Сделайте требования соответствия видимыми на границе приложения
Свяжите элементы управления доступом, WAAP, шифрованием, аудитом и отчётностью на одной платформе для регуляторных рамок, таких как PCI DSS и HIPAA.
Соответствие — это не только подготовка документов. Аудиторы всё чаще хотят видеть технические элементы управления в работе — записи времени выполнения, решения о доступе и следы инцидентов. Решения TR7 Соответствие помогают связать регуляторные ожидания с конкретными элементами управления на границе приложения.
На этой странице представлены два регуляторных направления: PCI DSS Compliance для сред с данными держателей карт и HIPAA Compliance для сред, обрабатывающих защищаемую медицинскую информацию. Оба решения располагают элементы управления WAAP, AAM, шифрованием, аудитом и отчётностью в соответствии с техническими ожиданиями соответствующих рамок.
Соответствие — не контрольный список, а работающая цепочка элементов управления.
TR7 помогает превратить регуляторные требования в применимые элементы управления на границе приложения: политика трафика, применение доступа, позиция шифрования, аудиторский след и отчётность объединяются в одной архитектуре.
По какой регуляторной рамке вы работаете?
PCI DSS для сред с данными держателей карт; ориентированная на HIPAA видимость технических элементов управления для защищаемой медицинской информации и рабочих процессов здравоохранения США.
PCI DSS Compliance
Элементы управления на границе приложения для сред с данными держателей карт
Усильте видимость технических элементов управления для сред с данными держателей карт с помощью WAAP, сетевого/прикладного разделения, шифрования, контроля доступа, аудиторского следа и отчётности.
HIPAA Compliance
Технические защиты для защищаемой медицинской информации
Свяжите категории технических защит — Access Control, Audit Controls, Integrity, Person/Entity Authentication и Transmission Security — с элементами управления TR7 в области доступа, WAAP, шифрования и отчётности.
Три принципа соответствия
Заявление о соответствии должно опираться на элементы управления, которые можно применять и проверять во время выполнения.
Демонстрируемые технические элементы управления
Элемент управления должен быть виден не только как текст в политическом документе, но и как конфигурация, решение о доступе, событие безопасности или запись аудита, которую можно прочитать обратно на платформе.
Отчётность, близкая к языку аудитора
Поверхность отчётности должна быть подготовлена близко к вопросам, которые на самом деле задают PCI DSS или HIPAA. Цель — сократить время, затрачиваемое на перевод строк журнала на язык аудита.
От названных режимов к более широкой базовой линии элементов управления
Решения PCI DSS и HIPAA используют одни и те же ключевые элементы управления: доступ, шифрование, WAAP, аудит и отчётность. Эту базовую линию можно адаптировать с помощью конфигурации к рамкам, таким как ISO 27001, GDPR и аналогичным режимам.
Выберите отправную точку, соответствующую охвату вашего соответствия
Для сред с данными держателей карт начните со страницы PCI DSS. Для систем, обрабатывающих ePHI или работающих с экосистемой здравоохранения США, изучите страницу HIPAA. Обе страницы объясняют, как элементы управления TR7 могут быть связаны с регуляторными ожиданиями.
Эти страницы объясняют, как технические элементы управления TR7 могут быть соотнесены с общепринятыми регуляторными рамками; они не являются юридической консультацией, сертификацией или гарантией соответствия. Окончательный охват и применимость зависят от архитектуры развёртывания, систем в области и оценки аудитора/QSA.