Exécution sécurisée des charges de travail de l'entreprise sur IBM Cloud avec conformité

Découvrez comment exécuter en toute sécurité des charges de travail d'entreprise conformes sur IBM Cloud® à l'aide d'architectures déployables et de contrôles de sécurité automatisés pour les secteurs réglementés tels que la finance et la santé.

La conformité continue étant au cœur de la plateforme IBM Cloud®, votre équipe dispose de tous les outils nécessaires pour développer, déployer et gérer en toute sécurité vos charges de travail d'entreprise réglementées et critiques dans le nuage.

Pour les secteurs très réglementés, tels que les services financiers, l'obtention d'une conformité continue dans un environnement en nuage est une première étape importante vers la protection des données des clients et des applications. Ce processus manuel était connu pour être difficile et exposait votre organisation au risque. Mais avec IBM Cloud, vous pouvez travailler avec des architectures déployables prédéfinies, automatiser les déploiements d'infrastructure en tant que code avec des projetsCollection d'artefacts qui définissent et gèrent les ressources et l'infrastructure en tant que déploiements de code. et intégrer des contrôles de sécurité automatiques dans les flux de travail quotidiens afin de minimiser les risques.

Avec IBM Cloud, l'ensemble de votre équipe, depuis les architectes de solutions, les responsables de la conformité, les équipes d'infrastructure DevOps jusqu'aux équipes de développement d'applications, peut utiliser une approche shift-left pour identifier les risques de sécurité et les expositions dès le début du développement et du déploiement des solutions en nuage. Cela permet de maintenir la sécurité et la conformité au centre de votre flux de travaux et de votre culture organisationnelle afin que votre entreprise puisse opérer dans le cloud en toute confiance.

Définition de votre stratégie de conformité

En planifiant et en définissant les objectifs de votre entreprise en matière d'exécution de charges de travail sécurisées sur IBM Cloud dès le début du processus, vous pouvez réduire le délai de mise en production de l'infrastructure et des applications dans le nuage. Avec IBM Cloud, vous pouvez faire gagner du temps et de l'argent à votre entreprise en profitant de notre automatisation et de nos meilleures pratiques standardisées pendant que vous travaillez. Commencez par passer en revue nos architectures prédéfinies et conformes et nos bibliothèques de contrôle pour voir comment votre secteur d'activité s'intègre dans le cloud.

Description des exigences de sécurité et de conformité

Lors de la phase de planification de l'exécution de vos solutions d'entreprise sur IBM Cloud, il est important de prendre en compte les normes internes et externes que votre organisation doit respecter. Par exemple, si vous êtes un établissement médical, vous devrez probablement prouver que vous êtes en train de respecter les exigences de la loi HIPAA. Ou, si vous êtes une institution financière, vous devrez peut-être prouver que vous êtes conforme aux normes NIST. Avec IBM Cloud Security and Compliance Center Workload Protection, vous pouvez profiter de politiques de contrôle prédéfinies qui sont conçues pour vous aider à valider et à prouver la conformité d'un groupe de contrôles.

Identification de la bonne architecture d'infrastructure

Au lieu de chercher à assembler par vous-même une architecture d'infrastructure conforme, vous pouvez passer en revue les architectures déployables disponibles dans le catalogue. IBM Cloud fournit une automatisation pour le déploiement de modèles architecturaux communs qui combinent une ou plusieurs ressources en nuage, connues sous le nom d'architectures déployables. Chaque architecture déployableAutomatisation cloud pour déployer un modèle d'architecture commun combinant une ou plusieurs ressources cloud, conçue pour faciliter le déploiement, l'évolutivité et la modularité. est construite et maintenue par les experts de IBM Cloud en suivant les meilleures pratiques de IBM Cloud afin d'éliminer les incertitudes du processus de conception de l'architecture et de réduire le temps nécessaire au déploiement à quelques minutes seulement. Les gestionnaires de conformité et les architectes de solution peuvent examiner les composants de l'architecture et le niveau de conformité que chaque architecture déployable rencontre en examinant les détails directement à partir des pages de détails du catalogue.

IBM Cloud catalogue présentant des modules d'architecture
IBM Cloud déployables catalogue présentant des modules d'architecture déployables

Si vous travaillez dans une institution financière, vous voudrez peut-être travailler avec des produits validés sur IBM Cloud Framework for Financial Services. Ce cadre est conçu pour instaurer la confiance et permettre un écosystème transparent de nuages publics, en mettant l'accent sur les caractéristiques spécifiques de sécurité, de conformité et de résilience dont les institutions financières ont besoin. Pour plus d'informations sur le site IBM Cloud Framework for Financial Services, voir Démarrer avec IBM Cloud Framework for Financial Services. Pour commencer, vous pouvez filtrer le catalogue pour afficher uniquement les produits qui ont été validés par Financial Services. Et, même si vous n'êtes pas dans le secteur financier, vous pouvez être assuré que ces produits respectent les réglementations strictes du secteur pour les données sensibles et les charges de travail complexes.

Configuration et déploiement d'architectures et d'applications conformes

Une fois que votre équipe a évalué et choisi une architecture déployable, les ingénieurs de développement peuvent utiliser un projet pour le configurer en fonction des besoins métier de votre entreprise.

