Análisis de posturas de conformidad desde la detección hasta la remediación
IBM Cloud® Security and Compliance Center Workload Protection ofrece funciones completas de gestión del estado de cumplimiento normativo que ayudan a los equipos de seguridad, a los responsables de cumplimiento normativo y a los ingenieros de DevOps a supervisar, evaluar y mejorar de forma continua su estado de seguridad en todos los entornos en la nube. La plataforma permite a las organizaciones detectar incumplimientos normativos, conocer su estado de seguridad e impulsar las medidas correctivas hasta su resolución.
La información sobre su situación de cumplimiento se incluye en un inventario, lo que mejora la visibilidad de los recursos y permite establecer
prioridades teniendo en cuenta todo el contexto. Esta información te ayuda a impulsar las medidas correctoras y la resolución de las infracciones de cumplimiento. Para acceder a tu inventario y a otra información relacionada con el cumplimiento
normativo, abre la interfaz de usuario de Workload Protection. En la consola, haz clic en el icono « Menú de navegación » > Seguridad > Cumplimiento normativo y, a continuación, haz clic en el nombre de tu instancia de Workload Protection. A continuación, haz clic en « Abrir panel de control » para abrir la interfaz de usuario de « Workload Protection ».
Cómo funciona la gestión del estado de cumplimiento normativo
Workload Protection evalúa los recursos de tus zonas en función de las políticas de cumplimiento. Las infracciones se recopilan y se muestran en forma de mosaicos en la página «Cumplimiento» de la interfaz de usuario de Workload Protection. Esta evaluación se realiza una vez al día para ofrecer información actualizada sobre el estado de cumplimiento.
Puedes utilizar las políticas predefinidas de Workload Protection o crear políticas personalizadas que se adapten a los requisitos específicos de tu organización. Al evaluar las infracciones, puedes seleccionar recursos concretos para ver la lista de infracciones asociadas a cada uno de ellos, lo que permite llevar a cabo medidas correctivas específicas.
Conceptos clave
El flujo de trabajo de cumplimiento normativo consta de los siguientes componentes clave:
- Zonas
- Agrupaciones lógicas de recursos que representan diferentes partes de tu infraestructura. Workload Protection crea automáticamente la zona predeterminada «Entire Infrastructure», y puedes definir zonas personalizadas que se adapten a la estructura de tu organización. Las zonas se definen mediante un conjunto de ámbitos o tipos de recursos.
- Políticas
- Conjuntos de requisitos que definen una norma de cumplimiento. Una política incluye uno o varios controles para definir dicha norma de cumplimiento. Las políticas pueden basarse en marcos sectoriales o en requisitos específicos de la organización.
- Requisitos
- Criterios específicos de cumplimiento que deben cumplirse. Cada requisito consta de uno o varios controles.
- Controles
- Identifica un posible problema o incumplimiento en el entorno, así como la solución para subsanarlo. Se utilizan distintos tipos de controles para dar respuesta a los requisitos empresariales, de seguridad, de cumplimiento normativo y operativos. También puedes crear controles personalizados para tener más flexibilidad.
La página de resumen de cumplimiento muestra los indicadores clave de rendimiento del estado de cumplimiento de cada política aplicada a tus zonas. Para obtener más información, consulta la sección « Descripción de la interfaz de usuario de cumplimiento normativo ».
Resumen del flujo de trabajo de cumplimiento normativo
El flujo de trabajo típico de gestión de la postura de cumplimiento sigue estas etapas:
- Detección y evaluación. Workload Protection analiza diariamente su entorno y evalúa los recursos en función de las políticas definidas. Workload Protection identifica las infracciones y las clasifica según su gravedad, lo que le ofrece una visión global de su situación de cumplimiento normativo.
- Análisis y establecimiento de prioridades. Los equipos de seguridad y cumplimiento normativo pueden revisar los indicadores de rendimiento generales del estado de seguridad de cada política aplicada a sus zonas. Al seleccionar una política, los equipos pueden ver resultados detallados, incluidos los requisitos que no se cumplen, los controles asociados y los recursos afectados.
- Evaluación y toma de decisiones. Al revisar las infracciones, los equipos pueden consultar el panel de controles para comprender la jerarquía de requisitos y controles. Cada elemento indica si se ha superado o no.
- Medidas correctivas. Workload Protection ofrece múltiples opciones de medidas correctivas para hacer frente a los incumplimientos normativos. Para obtener más información, consulta « Evaluar y corregir ».
- Informes y documentación. Las organizaciones pueden generar informes de cumplimiento que se pueden descargar desde la interfaz de usuario o a los que se puede acceder a través de la API. Estos informes pueden compartirse con los equipos de desarrollo, los directivos, los auditores y otras partes interesadas que necesiten información sobre el estado del cumplimiento normativo.
- Detección de fuentes y aplicación de parches. Cuando se implementa la integración de « Git », « Workload Protection » examina y analiza los manifiestos de las fuentes definidas en « Git » a diario o cada vez que se añade una nueva fuente de « Git ». El sistema determina qué recursos están declarados en tus archivos fuente e intenta hacer coincidir los recursos detectados con los recursos implementados y evaluados.
Casos de uso por función
Los distintos puestos de la organización se benefician de la gestión de la postura de cumplimiento de formas específicas:
Equipos de cumplimiento normativo y seguridad
Los miembros del equipo de cumplimiento normativo y seguridad utilizan la función de cumplimiento normativo para:
- Comprueba el estado actual de cumplimiento de las zonas empresariales con respecto a las políticas predefinidas.
- Mostrar a los auditores el estado de cumplimiento de su zona empresarial en un momento concreto.
- Elaborar informes sobre el estado de cumplimiento para compartirlos con los auditores y los equipos directivos.
- Comprender la magnitud de las deficiencias en materia de cumplimiento y realizar un seguimiento de las mejoras a lo largo del tiempo.
- Supervisar las tendencias en materia de cumplimiento normativo mediante la visualización de datos históricos.
DevOps ingenieros
DevOps Los miembros del equipo utilizan la función de cumplimiento normativo para:
- Identificar incumplimientos de las políticas predefinidas en sus zonas de negocio.
- Gestiona las infracciones según su gravedad, dando prioridad a los problemas de mayor gravedad.
- Soluciona las infracciones de forma eficaz mediante parches automatizados o solicitudes de incorporación de cambios.
- Documentar las excepciones y los riesgos aceptables de acuerdo con las políticas de gestión de riesgos de la organización.
- Integrar comprobaciones de cumplimiento normativo en sus procesos de CI/CD.
Arquitectos de la nube
Los arquitectos de la nube utilizan la función de cumplimiento normativo para:
- Diseña una infraestructura que cumpla con los requisitos de cumplimiento normativo desde el principio.
- Comprender qué controles se aplican a los distintos tipos de recursos y configuraciones.
- Evaluar el impacto de las decisiones arquitectónicas en el cumplimiento normativo.
- Asegúrate de que las nuevas implementaciones se ajusten a las políticas de seguridad de la organización.