Raggiungimento della conformità continua come azienda

Con la sicurezza e la conformità continue al centro della IBM Cloud® piattaforma, puoi trovare un'infrastruttura conforme per impostazione predefinita per ospitare i tuoi carichi di lavoro regolamentati nel cloud. Dalle architetture implementabili per infrastrutture e DevSecOps pipeline sicure alla convalida continua attraverso IBM Cloud Security and Compliance Center Workload Protection, potete essere certi che la vostra organizzazione sia sicura e conforme in ogni fase dello sviluppo.

Revisione delle politiche disponibili

In quanto azienda regolamentata, ci sono standard specifici che si applicano al tuo settore a cui devi dimostrare la conformità. In Workload Protection, è possibile visualizzare le politiche predefinite offerte da IBM® in grado di soddisfare le vostre esigenze. Ad esempio, se sei un'istituzione finanziaria, potresti voler utilizzare IBM Cloud per la libreria dei servizi finanziari. Se non trovi il set di criteri che stai cercando, puoi sempre creare un criterio personalizzato.

Durante la tua fase di indagine, potresti anche voler esaminare le architetture distribuibili dell'infrastruttura disponibili nel catalogo. IBM Cloud ha creato l'automazione per la distribuzione di modelli architetturali comuni che combinano una o più risorse cloud e progettati per semplificare la scalabilità e la modularità. Puoi esaminare i componenti dell'architettura e il livello di conformità che ogni architettura distribuibile soddisfa esaminando i dettagli direttamente nelle pagine dei dettagli del catalogo e puoi personalizzare queste architetture per soddisfare le tue esigenze esatte.

IBM Cloud catalogo che mostra le piastrelle dell'architettura distribuibile catalogo che mostra le piastrelle dell'architettura distribuibile
IBM Cloud

Distribuzione dell'infrastruttura e delle applicazioni

Ora che hai valutato cosa ti è disponibile su IBM Cloud e sai cosa deve essere personalizzato o cosa può essere utilizzato così com' è, è il momento di iniziare a lavorare! Gli ingegneri dei tuoi team possono iniziare a distribuire i tuoi carichi di lavoro dell'infrastruttura e dell'applicazione.

Il tuo team può utilizzare i progetti per organizzare le tue distribuzioni aziendali e garantire che i controlli di commit, le scansioni di vulnerabilità e le stime dei costi siano completati man mano che vengono configurate le architetture distribuibili. All'interno del contesto di un progetto, puoi facilmente distribuire le risorse dell'infrastruttura da IBM Cloud approvate e conformi o da offerte di catalogo private utilizzando un'architettura distribuibile. Utilizzando un'architettura distribuibile predefinita, è possibile essere certi di soddisfare gli standard di conformità a cui è associata l'architettura. Oppure, puoi integrare il tuo e specificare le politiche a Workload Protection cui la tua architettura è conforme.

Prima di distribuire un'architettura, viene eseguito un controllo di convalida sulla configurazione sia per la conformità che per il rischio, in modo da poter risolvere eventuali problemi rilevati. È possibile visualizzare i registri tramite il IBM Cloud® Schematics servizio per determinare quali risorse sono interessate e valutare se risolvere o ignorare il problema segnalato e procedere.

Dopo che l'infrastruttura è stata distribuita e la toolchain diDevSecOps è stata configurata, si è pronti a distribuire l'applicazione utilizzando le pipeline di integrazione continua e di distribuzione continua di DevSecOps. Queste pipeline possono aiutare la tua azienda a spostarsi a sinistra e ridurre la possibilità di errori umani o l'introduzione di nuove vulnerabilità prima che il codice raggiunga la produzione per contribuire a mitigare i principali rischi finanziari o di sicurezza.

Una rappresentazione visiva di un processo che comprende l’integrazione continua, la distribuzione e la conformità.
Integrazione continua, distribuzione e conformità

Essere conformi

Una volta distribuite le risorse che si sa essere conformi, è possibile assicurarsi di rimanere conformi in due modi. In primo luogo, convalidando le configurazioni delle risorse con Workload Protection. Workload Protection esegue una scansione delle configurazioni delle risorse nelle zone una volta al giorno per garantire che non vi siano state variazioni nella conformità. Per ulteriori informazioni, consultare Analisi degli stati di conformità dal rilevamento alla correzione.

In secondo luogo, è possibile garantire la distribuzione del codice utilizzando le pipeline DevSecOps. Quando si utilizza la toolchain di conformità continua, le scansioni vengono rieseguite rispetto alle risorse del codice di produzione corrente. Questa scansione continua aiuta a garantire che qualsiasi codice distribuito in produzione venga controllato per le ultime vulnerabilità note consentendo la riconvalida regolare del codice distribuito e la correzione di eventuali nuovi problemi rilevati dall'ultima scansione.

Rimanere conformi e pronti per gli audit è di fondamentale importanza. Workload Protection consente di definire i controlli da soddisfare utilizzando politiche predefinite o personalizzate. Una volta completate le valutazioni, i risultati vengono visualizzati in un dashboard in modo da poter ottenere una panoramica generale della tua attuale posizione di conformità rispetto alle politiche importanti per il tuo caso d'uso e scaricare i rapporti di conformità.