menunjukkan bahwa Anda menonaktifkan akses sistem dan mencabut kredenSIAL untuk individu tersebut. Selain itu, Anda dapat menunjukkan bahwa semua orang yang diberhentikan berpartisipasi dalam wawancara keluar yang mencakup diskusi tentang protokol keamanan yang relevan untuk organisasi Anda.
Bagaimana Manajer Audit mengumpulkan bukti untuk kontrol ini
Manajer Audit mengambil langkah-langkah berikut untuk mengumpulkan bukti untuk kontrol ini:
-
Untuk setiap kontrol, Audit Manager menilai sumber daya dalam lingkup Anda menggunakan sumber bukti yang ditentukan dalam pengaturan kontrol.
Dalam hal ini, kontrol menggunakan beberapa kontrol inti sebagai sumber bukti. Pada gilirannya, masing-masing kontrol inti ini mengumpulkan bukti yang relevan dari sumber data individu (panggilan AWS API, AWS CloudTrail, dan AWS Config). Audit Manager menggunakan jenis sumber data ini untuk menilai sumber daya IAM Anda (seperti grup, kunci, dan kebijakan) terhadap panggilan, CloudTrail peristiwa, dan AWS Config aturan API yang relevan.
-
Hasil penilaian sumber daya disimpan dan diubah menjadi bukti yang ramah auditor. Bukti ini berisi data asli yang diambil dari setiap sumber data, dan metadata tambahan yang menunjukkan kontrol mana yang didukung data.
-
Manajer Audit melampirkan bukti yang disimpan ke kontrol dalam penilaian Anda yang diberi nama
Personnel Termination.
Bagaimana Anda dapat mengunggah bukti secara manual untuk kontrol ini
Untuk mengunggah bukti manual yang melengkapi bukti otomatis, lihat Meng unggah bukti manual di AWS Audit Manager. Manajer Audit melampirkan bukti yang diunggah ke kontrol dalam penilaian Anda yang diberi namaPersonnel Termination.
Bagaimana Anda dapat menggunakan Audit Manager untuk menunjukkan kepatuhan terhadap kontrol ini
Setelah bukti dilampirkan pada kontrol, Anda—atau delegasi pilihan Anda—dapat meninjau bukti untuk melihat apakah itu cukup atau apakah ada perbaikan yang diperlukan. Misalnya, ketika Anda meninjau kontrol ini, Anda mungkin menyadari bahwa Anda hanya memenuhi sebagian persyaratannya. Ini bisa terjadi jika Anda memiliki bukti bahwa akses dicabut, tetapi tidak memiliki salinan wawancara keluar apa pun. Anda dapat mendelegasikan kontrol kepada pemangku kepentingan SDM, yang kemudian dapat mengunggah salinan dokumen wawancara keluar. Atau, jika tidak ada karyawan yang diberhentikan selama periode audit, Anda dapat meninggalkan komentar yang menyatakan mengapa tidak ada dokumen yang ditandatangani yang dilampirkan pada kontrol.
Ketika Anda puas bahwa Anda sejalan dengan kontrol, tandai kontrol sebagai T injau dan tambahkan bukti ke laporan penilaian Anda. Anda kemudian dapat membagikan laporan ini dengan auditor untuk menunjukkan bahwa kontrol berfungsi sebagaimana dimaksud.