Analisando posturas de conformidade da detecção à correção

IBM Cloud® Security and Compliance Center Workload Protection oferece recursos abrangentes de gerenciamento da postura de conformidade que ajudam equipes de segurança, responsáveis pela conformidade e engenheiros de DevOps a monitorar, avaliar e melhorar continuamente sua postura de segurança em ambientes de nuvem. A plataforma permite que as organizações detectem violações de conformidade, avaliem sua postura de segurança e conduzam as medidas corretivas até a resolução do problema.

As informações sobre sua situação de conformidade estão incluídas em um inventário, o que aumenta a visibilidade dos recursos e permite uma priorização com contexto completo. Essas informações ajudam você a conduzir as medidas corretivas e a resolução de violações de conformidade. Para acessar seu inventário e outras informações relacionadas à conformidade, abra a interface do usuário do Workload Protection. No console, clique no ícone “ Menu de navegaçãoÍcone do menu de navegação > Segurança > Conformidade e clique no nome da sua instância de Workload Protection. Em seguida, clique em “Abrir painel” para abrir a interface do usuário do Workload Protection.

Como funciona a gestão da postura de conformidade

Workload Protection avalia os recursos em suas zonas em relação às políticas de conformidade. Quaisquer violações são coletadas e exibidas como blocos na página “Conformidade” da interface do usuário do Workload Protection. Essa avaliação é realizada uma vez por dia para fornecer informações atualizadas sobre o status de conformidade.

Você pode usar as políticas predefinidas d Workload Protection ou criar políticas personalizadas, adaptadas aos requisitos específicos da sua organização. Ao avaliar as violações, é possível selecionar recursos individuais para visualizar a lista de violações associadas a eles, o que permite ações de correção direcionadas.

Conceitos chave

O fluxo de trabalho de conformidade é composto pelos seguintes componentes principais:

Zonas
Agrupamentos lógicos de recursos que representam diferentes partes da sua infraestrutura. A zona padrão “Infraestrutura Completa ” é criada automaticamente pelo Workload Protection, e você pode definir zonas personalizadas para se adequarem à estrutura da sua organização. As zonas são definidas por um conjunto de escopos ou tipos de recursos.
Políticas
Conjuntos de requisitos que definem uma norma de conformidade. Uma política inclui um ou mais controles para definir esse padrão de conformidade. As políticas podem se basear em diretrizes do setor ou em requisitos organizacionais específicos.
Requisitos
Critérios específicos de conformidade que devem ser cumpridos. Cada requisito consiste em um ou mais controles.
Controles
Identifica um possível problema ou violação no ambiente e a solução para corrigir o problema. São utilizados diferentes tipos de controles para atender aos requisitos comerciais, de segurança, de conformidade e operacionais. Você também pode criar controles personalizados para ter mais flexibilidade.

A página de visão geral da conformidade exibe os principais indicadores de desempenho da postura para cada política aplicada às suas zonas. Para obter mais informações, consulte “Noções básicas sobre a interface do usuário de conformidade ”.

Visão geral do fluxo de trabalho de conformidade

O fluxo de trabalho típico de gerenciamento da postura de conformidade segue estas etapas:

  1. Detecção e avaliação. O Workload Protection analisa diariamente seu ambiente e avalia os recursos em relação às políticas definidas. O Workload Protection identifica violações e as classifica por gravidade, oferecendo uma visão abrangente de sua situação de conformidade.
  2. Análise e definição de prioridades. As equipes de segurança e conformidade podem analisar indicadores de desempenho gerais da postura de segurança para cada política aplicada às suas zonas. Ao selecionar uma política, as equipes podem visualizar resultados detalhados, incluindo requisitos que não foram atendidos, controles associados e recursos afetados.
  3. Avaliação e tomada de decisão. Ao analisar as violações, as equipes podem consultar o painel de controles para compreender a hierarquia de requisitos e controles. Cada item indica se foi aprovado ou reprovado.
  4. Correção. O site Workload Protection oferece diversas opções de correção para resolver violações de conformidade. Para obter mais informações, consulte “Avaliar e corrigir ”.
  5. Relatórios e documentação. As organizações podem gerar relatórios de conformidade que podem ser baixados pela interface do usuário ou acessados por meio da API. Esses relatórios podem ser compartilhados com equipes de desenvolvimento, executivos, auditores e outras partes interessadas que necessitem de informações sobre o status da conformidade.
  6. Detecção e correção de falhas de código-fonte. Quando a integração com o Git é implementada, o Workload Protection verifica e analisa os manifestos das fontes definidas no Git diariamente ou sempre que uma nova fonte do Git é adicionada. O sistema determina quais recursos estão declarados em seus arquivos-fonte e tenta associar os recursos identificados aos recursos implantados e avaliados.

Casos de uso por função

Diferentes funções organizacionais se beneficiam da gestão da postura de conformidade de maneiras específicas:

Equipes de conformidade e segurança

Os membros da equipe de conformidade e segurança utilizam o recurso de conformidade para:

  • Verifique o status atual de conformidade das zonas de negócios em relação às políticas predefinidas.
  • Demonstrar aos auditores a situação de conformidade de sua área de negócios em um determinado momento.
  • Crie relatórios sobre o status de conformidade para compartilhar com os auditores e as equipes de gestão.
  • Compreender a magnitude da lacuna de conformidade e acompanhar a evolução ao longo do tempo.
  • Acompanhar as tendências na situação de conformidade por meio da visualização de dados históricos.

DevOps engenheiros

DevOps Os membros da equipe utilizam o recurso de conformidade para:

  • Identificar violações de conformidade em relação às políticas predefinidas em suas zonas de negócios.
  • Gerencie as violações de acordo com sua gravidade, priorizando as questões de alta gravidade.
  • Corrija as violações de forma eficiente usando patches automatizados ou pull requests.
  • Documentar as exceções e os riscos aceitáveis de acordo com as políticas de gestão de riscos da organização.
  • Integrar verificações de conformidade em seus pipelines de CI/CD.

Arquitetos de nuvem

Os arquitetos de nuvem utilizam o recurso de conformidade para:

  • Projete uma infraestrutura que atenda aos requisitos de conformidade desde o início.
  • Entenda quais controles se aplicam aos diferentes tipos de recursos e configurações.
  • Avaliar o impacto das decisões arquitetônicas na conformidade.
  • Certifique-se de que as novas implantações estejam em conformidade com as políticas de segurança da organização.