모범 사례 5.4 - 보안 제어 구현을 위한 전략 수립
데이터 분류를 기반으로 비즈니스 요구 사항을 평가한 후에는 더 광범위한 조직의 보안 제어와 사용 가능한 애플리케이션 지침 및 공개 표준을 균형 있게 고려한 전략을 수립합니다. 구현 노력을 고려하고 위험을 확인합니다.
제안 사항 5.4.1 - 위험을 평가하기 위한 매트릭스 식별
특정 산업 및 지리적 위치에 대해 다양한 위험 관리 프레임워크를 사용할 수 있습니다. 조직에서 채택한 위험 프레임워크 및 해당 프레임워크가 SAP 워크로드와 관련된 위험 관리에 적용되는 방식을 이해합니다.
-
AWS 설명서: 위험 매트릭스 예
-
AWS 설명서: 클라우드에 대한 거버넌스, 위험 및 규정 준수 프로그램 크기 조정
제안 사항 5.4.2 - 조직에 부과된 보안 및 규정 준수 요구 사항을 평가
클라우드 혁신 센터, 법무 팀, 규정 준수 팀 및 관리형 서비스 공급 업체에 문의하여 해당 보안 기준과 제어가 시행되는 방식을 이해합니다. 이러한 모든 제어가 SAP 워크로드에 용이하게 적용될 수 있는지 평가하고 예외가 필요할 수 있는 영역(예: AWS 서비스 허용 및 거부 목록, 인바운드 및 아웃바운드 트래픽 흐름, 액세스 제한)을 식별합니다.
제안 사항 5.4.3 - 예외에 대한 프로세스를 식별 및 합의
일부 상황에서는 SAP에 대한 소프트웨어, 비즈니스 또는 지원 요구 사항에 따라 표준 보안 패턴에서 벗어나야 할 수 있습니다. 변경 자문 위원회 또는 보안 설계 기관과 예외를 합의 및 문서화하는 프로세스를 식별하고 정기적으로 프로세스를 재평가합니다.
AWS 설명서: 클라우드에서 변경 관리