خدمات ضمان الأمان من AWS تعلن عن إصدار دليل الامتثال لـ Cloud Security Alliance (CSA) على خدمة أمازون ويب (AWS)، مورد جديد يرسم مجالات التحكم الـ 17 وأهداف التحكم الـ 207 الخاصة بـ مصفوفة التحكم السحابية v4.1 (CCM) لخدمات AWS وممارسات التنفيذ الموصى بها. يهدف الدليل إلى مساعدة المؤسسات التي تستخدم AWS في تخطيط وتنفيذ وإثبات الضوابط ذات الصلة بنطاق CCM الخاص بها، بما في ذلك تلك التي تسعى للحصول على شهادة CSA STAR أو تحافظ عليها.
ما هي مصفوفة التحكم السحابية؟
ال تحالف الأمن السحابي هي منظمة غير ربحية مكرسة لتحديد ورفع مستوى الوعي بأفضل الممارسات لأمن السحابة. تؤكد AWS شهادة CSA STAR المستوى 2، الذي يجمع بين متطلبات آيزو/آي إي سي 27001:2022 مع CCM. تتوفر وثائق CSA STAR واستبيان مبادرة تقييمات توافق AWS (CAIQ) لعملاء AWS من خلال قطعة أثرية من AWS.
إن CSA Cloud Controls Matrix هو إطار عمل لضوابط الأمن السيبراني تم تطويره بواسطة CSA والذي يوفر مجموعة مفصلة من الضوابط الأمنية المعينة عبر مجالات متعددة (مثل التدقيق والضمان وإدارة الهوية والوصول والتشفير وإدارة المفاتيح) المصممة خصيصًا لتقييم وإدارة المخاطر الأمنية في بيئات الحوسبة السحابية. يعد CCM مستقلاً عن السحابة، وهو مصمم ليكون قابلاً للتطبيق على أي مزود خدمة سحابية أو نموذج نشر، مثل البنية التحتية كخدمة (IaaS)، والنظام الأساسي كخدمة (PaaS)، والبرمجيات كخدمة (SaaS)، بغض النظر عن التكنولوجيا الأساسية أو البائع، مما يوفر ضوابط أمان عالمية يمكن للمؤسسات تطبيقها عبر الأنظمة الأساسية السحابية.
نماذج المسؤولية
يحدد CCM خاصته نموذج المسؤولية الأمنية المشتركة (SSRM) مع ثلاث فئات: مملوك لمقدمي الخدمة السحابية (CSP)، ومملوك للعملاء، ومشترك (مستقل أو تابع). يوصي الدليل باستخدام SSRM مع نموذج المسؤولية المشتركة لشركة AWS. بالنسبة لعناصر التحكم التي تمتلكها AWS، يشير الدليل إلى شهادات AWS المتاحة من خلال AWS Artifact (على سبيل المثال، تقارير SOC، وشهادات ISO، وشهادة CSA STAR) كدليل موروث. بالنسبة لعناصر التحكم التي يمتلكها العملاء أو يشاركونها، يصف الدليل كيفية تنفيذها وإثباتها باستخدام خدمات AWS. إن استخدام خدمة AWS المعتمدة من CSA STAR لا يؤدي في حد ذاته إلى جعل عبء عمل العميل متوافقًا. يظل العملاء مسؤولين عن تكوين الخدمات وإدارة الوصول وحماية البيانات وتنفيذ ضوابط إضافية بناءً على بيئتهم وتقييمات المخاطر والالتزامات التنظيمية. الدليل إعلامي ولا يحل محل وثائق امتثال AWS والشهادات المتاحة من خلال AWS Artifact.
ماذا يوجد داخل الدليل
بالنسبة لكل عنصر تحكم، ينص الدليل على قابلية التطبيق، ويصف كيف يمكن للمؤسسات تنفيذ عنصر التحكم على AWS، ويحدد المخاطر الشائعة، ويسرد الأمثلة التي يمكن استخدامها كدليل أثناء التقييم.
الموارد ذات الصلة
التنزيل متاح: هنا
لمزيد من المساعدة، اتصل خدمات ضمان الأمان من AWS. إذا كانت لديك تعليقات حول هذا المنشور، فأرسل التعليقات في تعليقات القسم أدناه.
