Analyse des postures de conformité de la détection à la résolution

IBM Cloud® Security and Compliance Center Workload Protection offre des fonctionnalités complètes de gestion de la conformité qui permettent aux équipes de sécurité, aux responsables de la conformité et aux ingénieurs en « DevOps » de surveiller, d'évaluer et d'améliorer en permanence leur niveau de sécurité dans tous les environnements cloud. Cette plateforme permet aux organisations de détecter les manquements à la conformité, d'évaluer leur niveau de sécurité et de mettre en œuvre les mesures correctives nécessaires jusqu'à la résolution du problème.

Les informations relatives à votre niveau de conformité sont regroupées dans un inventaire, ce qui améliore la visibilité des ressources et permet une hiérarchisation des priorités en tenant compte de l'ensemble du contexte. Ces informations vous aident à mettre en œuvre les mesures correctives et à résoudre les cas de non-conformité. Pour accéder à votre inventaire et à d'autres informations relatives à la conformité, ouvrez l'interface utilisateur d' Workload Protection. Dans la console, cliquez sur l'icône « Menu de navigation » ( Icône du menu de navigation > Sécurité > Conformité ), puis sur le nom de votre instance de « Workload Protection ». Cliquez ensuite sur « Ouvrir le tableau de bord » pour ouvrir l'interface utilisateur d' Workload Protection.

Comment fonctionne la gestion de la conformité?

Workload Protection évalue la conformité des ressources de vos zones par rapport aux politiques de conformité. Toutes les infractions sont recensées et affichées sous forme de vignettes sur la page « Conformité » de l'interface utilisateur d' Workload Protection. Cette évaluation est effectuée une fois par jour afin de fournir des informations actualisées sur le respect des consignes.

Vous pouvez utiliser les politiques prédéfinies d' Workload Protection ou créer des politiques personnalisées adaptées aux besoins spécifiques de votre organisation. Lors de l'évaluation des non-conformités, vous pouvez sélectionner des ressources individuelles pour consulter la liste des non-conformités qui leur sont associées, ce qui permet de mettre en place des mesures correctives ciblées.

Concepts clés

Le processus de conformité comprend les éléments clés suivants :

Zones
Regroupements logiques de ressources représentant différentes parties de votre infrastructure. La zone par défaut « Entire Infrastructure » est automatiquement créée par Workload Protection; vous pouvez définir des zones personnalisées afin de les adapter à la structure de votre organisation. Les zones sont définies par un ensemble de périmètres ou de types de ressources.
Politiques
Ensembles d'exigences définissant une norme de conformité. Une politique comprend un ou plusieurs contrôles permettant de définir cette norme de conformité. Les politiques peuvent s'appuyer sur des référentiels sectoriels ou sur des exigences propres à l'organisation.
Exigences
Critères de conformité spécifiques à respecter. Chaque exigence comprend une ou plusieurs mesures de contrôle.
Contrôles
Identifie un problème ou une infraction potentielle au sein de l'environnement, ainsi que la solution permettant d'y remédier. Différents types de contrôles sont mis en œuvre pour répondre aux exigences commerciales, de sécurité, de conformité et opérationnelles. Vous pouvez également créer des contrôles personnalisés pour bénéficier d'une plus grande flexibilité.

La page « Aperçu de la conformité » affiche les principaux indicateurs de performance relatifs à la conformité pour chaque politique appliquée à vos zones. Pour plus d'informations, consultez la section « Comprendre l'interface utilisateur de conformité ».

Présentation du processus de conformité

Le processus type de gestion de la posture de conformité suit les étapes suivantes :

  1. Détection et évaluation. Workload Protection analyse quotidiennement votre environnement et évalue les ressources au regard des politiques définies. Workload Protection identifie les non-conformités et les classe par niveau de gravité, offrant ainsi une vue d'ensemble complète de votre niveau de conformité.
  2. Analyse et hiérarchisation. Les équipes chargées de la sécurité et de la conformité peuvent examiner les indicateurs de performance généraux relatifs à la posture de sécurité pour chaque politique appliquée à leurs zones. En sélectionnant une politique, les équipes peuvent consulter des résultats détaillés, notamment les exigences non respectées, les contrôles associés et les ressources concernées.
  3. Évaluation et prise de décision. Lorsqu'elles examinent les violations, les équipes peuvent consulter le volet de contrôle pour comprendre la hiérarchie des exigences et des contrôles. Chaque élément indique s'il est validé ou non.
  4. Mesures correctives. Le site Workload Protection propose plusieurs options de mesures correctives pour remédier aux manquements à la conformité. Pour plus d'informations, consultez la section « Évaluation et correction ».
  5. Rapports et documentation. Les organisations peuvent générer des rapports de conformité qui peuvent être téléchargés depuis l'interface utilisateur ou consultés via l'API. Ces rapports peuvent être communiqués aux équipes de développement, aux dirigeants, aux auditeurs et aux autres parties prenantes qui ont besoin d'informations sur l'état de conformité.
  6. Détection des sources et correction. Une fois l'intégration d' Git mise en place, Workload Protection effectue quotidiennement, ou dès qu'une nouvelle source Git est ajoutée, une analyse des manifestes provenant des sources Git que vous avez définies. Le système identifie les ressources déclarées dans vos fichiers source et tente de faire correspondre les ressources détectées avec celles qui ont été déployées et évaluées.

Cas d'utilisation par rôle

Les différents rôles au sein de l'organisation tirent profit de la gestion de la conformité de différentes manières :

Équipes chargées de la conformité et de la sécurité

Les membres de l'équipe chargée de la conformité et de la sécurité utilisent la fonctionnalité de conformité pour :

  • Vérifier l'état actuel de conformité des zones d'activité par rapport aux politiques prédéfinies.
  • Montrer aux auditeurs l'état de conformité de leur zone d'activité à un moment donné.
  • Créer des rapports sur l'état de conformité afin de les partager avec les auditeurs et les équipes de direction.
  • Comprendre l'ampleur des lacunes en matière de conformité et suivre les progrès réalisés au fil du temps.
  • Suivre l'évolution de la situation en matière de conformité grâce à la visualisation des données historiques.

DevOps ingénieurs

DevOps Les membres de l'équipe utilisent la fonctionnalité de conformité pour :

  • Identifier les manquements aux politiques prédéfinies dans leurs zones d'activité.
  • Gérer les infractions en fonction de leur gravité, en accordant la priorité aux problèmes les plus graves.
  • Corrigez efficacement les violations à l'aide de correctifs automatisés ou de pull requests.
  • Consigner les exceptions et les risques acceptables conformément aux politiques de gestion des risques de l'organisation.
  • Intégrer des contrôles de conformité dans leurs pipelines CI/CD.

Architectes cloud

Les architectes cloud utilisent la fonctionnalité de conformité pour :

  • Concevez une infrastructure qui réponde dès le départ aux exigences de conformité.
  • Comprendre quelles mesures de contrôle s'appliquent aux différents types de ressources et à leurs configurations.
  • Évaluer l'impact des décisions architecturales sur la conformité.
  • Veiller à ce que les nouveaux déploiements soient conformes aux politiques de sécurité de l'entreprise.