FedRAMP 云计算安全要求解析
1. 审计生成(AU - 12)
审计生成是保障信息系统安全的重要环节,它能够记录系统中的关键事件,为后续的安全分析和调查提供依据。信息系统在审计生成方面需要满足以下要求:
- 提供审计记录生成能力 :在部署了审计功能的所有信息系统组件中,为 AU - 2 中定义的可审计事件列表提供审计记录生成能力。这意味着系统的各个组件都应具备记录特定事件的功能,确保所有关键操作都能被记录下来。
- 允许指定人员选择审计事件 :允许指定的组织人员选择系统特定组件要审计的可审计事件。这样可以根据组织的具体需求和安全策略,有针对性地对某些事件进行审计,提高审计的效率和针对性。
- 生成特定内容的审计记录 :为 AU - 2 中定义的审计事件列表生成具有 AU - 3 中定义内容的审计记录。审计记录的内容应符合特定的规范,以便于后续的分析和处理。
2. 安全评估与授权(CA)
2.1 安全评估与授权政策和程序(CA - 1)
组织需要制定、传播并至少每年审查/更新以下内容:
- 正式的安全评估与授权政策 :该政策应涵盖目的、范围、角色、职责、管理承诺、组织实体间的协调以及合规性等方面。明确的政策能够为安全评估和授权工作提供指导和框架,确保各项工作的有序进行。
- 正式的程序文件 :用于促进安全评估与授权政策及相关安全评估与授权控制的实施。这些程序文件应详细描述各项工作的具体流程和操作方法,确保政策能够
超级会员免费看
订阅专栏 解锁全文
24

被折叠的 条评论
为什么被折叠?