Un projet est une collection nommée de configurations qui sont utilisées pour gérer les ressources associées et les déploiements d'infrastructure en tant que code (IaC) sur des comptes. Ils permettent à vos équipes de se concentrer sur une approche à gauche en utilisant les meilleures pratiques DevOps pour configurer, déployer et surveiller les déploiements. Chaque projet inclut des outils qui analysent les changements de ressources potentiellement préjudiciables, la conformité, la sécurité et les coûts, ainsi que le suivi de la gestion des versions et de la gouvernance. Ils sont conçus avec une IaC et une approche de conformité d'abord qui permet de s'assurer qu'un projet est géré, sécurisé et toujours conforme.

Le diagramme montre le flux qu'un utilisateur suivrait lorsqu'il travaille avec des projets, depuis la création d'un projet, l'édition d'une configuration à partir du catalogue, sa validation, son approbation, le déploiement de ressources, puis la notification des mises à jour
le flux de travail des

Vous pouvez personnaliser et étendre une architecture déployable IBM Cloud pour vous assurer qu'elle répond à vos besoins. Ensuite, vous pouvez optimiser les catalogues privés de votre compte pour rendre votre architecture déployable personnalisée disponible uniquement pour les membres de votre entreprise. Après l'intégration d'une architecture déployable personnalisée à votre catalogue privé, les utilisateurs qui ont accès au catalogue privé peuvent ensuite le configurer et le déployer à partir d'un projet.

Sécurisation de votre chaîne d'approvisionnement de logiciels

Votre équipe peut bénéficier d'une livraison de logiciels rentable et de pratiques de sécurité proactives grâce à IBM Cloud DevSecOps. L'architecture déployableDevSecOps Application Lifecycle Management offre un moyen rationalisé de mettre en place des chaînes d'outils d'intégration continue (CI), de développement continu (CD) et de conformité continue (CC) pour un développement d'applications sécurisé et agile.

En utilisant l'architecture déployable DevSecOps Application Lifecycle Management pour mettre en place le cadre de gestion du cycle de vie du code de votre application, vous pouvez placer la sécurité et la conformité au premier plan de votre cycle de développement et préparer votre équipe à mettre en œuvre une approche automatisée et décalée du développement.

Représentation visuelle d'un processus comprenant l'intégration continue, le déploiement et la conformité*Intégration
, déploiement et

La chaîne d'outils d'EC fournit des pipelines qui analysent votre code et génèrent des artefacts, interceptent les problèmes de sécurité de manière précoce et empêchent l'introduction de ces problèmes dans la configuration du produit, tout en collectant des informations collectées pouvant être utilisées pour les audits. La chaîne d'outils CD vérifie les informations collectées requises, génère un document de demande de changement avec un récapitulatif des informations collectées et une description des modifications, et effectue le déploiement en fonction de la conformité aux politiques de sécurité de votre organisation. De plus, étant donné que de nouvelles vulnérabilités qui n'étaient pas connues auparavant peuvent toujours être découvertes, vous pouvez utiliser la chaîne d'outils CC pour évaluer en continu la sécurité et la situation de conformité des applications pour le code qui est déjà en production.

Pour en savoir plus, consultez la documentationDevSecOps.

Evaluation et maintien de la conformité des charges de travail d'entreprise

Bien que IBM Cloud réduise le temps et la complexité de la mise en place d'une application d'entreprise conforme, vous devez toujours vous assurer que vous maintenez la conformité. Pour ce faire, vous pouvez utiliser le site IBM Cloud Security and Compliance Center Workload Protection pour effectuer des évaluations sur vos configurations de ressources multi-cloud. Les résultats de l'évaluation sont fournis dans le tableau de bord de IBM Cloud Security and Compliance Center Workload Protection. Vous êtes en mesure d'évaluer rapidement le risque pour votre organisation, de corriger les problèmes et de générer des rapports afin que vous soyez toujours prêt pour l'audit.

En outre, l'utilisation de chaînes d'outils DevSecOps CI/CD/CC peut contribuer à automatiser l'évaluation des contrôles dans le cadre du processus de développement et peut empêcher la promotion de changements non conformes. La gestion de votre code d'application de cette manière garantit que vous disposez des informations collectées et de l'historique des changements nécessaires pour répondre aux normes de conformité requises pour votre secteur d'activité. Pour plus d'informations sur l'approche "shift-left" du déploiement de votre code, voir l'architectureDevSecOps.

Démarrez avec vos charges de travail d'entreprise sur IBM Cloud

Grâce aux outils disponibles sur IBM Cloud, vous pouvez commencer et rester en conformité avec l'automatisation et vous assurer que les déploiements sont effectués en utilisant une chaîne d'approvisionnement logicielle sécurisée, tout en gérant vos ressources à l'échelle. Consultez le catalogue IBM Cloud pour découvrir les architectures déployables et visitez le site IBM Cloud Security and Compliance Center Workload Protection dès aujourd'hui pour commencer à évaluer la sécurité et la conformité.

Pour plus d'informations sur la configuration de votre entreprise, la configuration de déploiements automatisés à l'aide de projets, la personnalisation d'architectures déployables, etc., voir le livre blanc Architecture de compte d'entreprise et la documentation Exécution de charges de travail d'entreprise sécurisées.

Si vous exécutez déjà des charges de travail sur le cloud, mais que vous ne profitez pas encore d'une structure de compte d'entreprise ou d'outils tels que les projets IBM Cloud pour gérer les ressources connexes et les déploiements IaC entre les comptes, vous pouvez consulter le livre blanc sur le passage à l'architecture d'entreprise et apprendre comment vous pouvez déplacer des ressources de déploiement existantes vers un projet.