

# 모범 사례 5.4 - 보안 제어 구현을 위한 전략 수립
<a name="best-practice-5-4"></a>

데이터 분류를 기반으로 비즈니스 요구 사항을 평가한 후에는 더 광범위한 조직의 보안 제어와 사용 가능한 애플리케이션 지침 및 공개 표준을 균형 있게 고려한 전략을 수립합니다. 구현 노력을 고려하고 위험을 확인합니다.

 **제안 사항 5.4.1 - 위험을 평가하기 위한 매트릭스 식별** 

 특정 산업 및 지리적 위치에 대해 다양한 위험 관리 프레임워크를 사용할 수 있습니다. 조직에서 채택한 위험 프레임워크 및 해당 프레임워크가 SAP 워크로드와 관련된 위험 관리에 적용되는 방식을 이해합니다. 
+  AWS 설명서: [위험 매트릭스 예](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/governance.html) 
+  AWS 설명서: [클라우드에 대한 거버넌스, 위험 및 규정 준수 프로그램 크기 조정](https://aws.amazon.com/blogs/security/scaling-a-governance-risk-and-compliance-program-for-the-cloud/) 
+  [NIST 위험 관리 프레임워크](https://www.nist.gov/cyberframework/risk-management-framework) 

 **제안 사항 5.4.2 - 조직에 부과된 보안 및 규정 준수 요구 사항을 평가** 

클라우드 혁신 센터, 법무 팀, 규정 준수 팀 및 관리형 서비스 공급 업체에 문의하여 해당 보안 기준과 제어가 시행되는 방식을 이해합니다. 이러한 모든 제어가 SAP 워크로드에 용이하게 적용될 수 있는지 평가하고 예외가 필요할 수 있는 영역(예: AWS 서비스 허용 및 거부 목록, 인바운드 및 아웃바운드 트래픽 흐름, 액세스 제한)을 식별합니다.

 **제안 사항 5.4.3 - 예외에 대한 프로세스를 식별 및 합의** 

일부 상황에서는 SAP에 대한 소프트웨어, 비즈니스 또는 지원 요구 사항에 따라 표준 보안 패턴에서 벗어나야 할 수 있습니다. 변경 자문 위원회 또는 보안 설계 기관과 예외를 합의 및 문서화하는 프로세스를 식별하고 정기적으로 프로세스를 재평가합니다.

 AWS 설명서: [클라우드에서 변경 관리](https://docs.aws.amazon.com/whitepapers/latest/change-management-in-the-cloud/change-management-in-the-cloud.html) 