Gotowość do audytu każdego dnia, nie tylko w tygodniu audytu
Większość narzędzi do zgodności każe Ci deklarować rzeczy o samym sobie, a potem pokazuje te deklaracje jako wynik. Sowa testuje to, co da się przetestować, a dla reszty cytuje zapis z Twojej własnej polityki. Sprawdza dalej także po podpisaniu audytu. Twój wynik oddziela to, co udowodniono, od tego, co opiera się na dokumencie. Liczba, która miesza jedno z drugim, nie mówi nic o Twoim bezpieczeństwie.
Widok kontroli.
Jak jedna kontrola dochodzi do swojego wyniku: sprawdzenia wykonane przez agenta, przypisane dowody i to, na czym opiera się werdykt.
The entity implements logical access security software and infrastructure over protected information assets
What must be true
Access to production systems is granted through a managed identity, is removed when that identity is removed, and cannot be obtained by any route that bypasses it.
Why this outcome
Access Control Policy v4, line 41: single sign-on is mandatory for all production systems and local accounts are prohibited. The agent then verified that claim against the identity provider — 5 of 5 production systems are federated and no local account exists on any of them. The policy states the obligation; the test is what passes the control.