Kontinuierliche Compliance als Unternehmen
Da kontinuierliche Sicherheit und Compliance im Mittelpunkt der Plattform von IBM Cloud® stehen, finden Sie hier eine standardmäßig konforme Infrastruktur für das Hosting Ihrer regulierten Workloads in der Cloud. Von einsetzbaren Architekturen für sichere Infrastrukturen und DevSecOps Pipelines bis hin zur kontinuierlichen IBM Cloud Security and Compliance Center Workload Protection Validierung durch können Sie sicher sein, dass Ihr Unternehmen in jeder Entwicklungsphase sicher und konform ist.
Überprüfung der verfügbaren Richtlinien
Als reguliertes Unternehmen gibt es bestimmte Standards, die für Ihre Branche gelten und deren Einhaltung Sie nachweisen müssen. In können Sie die vordefiniertenWorkload Protection Richtlinien anzeigen, die von IBM® angeboten werden und Ihren Anforderungen entsprechen. Wenn Sie beispielsweise ein Finanzinstitut sind, möchten Sie möglicherweise die Bibliothek IBM Cloud für Finanzdienstleistungen verwenden. Wenn Sie die gewünschten Richtlinien nicht finden, können Sie jederzeit eine benutzerdefinierte Richtlinie erstellen.
In der Untersuchungsphase können Sie auch die verfügbaren implementierbaren Architekturen der Infrastruktur im Katalog überprüfen. IBM Cloud hat eine Automatisierung für die Implementierung allgemeiner Architekturmuster erstellt, die eine oder mehrere Cloudressourcen kombinieren und für einfache Skalierbarkeit und Modularität konzipiert sind. Sie können die Komponenten der Architektur und die Konformitätsstufe überprüfen, die jede implementierbare Architektur erfüllt, indem Sie die Details direkt auf den Seiten mit den Katalogdetails prüfen. Sie können diese Architekturen an Ihre Anforderungen anpassen.
Infrastruktur und Anwendungen bereitstellen
Nachdem Sie nun ausgewertet haben, was Ihnen unter IBM Cloud zur Verfügung steht, und wissen, was angepasst werden muss oder was unverändert verwendet werden kann, ist es an der Zeit, mit der Arbeit zu beginnen! Die Entwickler in Ihren Teams können mit der Bereitstellung Ihrer Infrastruktur-und Anwendungsworkloads beginnen.
Ihr Team kann Projekte verwenden, um Ihre Unternehmensbereitstellungen zu organisieren und sicherzustellen, dass Festschreibungsprüfungen, Schwachstellenscans und Kostenschätzungen durchgeführt werden, wenn implementierbare Architekturen konfiguriert sind. Im Kontext eines Projekts können Sie Infrastrukturressourcen aus genehmigten, konformen IBM Cloud-oder privaten Katalogangeboten mithilfe einer bereitstellbaren Architektur ohne großen Aufwand bereitstellen. Durch die Verwendung einer vordefinierten implementierbaren Architektur können Sie sicherstellen, dass Sie die Konformitätsstandards erfüllen, denen die Architektur zugeordnet ist. Oder Sie können Ihre eigenen Richtlinien integrieren und festlegen, mit Workload Protection welchen Richtlinien Ihre Architektur konform ist.
Bevor Sie eine Architektur implementieren, wird eine Validierungsprüfung für Ihre Konfiguration sowohl auf Konformität als auch auf Risiko durchgeführt, sodass Sie alle gefundenen Probleme beheben können. Sie können die Protokolle über den IBM Cloud® Schematics Dienst anzeigen, um festzustellen, welche Ressourcen betroffen sind, und überlegen, ob Sie das gemeldete Problem beheben oder überschreiben und fortfahren möchten.
Nachdem Ihre Infrastruktur bereitgestellt und Ihre DevSecOps konfiguriert sind, können Sie Ihre Anwendung mithilfe der DevSecOps für kontinuierliche Integration und kontinuierliche Bereitstellung bereitstellen. Diese Pipelines können Ihrem Unternehmen helfen, nach links zu wechseln und die Möglichkeit von menschlichem Fehler oder die Einführung neuer Schwachstellen zu verringern, bevor der Code jemals in die Produktion gelangt, um wichtige Sicherheits-und Finanzrisiken zu mindern.
Einhaltung von Vorschriften
Nachdem Sie Ressourcen bereitgestellt haben, von denen Sie wissen, dass sie konform sind, können Sie auf zwei Arten sicherstellen, dass Sie konform bleiben. Zunächst werden Ihre Ressourcenkonfigurationen mit Workload Protection validiert. Workload Protection scannt einmal täglich die Konfigurationen der Ressourcen in Ihren Zonen, um sicherzustellen, dass keine Abweichungen von den Compliance-Vorgaben vorliegen. Weitere Informationen finden Sie unter Analyse der Compliance-Situation von der Erkennung bis zur Behebung.
Zweitens können Sie sicherstellen, dass Sie Ihren Code mithilfe von DevSecOps bereitstellen. Wenn Sie die kontinuierliche Compliance-Toolchain verwenden, werden Scans für Ihre aktuellen Produktionscodeartefakte erneut ausgeführt. Durch dieses fortlaufende Scannen wird sichergestellt, dass jeder Code, der in der Produktionsumgebung implementiert wird, auf die neuesten bekannten Sicherheitslücken überprüft wird. Dies ermöglicht eine regelmäßige Überprüfung des implementierten Codes und die Korrektur aller neuen Probleme, die seit dem letzten Scan erkannt wurden.
Die Einhaltung von Vorschriften und die Bereitschaft für Audits sind von größter Bedeutung. Workload Protection Mit können Sie die erforderlichen Kontrollen mithilfe vordefinierter oder benutzerdefinierter Richtlinien festlegen. Sobald die Bewertungen abgeschlossen sind, werden die Ergebnisse in einem Dashboard angezeigt, sodass Sie einen Überblick über Ihren aktuellen Compliance-Status in Bezug auf die für Ihren Anwendungsfall wichtigen Richtlinien erhalten und Compliance-Berichte herunterladen können.