Ieteikumu kontrolsaraksts drošībai

Šajā kontrolsarakstā ir sniegts drošības ieteikumu kopums, lai palīdzētu nodrošināt darba slodzes drošību. Ja jūs nepārskatāt kontrolsarakstu un izsverat saistītos kompromisus, jūs varat pakļaut savu dizainu potenciāliem riskiem. Rūpīgi izvērtējiet visus kontrolsarakstā izklāstītos aspektus, lai palielinātu pārliecību par darba slodzes drošību.

Kontrolsaraksts

  Kods Ieteikums
SE:01 Izveidojiet drošības bāzes līniju , kas ir saskaņota ar atbilstības prasībām, nozares standartiem un platformas ieteikumiem. Regulāri mēriet darba slodzes arhitektūru un darbības, salīdzinot ar bāzes līniju, lai laika gaitā saglabātu vai uzlabotu drošības stāvokli.
SE:02
SE:02
Uzturiet drošu izstrādes dzīves ciklu , izmantojot nostiprinātu, lielākoties automatizētu un auditējamu programmatūras piegādes ķēdi. Iekļaujiet drošu dizainu, izmantojot draudu modelēšanu, lai aizsargātu pret drošību traucējošu ieviešanu.
SE:03 Klasificējiet un konsekventi lietojiet sensitivitātes un informācijas tipa etiķetes visiem darba slodzes datiem un sistēmām, kas iesaistītas datu apstrādē. Izmantojiet klasifikāciju, lai ietekmētu darba slodzes noformēšanu, ieviešanu un drošības prioritāšu noteikšanu.
SE:04 Izveidojiet apzinātu segmentāciju un perimetrus savā arhitektūras dizainā un darba slodzes nospiedumā platformā. Segmentācijas stratēģijā jāiekļauj tīkli, lomas un pienākumi, darba slodzes identitāte un resursu organizācija.
SE:05 Ieviesiet stingru, nosacītu un auditējamu identitātes un piekļuves pārvaldību (IAM) visiem darba slodzes lietotājiem, komandas locekļiem un sistēmas komponentiem. Ierobežojiet piekļuvi tikai pēc vajadzības. Izmantojiet mūsdienīgus nozares standartus visām autentifikācijas un autorizācijas ieviešanām. Ierobežojiet un stingri auditējiet piekļuvi, kas nav balstīta uz identitāti.
SE:06 Šifrējiet datus, izmantojot modernas, nozares standarta metodes , lai aizsargātu konfidencialitāti un integritāti. Saskaņojiet šifrēšanas tvērumu ar datu klasifikācijām un piešķiriet prioritāti vietējām platformas šifrēšanas metodēm.
SE:07 Aizsargāt lietojumprogrammu noslēpumus, pastiprinot to glabāšanu un ierobežojot piekļuvi un manipulācijas, kā arī revidējot šīs darbības. Veiciet uzticamu un regulāru rotācijas procesu, kas var improvizēt rotācijas ārkārtas situācijās.
SE:08 Ieviesiet holistisku uzraudzības stratēģiju , kas balstās uz mūsdienīgiem draudu atklāšanas mehānismiem, kurus var integrēt ar platformu. Mehānismiem būtu droši jābrīdina par šķirošanu un jāsūta signāli uz esošajiem SecOps procesiem.
SE:09 Izveidojiet visaptverošu testēšanas shēmu , kas apvieno pieejas, lai novērstu drošības problēmas, validētu draudu novēršanas ieviešanu un pārbaudītu draudu noteikšanas mehānismus.
SE:10 Definējiet un pārbaudiet efektīvas incidentu reaģēšanas procedūras , kas aptver dažādus incidentus, sākot no lokalizētām problēmām līdz katastrofu novēršanai. Skaidri definējiet, kura komanda vai indivīds veic procedūru.

Nākamās darbības