Konformitätshaltungen von der Erkennung bis zur Korrektur analysieren

IBM Cloud® Security and Compliance Center Workload Protection bietet umfassende Funktionen zum Management der Compliance-Situation, die Sicherheitsteams, Compliance-Beauftragten und DevOps-Ingenieuren dabei helfen, ihre Sicherheitslage in Cloud-Umgebungen kontinuierlich zu überwachen, zu bewerten und zu verbessern. Die Plattform ermöglicht es Unternehmen, Compliance-Verstöße aufzudecken, ihre Sicherheitslage zu erfassen und Abhilfemaßnahmen bis zur vollständigen Behebung voranzutreiben.

Informationen zu Ihrem Compliance-Status sind in einer Bestandsaufnahme enthalten, die die Transparenz der Ressourcen verbessert und eine Priorisierung unter Berücksichtigung des gesamten Kontexts ermöglicht. Diese Informationen helfen Ihnen dabei, die Behebung und Lösung von Compliance-Verstößen voranzutreiben. Um auf Ihr Inventar und andere Informationen zur Compliance zuzugreifen, öffnen Sie die Benutzeroberfläche von „ Workload Protection “. Klicken Sie in der Konsole auf das Symbol „Navigationsmenü “ > „Sicherheit“ > „Compliance“ und klicken Sie anschließend auf den Namen Ihrer Instanz von „ Workload Protection “. Klicken Sie anschließend auf „Dashboard öffnen“, um die Benutzeroberfläche von „ Workload Protection “ zu öffnen.

So funktioniert das Compliance-Posture-Management

Workload Protection überprüft die Ressourcen in Ihren Zonen anhand der Compliance-Richtlinien. Alle Verstöße werden erfasst und auf der Seite „Compliance“ in der Benutzeroberfläche von „ Workload Protection “ als Kacheln angezeigt. Diese Bewertung wird einmal täglich durchgeführt, um einen aktuellen Überblick über den Compliance-Status zu geben.

Sie können die vordefinierten Richtlinien von „ Workload Protection “ verwenden oder benutzerdefinierte Richtlinien erstellen, die auf die spezifischen Anforderungen Ihrer Organisation zugeschnitten sind. Bei der Auswertung von Verstößen können Sie einzelne Ressourcen auswählen, um die zugehörige Liste der Verstöße anzuzeigen, was gezielte Abhilfemaßnahmen ermöglicht.

Zentrale Konzepte

Der Compliance-Workflow besteht aus den folgenden Schlüsselkomponenten:

Zonen
Logische Gruppierungen von Ressourcen, die verschiedene Teile Ihrer Infrastruktur darstellen. Die Standardzone „Entire Infrastructure“ wird automatisch von Workload Protection erstellt, und Sie können benutzerdefinierte Zonen festlegen, die Ihrer Organisationsstruktur entsprechen. Zonen werden durch eine Sammlung von Gültigkeitsbereichen oder Ressourcentypen definiert.
Richtlinien
Sammlungen von Anforderungen, die einen Compliance-Standard definieren. Eine Richtlinie umfasst eine oder mehrere Kontrollmaßnahmen zur Festlegung dieses Compliance-Standards. Richtlinien können sich an Branchenrahmenwerken oder an individuellen Anforderungen der Organisation orientieren.
Anforderungen
Konkrete Compliance-Kriterien, die erfüllt werden müssen. Jede Anforderung besteht aus einer oder mehreren Kontrollmaßnahmen.
Kontrollmechanismen
Ermittelt ein potenzielles Problem oder einen Verstoß innerhalb der Umgebung sowie die Lösung zur Behebung des Problems. Zur Erfüllung von geschäftlichen, sicherheitstechnischen, Compliance- und betrieblichen Anforderungen kommen verschiedene Arten von Kontrollmaßnahmen zum Einsatz. Sie können auch benutzerdefinierte Steuerelemente erstellen, um mehr Flexibilität zu gewinnen.

Auf der Übersichtsseite zur Compliance werden wichtige Leistungsindikatoren zur Compliance-Situation für jede Richtlinie angezeigt, die auf Ihre Zonen angewendet wird. Weitere Informationen finden Sie unter „ Die Compliance-Benutzeroberfläche verstehen “.

