FedRAMP 云计算安全要求解析
1. 开发相关安全要求
1.1 开发者配置管理(SA - 10)
开发者需对信息系统的变更进行管理和控制,仅实施组织批准的变更,并对批准的变更进行文档记录,同时跟踪安全漏洞及其解决情况。具体要求如下:
- 管理和控制信息系统的变更。
- 仅实施组织批准的变更。
- 记录信息系统的批准变更。
- 跟踪安全漏洞和漏洞解决情况。
1.2 开发者安全测试(SA - 11)
信息系统开发者/集成商需与相关安全人员(包括安全工程师)协商,创建并实施安全测试和评估计划,实施可验证的漏洞修复流程,以纠正安全测试和评估过程中发现的弱点和缺陷,并记录安全测试/评估和漏洞修复过程的结果。控制增强要求开发者/集成商使用代码分析工具检查软件常见漏洞并记录分析结果,服务提供商需提交代码分析报告并在重新授权时更新,同时在持续监控计划中记录新开发代码的审查方式。
1.3 供应链保护(SA - 12)
组织应采用联合授权委员会(JAB)批准和接受的服务提供商定义的措施列表,作为全面、纵深防御的信息安全策略的一部分,以防范供应链威胁。
2. 系统和通信保护要求
2.1 系统和通信保护政策与程序(SC - 1)
组织需每年至少制定、传播、审查和更新正式的系统和通信保护政策及程序。政策应涵盖目的、范围、角色、职责、管理承诺、组织实体间的协调以及合规性;程序应便于实施系统和通信保护政策及相关控制。
| 项目 | 详情 |
| ---- | ---- |
| 政策 | 正式、文档化
超级会员免费看
订阅专栏 解锁全文
24

被折叠的 条评论
为什么被折叠?



