Analisi delle posizioni di conformità dal rilevamento alla correzione
IBM Cloud® Security and Compliance Center Workload Protection offre funzionalità complete di gestione dello stato di conformità che aiutano i team di sicurezza, i responsabili della conformità e gli ingegneri di " DevOps " a monitorare, valutare e migliorare costantemente il proprio livello di sicurezza in tutti gli ambienti cloud. La piattaforma consente alle organizzazioni di individuare le violazioni della conformità, comprendere il proprio livello di sicurezza e portare avanti le misure correttive fino alla risoluzione del problema.
Le informazioni relative al vostro stato di conformità sono incluse in un inventario, che migliora la visibilità delle risorse e consente di
stabilire le priorità tenendo conto del contesto completo. Queste informazioni ti aiutano a gestire le azioni correttive e la risoluzione delle violazioni di conformità. Per accedere al proprio inventario e ad altre informazioni relative alla
conformità, aprire l'interfaccia utente di Workload Protection. Nella console, fare clic sull'icona " Menu di navigazione " ( > Sicurezza > Conformità ) e selezionare il nome della propria istanza di Workload Protection. Quindi, fare clic su " Apri dashboard " per aprire l'interfaccia utente di Workload Protection.
Come funziona la gestione dello stato di conformità
Workload Protection valuta le risorse presenti nelle tue zone alla luce delle politiche di conformità. Eventuali violazioni vengono raccolte e visualizzate sotto forma di riquadri nella pagina "Conformità " dell'interfaccia utente di Workload Protection. Questa valutazione viene effettuata una volta al giorno per fornire un quadro aggiornato dello stato di conformità.
È possibile utilizzare le politiche predefinite di Workload Protection oppure crearne di personalizzate, adattate alle esigenze specifiche della propria organizzazione. Durante la valutazione delle violazioni, è possibile selezionare singole risorse per visualizzare l'elenco delle violazioni ad esse associate, consentendo così di intraprendere azioni correttive mirate.
Concetti chiave
Il flusso di lavoro relativo alla conformità è costituito dai seguenti elementi chiave:
- Zone
- Raggruppamenti logici di risorse che rappresentano diverse parti della propria infrastruttura. La zona predefinita " Entire Infrastructure " viene creata automaticamente da Workload Protection; è inoltre possibile definire zone personalizzate in base alla propria struttura organizzativa. Le zone sono definite da un insieme di ambiti o tipi di risorse.
- Politiche
- Insiemi di requisiti che definiscono uno standard di conformità. Una politica prevede uno o più controlli volti a definire tale standard di conformità. Le politiche possono basarsi su modelli di riferimento del settore o su requisiti organizzativi specifici.
- Requisiti
- Criteri specifici di conformità che devono essere soddisfatti. Ogni requisito è costituito da uno o più controlli.
- Controlli
- Indica un potenziale problema o una violazione all'interno dell'ambiente e la soluzione per porvi rimedio. Per soddisfare i requisiti aziendali, di sicurezza, di conformità e operativi vengono utilizzati diversi tipi di controlli. È inoltre possibile creare controlli personalizzati per una maggiore flessibilità.
La pagina di panoramica sulla conformità mostra gli indicatori chiave di prestazione relativi allo stato di conformità per ciascuna politica applicata alle tue zone. Per ulteriori informazioni, consultare la sezione " Informazioni sull'interfaccia utente di conformità".
Panoramica sul flusso di lavoro relativo alla conformità
Il flusso di lavoro tipico per la gestione della posizione di conformità si articola nelle seguenti fasi:
- Rilevamento e valutazione. Workload Protection esegue quotidianamente una scansione dell’ambiente e valuta le risorse in base a criteri prestabiliti. Workload Protection identifica le violazioni e le classifica in base alla gravità, fornendo una panoramica completa dello stato di conformità.
- Analisi e definizione delle priorità. I team addetti alla sicurezza e alla conformità possono esaminare gli indicatori di prestazione di alto livello relativi allo stato di sicurezza per ciascuna politica applicata alle proprie zone. Selezionando una politica, i team possono visualizzare i risultati dettagliati, inclusi i requisiti non soddisfatti, i controlli associati e le risorse interessate.
- Valutazione e processo decisionale. Durante l'analisi delle violazioni, i team possono consultare il pannello dei controlli per comprendere la gerarchia dei requisiti e dei controlli. Ogni voce indica se il risultato è positivo o negativo.
- Rimedio. Il programma " Workload Protection " offre diverse opzioni di rimedio per risolvere le violazioni della conformità. Per ulteriori informazioni, consultare la sezione " Valutazione e correzione ".
- Reportistica e documentazione. Le organizzazioni possono generare report di conformità che possono essere scaricati dall'interfaccia utente o consultati tramite API. Questi rapporti possono essere condivisi con i team di sviluppo, i dirigenti, i revisori e altre parti interessate che necessitano di informazioni sullo stato di conformità.
- Individuazione delle fonti e applicazione delle correzioni. Una volta implementata l'integrazione con Git, Workload Protection esegue quotidianamente la scansione e l'analisi dei manifest provenienti dalle fonti Git da te definite, oppure ogni volta che viene aggiunta una nuova fonte Git. Il sistema individua le risorse dichiarate nei file sorgente e cerca di abbinare le risorse individuate a quelle distribuite e valutate.
Casi d'uso per ruolo
I diversi ruoli organizzativi traggono vantaggio dalla gestione della posizione di conformità in modi specifici:
Team addetti alla conformità e alla sicurezza
I membri del team addetto alla conformità e alla sicurezza utilizzano la funzione di conformità per:
- Verifica lo stato attuale di conformità delle zone aziendali rispetto alle politiche predefinite.
- Dimostrare ai revisori lo stato di conformità della propria area aziendale in un determinato momento.
- Creare report sullo stato di conformità da condividere con i revisori e i team dirigenziali.
- Comprendere l'entità del divario di conformità e monitorare i progressi nel tempo.
- Monitorare l'andamento dello stato di conformità attraverso la visualizzazione dei dati storici.
DevOps ingegneri
DevOps I membri del team utilizzano la funzione di conformità per:
- Individuare le violazioni delle politiche predefinite nelle rispettive aree di attività.
- Gestire le violazioni in base alla loro gravità, dando priorità ai problemi di maggiore gravità.
- Risolvi in modo efficiente le violazioni utilizzando patch automatizzate o pull request.
- Documentare le eccezioni e i rischi accettabili in conformità con le politiche aziendali in materia di gestione dei rischi.
- Integrare i controlli di conformità nelle loro pipeline CI/CD.
Architetti cloud
Gli architetti cloud utilizzano la funzione di conformità per:
- Progettare infrastrutture che soddisfino fin dall'inizio i requisiti di conformità.
- Comprendere quali controlli si applicano ai diversi tipi di risorse e alle diverse configurazioni.
- Valutare l'impatto delle decisioni architetturali sulla conformità.
- Assicurarsi che le nuove implementazioni siano conformi alle politiche di sicurezza dell'organizzazione.