ISMS Copilot Docs

Jak zautomatyzować implementację kontroli bezpieczeństwa przy użyciu AI

Ramowe systemy bezpieczeństwa, takie jak ISO 27001 Załącznik A, SOC 2 Trust Services Criteria i NIST CSF, dostarczają kompleksowych katalogów kontroli, ale są celowo...

Most między zgodnością a implementacją

Ramowe systemy bezpieczeństwa, takie jak ISO 27001 Załącznik A, SOC 2 Trust Services Criteria i NIST CSF, dostarczają kompleksowych katalogów kontroli, ale są celowo niezależne od technologii. Efektem jest trwała luka między tym, czego wymaga ramowy system (np. „A.8.9 Zarządzanie konfiguracją: Konfiguracje, w tym konfiguracje bezpieczeństwa, sprzętu, oprogramowania, usług i sieci powinny być ustalane, dokumentowane, wdrażane, monitorowane i przeglądane”), a tym, co faktycznie musi wdrożyć zespół inżynieryjny. Tłumaczenie abstrakcyjnego języka kontroli na moduły Terraform, polityki AWS SCP, reguły zapory sieciowej i konfiguracje monitoringu to miejsce, w którym większość programów implementacyjnych utknęła.

ISMS Copilot przyspiesza to tłumaczenie, łącząc głęboką wiedzę o ramowych systemach z praktycznym kontekstem inżynieryjnym. Zamiast ręcznie porównywać katalogi kontroli z benchmarkami CIS i dokumentacją dostawców chmury, można użyć AI do generowania gotowych do implementacji specyfikacji technicznych, szablonów infrastruktury-jako-kodu oraz skryptów do zbierania dowodów, które bezpośrednio odnoszą się do wymagań ramowych systemów.

Ten przewodnik koncentruje się na wykorzystaniu AI do przyspieszenia technicznej implementacji kontroli. Wygenerowane wyniki powinny być zawsze przeglądane przez wykwalifikowanych inżynierów i walidowane w środowiskach nieprodukcyjnych przed wdrożeniem. Konfiguracje wygenerowane przez AI są punktem wyjścia, a nie substytutem oceny inżynierskiej.

Tłumaczenie wymagań ramowych na wymagania techniczne

Pierwszym krokiem w implementacji każdej kontroli jest rozbicie wymagania ramowego na konkretne działania techniczne. Kontrole ramowe są pisane z myślą o szerokim zastosowaniu, co oznacza, że wymagają interpretacji dla konkretnego stosu technologicznego.

Weźmy za przykład kontrolę A.8.9 (Zarządzanie konfiguracją) z ISO 27001:2022 Załącznik A. Kontrola wymaga, aby konfiguracje były „ustalane, dokumentowane, wdrażane, monitorowane i przeglądane”. Dla organizacji działającej w chmurze na AWS przekłada się to na zestaw konkretnych wymagań technicznych:

  • Podstawowe konfiguracje zdefiniowane jako infrastruktura-jako-kod (Terraform, CloudFormation)
  • Wykrywanie dryfu konfiguracji za pomocą reguł AWS Config lub podobnych narzędzi
  • Egzekwowanie zarządzania zmianami poprzez bramki w potoku CI/CD
  • Monitorowanie konfiguracji za pomocą CloudTrail, Config i Security Hub
  • Procesy okresowych przeglądów z udokumentowanymi dowodami

ISMS Copilot może przeprowadzić takie rozbicie dla dowolnej kontroli ramowej. Wystarczy podać tekst konkretnej kontroli i kontekst technologiczny, a wygeneruje on ustrukturyzowany plan implementacji z określonymi usługami, narzędziami i krokami konfiguracyjnymi.

Takie podejście sprawdza się równie dobrze dla kryteriów SOC 2. Na przykład SOC 2 CC6.1 (Kontrole logicznego i fizycznego dostępu) można rozbić na polityki IAM, egzekwowanie MFA, listy ACL sieciowych i konfiguracje zarządzania dostępem uprzywilejowanym specyficzne dla dostawcy chmury. Podobnie NIST CSF PR.DS-1 (Ochrona danych w spoczynku) przekłada się na konfiguracje szyfrowania w usługach przechowywania danych, konfigurację zarządzania kluczami i kontrole dostępu do kluczy kryptograficznych.

Generowanie polityk bezpieczeństwa jako infrastruktury-jako-kodu

Gdy już mamy jasne wymagania techniczne, następnym krokiem jest generowanie egzekwowalnych polityk bezpieczeństwa jako kodu. Infrastruktura-jako-kod jest fundamentem powtarzalnej, możliwej do audytu implementacji kontroli bezpieczeństwa, a AI może znacząco przyspieszyć proces tworzenia projektów.

Polityki kontroli usług i zabezpieczenia

AWS Service Control Policies (SCP), definicje Azure Policy i GCP Organization Policies określają granice bezpieczeństwa dla środowiska chmurowego. Są to kontrole o wysokiej dźwigni, ponieważ egzekwują ograniczenia we wszystkich kontach lub subskrypcjach, niezależnie od konfiguracji poszczególnych zasobów.

Użyj ISMS Copilot do generowania polityk SCP, które egzekwują wymagania takie jak:

  • Zapobieganie wdrażaniu zasobów w niezatwierdzonych regionach (rezydencja danych dla GDPR Artykuł 44, ISO 27001 A.5.22)
  • Wymaganie szyfrowania wszystkich zasobów przechowywania danych (ISO 27001 A.8.24, SOC 2 CC6.7)
  • Blokowanie publicznego dostępu do zasobników przechowywania i baz danych (SOC 2 CC6.6, NIST CSF PR.AC-5)
  • Egzekwowanie wymagań dotyczących tagowania dla zarządzania zasobami i klasyfikacji danych (ISO 27001 A.5.9, A.5.12)

Moduły Terraform dla podstaw bezpieczeństwa

Poproś ISMS Copilot o wygenerowanie modułów Terraform, które implementują podstawy bezpieczeństwa zgodne z określonymi kontrolami. Na przykład, moduł implementujący ISO 27001 A.8.15 (Logowanie) i A.8.16 (Monitorowanie działań) na AWS zawierałby konfigurację CloudTrail z logowaniem wieloregionowym, polityki zasobników S3 dla integralności logów, alarmy CloudWatch dla krytycznych zdarzeń bezpieczeństwa oraz reguły AWS Config dla ciągłego monitorowania zgodności.

Infrastruktura-jako-kod wygenerowana przez AI musi być sprawdzona pod kątem poprawności składni, przetestowana w środowisku piaskownicy i zwalidowana względem konwencji nazewnictwa, strategii tagowania i standardów architektonicznych organizacji przed scaleniem z repozytorium IaC. Traktuj te wyniki jako pierwsze wersje, które przyspieszają pracę, a nie gotowe do produkcji artefakty.

Polityka-jako-kod z OPA i Sentinel

Oprócz udostępniania infrastruktury, potrzebne jest egzekwowanie polityk, które zapobiegają wdrażaniu niezgodnych konfiguracji. ISMS Copilot może generować polityki Open Policy Agent (OPA) Rego lub polityki HashiCorp Sentinel, które kodują wymagania zgodności jako automatyczne kontrole w potoku CI/CD. Na przykład, polityka Rego egzekwująca SOC 2 CC6.7 (szyfrowanie w tranzycie) może walidować, czy wszystkie nasłuchiwacze load balancera używają TLS 1.2+ przed zastosowaniem planu Terraform.

Zarządzanie postawą bezpieczeństwa w chmurze

Utrzymanie bezpiecznej konfiguracji chmury to ciągłe wyzwanie. Konfiguracje dryfują, nowe usługi są wdrażane bez przestrzegania podstaw, a dostawcy chmury nieustannie wprowadzają nowe funkcje, które wymagają oceny bezpieczeństwa. AI może pomóc w utrzymaniu widoczności i kontroli nad całym środowiskiem chmurowym.

Dostosowanie do benchmarków CIS

Benchmarki CIS dostarczają przepisowych wskazówek dotyczących utwardzania platform chmurowych. Użyj ISMS Copilot do generowania kompleksowych list kontrolnych dostosowanych do zaleceń benchmarków CIS dla konkretnego dostawcy chmury i usług. Narzędzie może porównać kontrole CIS z wymaganiami ramowego systemu zgodności, dzięki czemu można priorytetyzować działania utwardzające, które spełniają jednocześnie wiele ramowych systemów.

Na przykład, CIS AWS Foundations Benchmark 3.1 (Upewnij się, że CloudTrail jest włączony we wszystkich regionach) odpowiada ISO 27001 A.8.15 (Logowanie), SOC 2 CC7.2 (Monitorowanie systemu) i NIST CSF DE.CM-1 (Monitorowanie sieci). Implementacja tego pojedynczego zalecenia CIS spełnia kontrole w trzech ramowych systemach.

Identyfikacja błędnych konfiguracji

Przekaż ISMS Copilot aktualne eksporty konfiguracji chmurowej (oczyszczone z wartości wrażliwych) i poproś o identyfikację błędnych konfiguracji względem benchmarków CIS lub określonych kontroli ramowych. AI może analizować reguły grup bezpieczeństwa, polityki IAM, ustawienia szyfrowania, konfiguracje logowania i architektury sieciowe, aby wskazać odchylenia od najlepszych praktyk.

Typowe znaleziska obejmują zbyt permisywne polityki IAM (naruszające ISO 27001 A.5.15 i SOC 2 CC6.1), niezaszyfrowane zasoby przechowywania (naruszające A.8.24 i CC6.7), grupy bezpieczeństwa pozwalające na nieograniczony dostęp przychodzący (naruszające A.8.20 i CC6.6) oraz wyłączone logowanie w krytycznych usługach (naruszające A.8.15 i CC7.2).

Segmentacja sieci i reguły zapory sieciowej

Segmentacja sieci jest fundamentalną kontrolą bezpieczeństwa wymaganą przez praktycznie każdy ramowy system zgodności. ISO 27001 A.8.22 (Segregacja sieci), SOC 2 CC6.6 (Środki bezpieczeństwa logicznego dostępu) i NIST CSF PR.AC-5 (Integralność sieci) wymagają od organizacji segmentacji sieci na podstawie poziomów zaufania i wrażliwości danych.

Projektowanie stref bezpieczeństwa

Użyj ISMS Copilot do zaprojektowania architektury stref bezpieczeństwa sieci, która jest zgodna z wymaganiami zgodności. Opisz architekturę aplikacji, przepływy danych i wymagania regulacyjne, a AI wygeneruje projekt stref z:

  • DMZ dla usług publicznych z WAF i ochroną przed DDoS
  • Warstwą aplikacyjną z ograniczonym dostępem przychodzącym tylko z DMZ
  • Warstwą danych bez bezpośredniego dostępu zewnętrznego i zaszyfrowanymi połączeniami
  • Strefą zarządzania dla hostów bastionowych, runnerów CI/CD i narzędzi monitoringu
  • Wydzieloną strefą bezpieczeństwa dla SIEM, agregacji logów i narzędzi bezpieczeństwa

Generowanie reguł zapory sieciowej

Gdy architektura stref jest zdefiniowana, ISMS Copilot może wygenerować konkretne reguły zapory sieciowej, definicje grup bezpieczeństwa lub manifesty polityk sieciowych (dla Kubernetes), które egzekwują segmentację. Podaj schemat adresacji IP, porty usług i wzorce komunikacji, a AI wyprodukuje reguły zgodnie z zasadą najmniejszych uprawnień z domyślnym jawnym blokowaniem wszystkiego.

Dla organizacji uruchamiających obciążenia Kubernetes, AI może generować zasoby NetworkPolicy, które ograniczają komunikację między podami na podstawie etykiet przestrzeni nazw i selektorów podów, implementując mikrosegmentację zgodną z ISO 27001 A.8.22 i zasadami architektury Zero Trust (NIST SP 800-207).

Automatyzacja zbierania dowodów

Zgodność nie jest jednorazową implementacją; wymaga ciągłego dostarczania dowodów, że kontrole działają skutecznie. Zbieranie dowodów jest często najbardziej pracochłonną częścią utrzymania zgodności, ale jest wysoce podatne na automatyzację.

Skrypty do zbierania dowodów

Użyj ISMS Copilot do zaprojektowania i wygenerowania skryptów, które automatycznie zbierają dowody zgodności ze środowiska chmurowego. Skuteczne skrypty do zbierania dowodów powinny:

  • Pobierać aktualne konfiguracje z API chmury (polityki IAM, grupy bezpieczeństwa, ustawienia szyfrowania)
  • Generować migawki punktowe w czasie z znacznikami czasu i hashami integralności
  • Eksportować wyniki z pulpitów zgodności (wyniki AWS Security Hub, Azure Secure Score, wyniki GCP SCC)
  • Zbierać dane z przeglądów dostępu (aktywni użytkownicy, przypisania ról, daty ostatniego logowania)
  • Dokumentować zapisy zarządzania zmianami z logów potoku CI/CD

Poproś ISMS Copilot o wygenerowanie skryptów do zbierania dowodów z tabelą mapującą, która łączy każdy zebrany artefakt z konkretną kontrolą ramowego systemu. To znacznie przyspiesza przygotowanie do audytu, ponieważ audytorzy mogą śledzić dowody bezpośrednio do wymagań.

Ciągłe monitorowanie zgodności

Oprócz okresowego zbierania dowodów, potrzebne jest ciągłe monitorowanie, aby wykrywać awarie kontroli w czasie rzeczywistym. ISMS Copilot może pomóc w zaprojektowaniu architektur monitorowania, które wykorzystują natywne usługi chmurowe (AWS Config Rules, Azure Policy compliance, GCP Security Command Center) w połączeniu z potokami alertowania, aby powiadamiać zespół bezpieczeństwa, gdy konfiguracje dryfują od zgodnych podstaw. To odpowiada ISO 27001 A.8.16 (Monitorowanie działań), SOC 2 CC4.1 (Monitorowanie COSO) i NIST CSF DE.CM (Ciągłe monitorowanie bezpieczeństwa).