Übersicht über den Compliance-Workflow

Der typische Workflow für das Compliance-Posture-Management umfasst folgende Phasen:

  1. Erkennung und Bewertung. „ Workload Protection “ überprüft Ihre Umgebung täglich und bewertet die Ressourcen anhand festgelegter Richtlinien. „ Workload Protection “ identifiziert Verstöße, stuft diese nach Schweregrad ein und bietet so einen umfassenden Überblick über Ihren Compliance-Status.
  2. Analyse und Priorisierung. Sicherheits- und Compliance-Teams können allgemeine Leistungsindikatoren zur Sicherheitslage für jede Richtlinie überprüfen, die auf ihre Zonen angewendet wird. Durch die Auswahl einer Richtlinie können Teams detaillierte Ergebnisse einsehen, darunter nicht erfüllte Anforderungen, zugehörige Kontrollmaßnahmen und betroffene Ressourcen.
  3. Bewertung und Entscheidungsfindung. Bei der Überprüfung von Verstößen können Teams den Kontrollbereich einsehen, um sich einen Überblick über die Hierarchie der Anforderungen und Kontrollmaßnahmen zu verschaffen. Bei jedem Punkt wird angegeben, ob er bestanden oder nicht bestanden wurde.
  4. Abhilfemaßnahmen. Unter Workload Protection finden Sie verschiedene Möglichkeiten zur Behebung von Compliance-Verstößen. Weitere Informationen finden Sie unter „ Bewerten und Beheben “.
  5. Berichterstattung und Dokumentation. Unternehmen können Compliance-Berichte erstellen, die über die Benutzeroberfläche heruntergeladen oder über eine API abgerufen werden können. Diese Berichte können an Entwicklungsteams, Führungskräfte, Wirtschaftsprüfer und andere Interessengruppen weitergegeben werden, die Informationen zum Compliance-Status benötigen.
  6. Erkennung und Behebung von Sicherheitslücken. Wenn die „ Git “-Integration implementiert ist, scannt und analysiert „ Workload Protection “ täglich die Manifestdateien aus den von Ihnen definierten „ Git “-Quellen oder immer dann, wenn eine neue „ Git “-Quelle hinzugefügt wird. Das System ermittelt, welche Ressourcen in Ihren Quelldateien deklariert sind, und versucht, die ermittelten Ressourcen den bereitgestellten und ausgewerteten Ressourcen zuzuordnen.

Anwendungsfälle nach Rolle

Verschiedene organisatorische Rollen profitieren auf spezifische Weise vom Compliance-Posture-Management:

Compliance- und Sicherheitsteams

Die Mitglieder des Compliance- und Sicherheitsteams nutzen die Compliance-Funktion, um:

  • Überprüfen Sie den aktuellen Konformitätsstatus der Geschäftsbereiche anhand vordefinierter Richtlinien.
  • Den Prüfern den Stand der Einhaltung der Vorschriften in ihrem Geschäftsbereich zu einem bestimmten Zeitpunkt darlegen.
  • Erstellen Sie Berichte zum Compliance-Status, um diese an Wirtschaftsprüfer und Führungskräfte weiterzugeben.
  • Das Ausmaß der Compliance-Lücke erfassen und die Fortschritte im Laufe der Zeit verfolgen.
  • Beobachten Sie Trends hinsichtlich der Compliance-Situation anhand der Visualisierung historischer Daten.

DevOps Ingenieure

DevOps Die Teammitglieder nutzen die Compliance-Funktion, um:

  • Erkennen Sie Verstöße gegen vordefinierte Richtlinien in ihren Geschäftsbereichen.
  • Behandeln Sie Verstöße entsprechend ihrer Schwere und räumen Sie dabei Problemen mit hoher Schwere Priorität ein.
  • Beheben Sie Verstöße effizient mithilfe automatisierter Patches oder Pull-Requests.
  • Dokumentieren Sie Ausnahmen und akzeptable Risiken gemäß den Risikomanagementrichtlinien der Organisation.
  • Compliance-Prüfungen in ihre CI/CD-Pipelines integrieren.

Cloud-Architekten

Cloud-Architekten nutzen die Compliance-Funktion, um:

  • Entwerfen Sie eine Infrastruktur, die von Anfang an die Compliance-Anforderungen erfüllt.
  • Machen Sie sich damit vertraut, welche Steuerelemente für die verschiedenen Ressourcentypen und Konfigurationen gelten.
  • Bewerten Sie die Auswirkungen architektonischer Entscheidungen auf die Compliance.
  • Stellen Sie sicher, dass neue Bereitstellungen mit den Sicherheitsrichtlinien des Unternehmens im Einklang stehen.