Berdasarkan persyaratan kepatuhan dan risiko yang diidentifikasi dari model ancaman Anda, dapatkan dan validasikan kontrol dan tujuan kontrol yang perlu Anda terapkan pada beban kerja Anda. Validasi berkelanjutan terhadap kontrol dan tujuan kontrol dapat membantu Anda mengukur efektivitas mitigasi risiko.
Hasil yang diinginkan: Tujuan dari kontrol keamanan terhadap bisnis Anda didefinisikan dengan baik dan selaras dengan persyaratan kepatuhan Anda. Kontrol diimplementasikan dan diberlakukan melalui otomatisasi dan kebijakan serta terus dievaluasi untuk mengetahui efektivitasnya dalam mencapai tujuan Anda. Bukti efektivitas pada suatu titik waktu dan selama periode waktu tertentu dapat mudah dilaporkan kepada auditor.
Anti-pola umum:
-
Persyaratan peraturan, ekspektasi pasar, dan standar industri untuk keamanan yang dapat dijamin belum dipahami dengan baik untuk bisnis Anda
-
Kerangka kerja keamanan siber dan tujuan kontrol Anda tidak selaras dengan persyaratan bisnis Anda
-
Implementasi kontrol tidak sepenuhnya selaras dengan tujuan kontrol Anda secara terukur
-
Anda tidak menggunakan otomatisasi untuk melaporkan efektivitas kontrol Anda
Tingkat risiko yang terjadi jika praktik terbaik ini tidak diterapkan: Tinggi
Panduan implementasi
Ada banyak kerangka kerja keamanan siber umum yang bisa menjadi dasar untuk tujuan kontrol keamanan Anda. Pertimbangkan persyaratan peraturan, ekspektasi pasar, dan standar industri untuk bisnis Anda guna menentukan kerangka kerja mana yang paling memenuhi kebutuhan Anda. Contohnya termasuk AICPASOC2
Untuk tujuan kontrol yang Anda identifikasi, pahami bagaimana AWS layanan yang Anda konsumsi membantu Anda mencapai tujuan tersebut. Gunakan AWS Artifact
Saat Anda menentukan kontrol yang memenuhi tujuan Anda, lakukan kodifikasi pemberlakuan menggunakan kontrol preventif, dan lakukan otomatisasi mitigasi dengan menggunakan kontrol-kontrol detektif. Bantu mencegah konfigurasi dan tindakan sumber daya yang tidak sesuai di seluruh kebijakan kontrol layanan yang Anda AWS Organizations gunakan (). SCP Terapkan aturan AWS Config
Gunakan Paket APN Mitra
Langkah-langkah implementasi
-
Evaluasi kerangka kerja keamanan siber umum, dan selaraskan tujuan kontrol Anda dengan kerangka kerja yang dipilih.
-
Dapatkan dokumentasi yang relevan tentang panduan dan tanggung jawab untuk menggunakan kerangka kerja Anda AWS Artifact. Pahami bagian kepatuhan mana yang berada di AWS sisi model tanggung jawab bersama dan bagian mana yang menjadi tanggung jawab Anda.
-
PenggunaanSCPs, kebijakan sumber daya, kebijakan kepercayaan peran, dan pagar pembatas lainnya untuk mencegah konfigurasi dan tindakan sumber daya yang tidak sesuai.
-
Evaluasi penerapan standar Security Hub dan paket AWS Config kesesuaian yang sesuai dengan tujuan kontrol Anda.
Sumber daya
Praktik-praktik terbaik terkait:
Dokumen terkait:
Alat terkait: