随着越来越多的组织将关键业务工作负载迁移到云中,采用 SaaS 应用程序来运行其组织,或将平台和运营管理外包给云托管服务提供商,确保这些新的云合作伙伴具备保护数据访问和确保系统弹性的控制措施至关重要。确保这一点的一个常用机制是使用云安全联盟(CSA)的调查问卷(称为共识评估倡议问卷,简称 CAIQ)来评估基础设施即服务、平台即服务和软件即服务应用程序的安全控制。
虽然法律并未要求必须遵守 CAIQ 审核的结果,但 CAIQ 评估被寻求标准方法来评估云提供商安全控制的企业广泛使用。本博客回顾了 CAIQ 中的第三方风险管理注意事项,并探讨了 Prevalent 的评估和监控 集成平台 如何帮助满足这些要求。
CAIQ 摘要
云安全联盟 (CSA) 的共识评估倡议问卷 (CAIQ) 提供了一套涵盖 16 个控制域的问题,CSA 建议应向云提供商(例如,提供 IaaS、PaaS 或 SaaS 应用程序的提供商)提出这些问题。开发 CAIQ 的目的是创建一个公认的行业标准来记录安全控制,因此提供的问题可用于云提供商的选择和安全评估。截至本博客撰写之时,当前的 CSA CAIQ 标准为 v3.1.1。
CAIQ 包含一系列 295 个 "是 "或 "否 "问题,可根据不同云客户的需求进行定制。该问卷旨在通过向企业提供有关提供商运营和流程的具体问题,帮助企业在云提供商评估过程中与云提供商进行互动。此外,云提供商还可以使用 CAIQ,使用 CSA 认为最佳实践的术语和描述,以标准化的方式主动概述其安全能力和安全态势。
CAIQ 评估
CAIQ 评估有两种设计方法:
- 完整的 CAIQ 调查包含 16 个控制领域的 295 个问题。
- CAIQ-Lite 问卷的调查范围同样为 16 个控制领域,但范围有所缩小,使用了 73 个问题。
这种方法的目的是让企业能够选择最适合其需求的模式,以评估其云服务提供商。
满足 CAIQ 对第三方风险管理的指导要求
在本博客中,我们将不对 Prevalent 在 CAIQ 中帮助组织衡量的每个问题进行回顾,但对要求的审查表明,Prevalent 至少可以帮助评估 36 个与第三方有关的问题。
Prevalent 创建了两个调查,一个代表完整的 CAIQ,另一个代表 CAIQ-Lite。完整的 CAIQ 调查已被分成代表 16 个控制域的单个控制组。这样可以根据客户对评估云提供商的要求定制调查,以满足不同客户的需求。在我们的第三方风险管理平台中托管这两份问卷的 Prevalent 方法有以下几个好处:
- 简化报告:CAIQ 评估结果与 NIST、ISO 27001、CoBiT 5 等核心安全标准保持一致,因此,通过使用 Prevalent 平台,您可以在一次评估中满足多种云安全报告要求。
- 分层评估:问卷可根据每个云客户的要求进行定制,CAIQ-Lite 适合被视为 "低风险 "的云服务提供商(例如基于敏感数据的可访问性)。
- 更快的周转时间:CAIQ-Lite 中的问题集减少了,因此可以更快地完成评估,加快解决问题的速度,并使您的团队集中精力补救风险。
普遍存在的差异
CSA 标准要求健全的 第三方风险管理实践。Prevalent 可以通过以下方式帮助满足 CAIQ 的要求:
- 实现收集和分析 CAIQ 调查的端到端流程自动化,加快并简化评估、合规性和尽职调查审查。
- 提供超越分数的清晰报告,将风险与业务成果联系起来,帮助做出更好的基于风险的决策、证明合规性并优先考虑资源。
- 满足行业标准,确保第三方风险管理在网络风险、信息安全和数据隐私方面的监管合规目标。
- 集中 TPRM 功能,提供单一视图,为有效报告提供单一存储库,以满足审计和合规要求。
- 利用一致、可重复、经过验证的方法,实现可扩展、更成熟的供应商风险管理计划。
随着企业寻求将更多工作负载迁移到云中,对第三方进行评估至关重要。Prevalent 可通过集中评估一系列要求的供应商来提供帮助。了解更多有关 Prevalent 如何帮助您实现CAIQ 合规性计划的信息。
编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。
