Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
SEC01-BP03 Identificare e convalidare gli obiettivi di controllo
In base ai requisiti di conformità e ai rischi identificati dal modello di rischio, individua e convalida gli obiettivi di controllo e i controlli da applicare al carico di lavoro. La convalida continua degli obiettivi di controllo e dei controlli aiuta a misurare l'efficacia della mitigazione dei rischi.
Risultato desiderato: gli obiettivi di controllo della sicurezza della tua azienda sono ben definiti e in linea con i requisiti di conformità. I controlli vengono implementati e applicati attraverso l'automazione e le policy e vengono costantemente valutati per verificarne l'efficacia nel raggiungimento degli obiettivi. Le prove dell'efficacia, sia in un determinato momento che in un determinato periodo di tempo, sono prontamente comunicate ai revisori.
Anti-pattern comuni:
-
I requisiti normativi, le aspettative del mercato e gli standard di settore per una sicurezza certa non sono ben compresi dalla tua azienda.
-
I framework di sicurezza informatica e gli obiettivi di controllo non sono allineati ai requisiti dell'azienda.
-
L'implementazione dei controlli non è perfettamente allineata agli obiettivi di controllo in modo misurabile.
-
L'automazione non viene utilizzata per creare report sull'efficacia dei tuoi controlli.
Livello di rischio associato se questa best practice non fosse adottata: elevato
Guida all'implementazione
I framework di sicurezza informatica comunemente utilizzati sono molti e possono costituire la base per gli obiettivi di controllo della sicurezza. Per determinare quale sia il framework più adatto alle tue esigenze, considera i requisiti normativi, le aspettative del mercato e gli standard di settore dell'azienda. Gli esempi includono AICPASOC2
Per quanto riguarda gli obiettivi di controllo che identificate, cercate di capire in che modo AWS i servizi che utilizzate vi aiutano a raggiungerli. AWS Artifact
Nel definire i controlli che raggiungono i tuoi obiettivi, codifica l'applicazione utilizzando i controlli preventivi e automatizza le mitigazioni mediante i controlli di rilevamento. Contribuite a prevenire configurazioni e azioni delle risorse non conformi durante l'utilizzo delle politiche di controllo del servizio (). AWS Organizations SCP Implementa le regole in AWS Config
Utilizzate i APNPartner Bundle
Passaggi dell'implementazione
-
Valuta i framework di sicurezza informatica comuni e allinea i tuoi obiettivi di controllo a quelli scelti.
-
Ottieni la documentazione pertinente sulle linee guida e le responsabilità per l'utilizzo del framework. AWS Artifact Comprendete quali aspetti della conformità rientrano nel modello di responsabilità condivisa e quali sono di vostra competenza. AWS
-
Utilizza politiche relative alle risorseSCPs, politiche di fiducia dei ruoli e altri ostacoli per prevenire configurazioni e azioni delle risorse non conformi.
-
Valuta l'implementazione degli standard e dei pacchetti di AWS Config conformità di Security Hub in linea con i tuoi obiettivi di controllo.
Risorse
Best practice correlate:
Documenti correlati:
Strumenti correlati: