如何進行云計算的合規(guī)性監(jiān)控
未能滿足合規(guī)性要求,可能會導致企業(yè)被驅(qū)逐出協(xié)會團體,被監(jiān)管機構(gòu)處以巨額罰款,最糟糕的情況是被法院起訴。無論是在內(nèi)部部署設施還是在云中,合規(guī)性監(jiān)控都是一項關(guān)鍵實踐。
合規(guī)性監(jiān)控涵蓋從數(shù)據(jù)庫到網(wǎng)絡的各個領(lǐng)域,以及從應用程序更新到事件響應的任務。要構(gòu)建云計算合規(guī)監(jiān)控策略,首先要了解影響企業(yè)業(yè)務的法規(guī)或標準。然后,根據(jù)特定的合規(guī)性要求和使用的云平臺實施監(jiān)控實踐和工具。
了解合規(guī)性要求
每個行業(yè)都有自己的規(guī)定以及頒發(fā)認證和認可的機構(gòu),而政府部門則執(zhí)行相應用法規(guī)和標準。為了追蹤這些情況,企業(yè)的法律部門應該有一份適用的合規(guī)性標準清單。一些企業(yè)還設有合規(guī)官這樣的職位,也可能有一個內(nèi)部審計小組。
常見的合規(guī)標準或法規(guī)包括GDPR、薩班斯-奧克斯利法案、HIPAA和PCIDSS。
每個合規(guī)標準都有一套相關(guān)的必須遵循的程序,以及要應用的保護措施。云合規(guī)性監(jiān)控是收集和組織有關(guān)這些程序和保護措施的數(shù)據(jù)的問題。
主要的監(jiān)控任務
云中的合規(guī)性監(jiān)控需要執(zhí)行多項任務,其中包括:
- 應用程序訪問監(jiān)控
- 數(shù)據(jù)庫保護和監(jiān)視
- 應用程序變更管理
- 事件管理和升級
- 網(wǎng)絡監(jiān)控和安全
- 日志監(jiān)控和管理
一種常見的策略是使用云計算和網(wǎng)絡監(jiān)控工具收集的數(shù)據(jù)來創(chuàng)建所有這些領(lǐng)域的合規(guī)狀態(tài)的集中視圖。這種方法與當前的云計算和網(wǎng)絡監(jiān)控實踐非常吻合。
要啟動云合規(guī)性監(jiān)控策略,需要劃分上述任務,有些是設計時的考慮。在這里,應用程序?qū)⒏鶕?jù)開發(fā)人員構(gòu)建它的方式來符合合規(guī)性標準。其他是運行時考慮的主要因素,這意味著應用程序需要在操作期間進行監(jiān)視以驗證合規(guī)性。企業(yè)應用于其云計算應用程序的特定工具和程序取決于合規(guī)性要求如何映射到這些類別。
將設計時合規(guī)性標準強制實施到開發(fā)管道中,并通過日志記錄和版本監(jiān)控對其進行驗證。前者需要一種系統(tǒng)的方式來啟動、執(zhí)行、審查、測試和部署云計算軟件。企業(yè)的團隊必須確定執(zhí)行和記錄每個適用標準要求的工具。在應用程序設計和開發(fā)期間,開發(fā)人員應將事件或日志觸發(fā)器插入代碼中,以使合規(guī)性事件對監(jiān)控工具可見。
用于軟件安全和管道管理的工具,例如Veracode和Checkmarx,有助于實施設計時合規(guī)性要求。審計軟件和數(shù)據(jù)實踐的工具,包括Momentum QMS、Synopsys的Black Duck和Gensuite,都是一些有用的補充。它們并不特定于特定的云平臺??刂朴脩魩羧绾卧L問云計算應用程序和資源的合規(guī)性管理工具也可能很有用,例如Active Directory、LDAP和應用程序訪問控制或零信任工具。
云計算團隊可以使用IT日志和事件管理工具和實踐來確認設計時合規(guī)性。例如,日志分析可以通過未經(jīng)授權(quán)的訪問檢測記錄備份是否的合規(guī)性違規(guī)行為。其目標是驗證在應用程序設計期間建立的實踐,確保成功實施,并識別任何遺漏或錯誤的地方。日志聚合、管理和監(jiān)控工具包括來自Dynatrace、SumoLogic、SolarWinds和其他公司的產(chǎn)品。
云合規(guī)監(jiān)控工具
缺乏IT管理和監(jiān)控工具的小型企業(yè)應該考慮結(jié)合監(jiān)控和合規(guī)策略分析的工具。這些工具具有顯著的易用性優(yōu)勢。但它們可能只支持某些標準和云平臺。
如果企業(yè)的合規(guī)性要求僅限于通用標準,例如GDPR或HIPAA,那么很容易找到可以從云托管應用程序收集數(shù)據(jù)并以標準、特定方式報告調(diào)查結(jié)果的監(jiān)控工具。一些工具是特定于云計算提供商的,例如為AWS設計的Dash ComplyOps。例如Kion(以前稱為cloudtamer.io)其他工具,可以提供廣泛的合規(guī)性監(jiān)控和映射功能,以及云計算管理功能。Kion支持特定的合規(guī)標準,以及企業(yè)可以通過策略與合規(guī)標準相關(guān)的通用監(jiān)控。
如果找不到適合要求的云合規(guī)監(jiān)控工具,同時使用多個云監(jiān)控工具來收集適當?shù)男畔ⅰ0踩O(jiān)控通常是合規(guī)監(jiān)控的一個組成部分。來自IT供應商(如SolarWinds和NetApp)的通用工具通常可以完成這項任務。云計算提供商的日志工具或集中式日志工具通常會提供超出安全合規(guī)性的合規(guī)性數(shù)據(jù)。云供應商的示例包括其集中式日志記錄服務中的Amazon Cloud Watch日志或Azure Monitor的一組分析和管理功能。在這些情況下,企業(yè)可能需要人工過程來收集和解釋收集的數(shù)據(jù)。
如果一家企業(yè)只使用一家云計算提供商的云計算服務,那么收集和分析合規(guī)性數(shù)據(jù)的步驟相當簡單。在多云和某些混合云部署中,企業(yè)可能需要獨立監(jiān)控每個云部署并通過離線分析工具關(guān)聯(lián)數(shù)據(jù)。
云計算承諾會隨著時間而改變,而記錄可以用于選擇工具和方法的所有流程和選擇標準。