Assurer la conformité continue en tant qu'entreprise
Avec une sécurité et une conformité continues au cœur de IBM Cloud® la plateforme, vous pouvez trouver une infrastructure conforme par défaut pour héberger vos charges de travail réglementées dans le cloud. Des architectures déployables pour une infrastructure et DevSecOps des pipelines sécurisés à la validation continue, IBM Cloud Security and Compliance Center Workload Protection vous pouvez être sûr que votre organisation est sécurisée et conforme à chaque étape du développement.
Examen des politiques disponibles
En tant qu'entreprise réglementée, il existe des normes spécifiques qui s'appliquent à votre secteur d'activité et auxquelles vous devez vous conformer. Dans Workload Protection, vous pouvez consulter les politiques prédéfinies proposées par IBM® qui répondent à vos besoins. Par exemple, si vous êtes une institution financière, vous pouvez utiliser la bibliothèque IBM Cloud for Financial Services. Si vous ne trouvez pas l'ensemble de politiques que vous recherchez, vous pouvez toujours créer une politique personnalisée.
Au cours de votre phase d'investigation, vous souhaiterez peut-être également passer en revue les architectures déployables d'infrastructure disponibles dans le catalogue. IBM Cloud a créé l'automatisation pour le déploiement de modèles d'architecture communs qui combinent une ou plusieurs ressources de cloud et sont conçus pour faciliter l'évolutivité et la modularité. Vous pouvez examiner les composants de l'architecture et le niveau de conformité de chaque architecture déployable en examinant les détails directement dans les pages de détails du catalogue, et vous pouvez personnaliser ces architectures pour répondre à vos besoins exacts.
Déploiement de votre infrastructure et de vos applications
Maintenant que vous avez évalué ce qui est disponible sur IBM Cloud et que vous savez ce qui doit être personnalisé ou ce qui peut être utilisé tel quel, il est temps de commencer à travailler ! Les ingénieurs de vos équipes peuvent commencer par préparer votre infrastructure et vos charges de travail d'application au déploiement.
Votre équipe peut utiliser des projets pour vous aider à organiser vos déploiements d'entreprise et vous assurer que les vérifications de validation, les analyses de vulnérabilité et les estimations de coût sont effectuées lorsque des architectures déployables sont configurées. Dans le contexte d'un projet, vous pouvez facilement déployer des ressources d'infrastructure à partir d'offres IBM Cloud ou de catalogue privé approuvées, à l'aide d'une architecture déployable. En utilisant une architecture déployable prédéfinie, vous pouvez vous assurer que vous respectez les normes de conformité auxquelles l'architecture est associée. Vous pouvez également intégrer vos propres politiques et spécifier celles Workload Protection auxquelles votre architecture est conforme.
Avant de déployer une architecture, un contrôle de validation est exécuté sur votre configuration pour la conformité et les risques afin que vous puissiez résoudre les problèmes détectés. Vous pouvez consulter les journaux via le IBM Cloud® Schematics service afin de déterminer quelles ressources sont concernées et décider s'il convient de corriger ou de passer outre le problème signalé et de poursuivre.
Une fois votre infrastructure déployée et vos chaînes d'outilsDevSecOps configurées, vous êtes prêt à déployer votre application en utilisant les pipelines d'intégration continue et de déploiement continu DevSecOps. Ces pipelines peuvent aider votre entreprise à se déplacer vers la gauche et à réduire les risques d'erreur humaine ou d'introduction de nouvelles vulnérabilités avant que le code n'atteigne la production afin d'atténuer les risques financiers ou de sécurité majeurs.
Maintien de la conformité
Une fois que vous avez déployé des ressources dont vous savez qu'elles sont conformes, vous pouvez vous assurer que vous le restez de deux manières. Tout d'abord, en validant vos configurations de ressources avec Workload Protection. Workload Protection analyse une fois par jour les configurations des ressources dans vos zones afin de s'assurer qu'il n'y a pas eu de dérive en matière de conformité. Pour plus d'informations, consultez la section Analyse des postures de conformité, de la détection à la remédiation.
Deuxièmement, vous pouvez vous assurer que vous déployez votre code en utilisant des pipelines DevSecOps. Lorsque vous utilisez la chaîne d'outils de conformité continue, les analyses sont réexécutées sur vos artefacts de code de production en cours. Cette analyse continue permet de s'assurer que tout code déployé en production est vérifié pour les dernières vulnérabilités connues, ce qui permet une revalidation régulière du code déployé et la résolution des nouveaux problèmes détectés depuis la dernière analyse.
Il est primordial de rester conforme et prêt pour les audits. vous Workload Protection permet de définir les contrôles auxquels vous devez vous conformer à l'aide de politiques prédéfinies ou personnalisées. Une fois les évaluations terminées, les résultats s'affichent dans un tableau de bord afin que vous puissiez obtenir une vue d'ensemble de votre niveau de conformité actuel par rapport aux politiques importantes pour votre cas d'utilisation et télécharger des rapports de conformité.