Przykładowe prompty

Te prompty są gotowe do użycia w ISMS Copilot. Zastąp elementy w nawiasach kwadratowych swoimi konkretnymi danymi.

Dekompozycja kontroli

Rozbij kontrolę ISO 27001:2022 Załącznik A [A.8.9 Zarządzanie konfiguracją] na konkretne wymagania techniczne implementacji dla naszego środowiska:
- Dostawca chmury: [AWS/Azure/GCP]
- Narzędzie infrastruktury-jako-kodu: [Terraform/CloudFormation/Pulumi]
- Kluczowe usługi: [EC2, RDS, S3, Lambda, EKS]
- Aktualny poziom dojrzałości: [początkowy/zarządzany/zdefiniowany]

Dla każdego wymagania określ:
1. Kroki technicznej implementacji
2. Usługi AWS lub narzędzia zewnętrzne potrzebne
3. Jak generować dowody audytowe
4. Mapowanie krzyżowe do kontroli SOC 2 TSC i NIST CSF

Generowanie SCP i zabezpieczeń

Wygeneruj AWS Service Control Policies (SCP), które egzekwują następujące wymagania zgodności:
- Ogranicz wdrażanie zasobów tylko do regionów [eu-west-1, eu-central-1] (rezydencja danych GDPR)
- Wymagaj szyfrowania wszystkich wolumenów EBS, zasobników S3 i instancji RDS (ISO 27001 A.8.24)
- Zapobiegaj publicznemu dostępowi do zasobników S3 i instancji RDS (SOC 2 CC6.6)
- Wymagaj określonych tagów na wszystkich zasobach: Environment, DataClassification, Owner, ComplianceScope

Wyjdź z dokumentami JSON SCP z komentarzami wyjaśniającymi, która instrukcja odpowiada której kontroli ramowego systemu.

Analiza luk w benchmarkach CIS

Przeanalizuj następującą konfigurację [AWS/Azure/GCP] względem benchmarku CIS [AWS Foundations Benchmark v3.0 / Azure Foundations Benchmark v2.1 / GCP Foundations Benchmark v3.0]:

[Wklej oczyszczoną konfigurację lub opisz aktualne ustawienia]

Dla każdego znaleziska:
1. Zidentyfikuj numer i opis zalecenia CIS
2. Wyjaśnij ryzyko bezpieczeństwa aktualnej konfiguracji
3. Podaj kroki naprawcze jako polecenia CLI lub IaC
4. Mapuj znalezisko do kontroli ISO 27001, SOC 2 i NIST CSF
5. Sklasyfikuj poziom ważności jako Krytyczny, Wysoki, Średni lub Niski

Projektowanie segmentacji sieci

Zaprojektuj architekturę segmentacji sieci dla naszego środowiska [AWS/Azure/GCP]:
- Typ aplikacji: [trójwarstwowa aplikacja webowa / mikrousługi / potok danych]
- Wymagania zgodności: [ISO 27001, SOC 2, PCI DSS]
- Wrażliwość danych: [zawiera dane osobowe i dane finansowe]
- Aktualna architektura: [pojedyncza VPC z publicznymi i prywatnymi podsieciami]

Dostarcz:
1. Projekt stref bezpieczeństwa z poziomami zaufania
2. Architektura VPC/VNet/VPC z alokacją CIDR
3. Reguły grup bezpieczeństwa i NACL (lub reguły NSG dla Azure)
4. Opis diagramu przepływu sieci
5. Kod Terraform/CloudFormation dla infrastruktury sieciowej
6. Mapowanie kontroli segmentacji do wymagań ramowych systemów

Automatyzacja zbierania dowodów

Zaprojektuj zautomatyzowany system zbierania dowodów do przygotowania audytu [ISO 27001 / SOC 2 / obu] na platformie [AWS/Azure/GCP]. Wygeneruj:

1. Skrypt w Pythonie/Bash, który co tydzień zbiera następujące dowody:
   - Inwentarz użytkowników i ról IAM z datami ostatniej aktywności
   - Status szyfrowania wszystkich zasobów przechowywania i baz danych
   - Eksporty reguł grup bezpieczeństwa i zapory sieciowej
   - Status konfiguracji logowania i monitoringu
   - Konfigurację kopii zapasowych i daty ostatnich udanych kopii
   - Wyniki i znaleziska z pulpitów zgodności

2. Tabelę mapującą dowody do kontroli ramowego systemu
3. Strategię przechowywania dowodów z weryfikacją integralności (hash SHA-256)
4. Harmonogram i system powiadomień o awariach zbierania dowodów

Moduł bezpieczeństwa Terraform

Wygeneruj moduł Terraform, który implementuje podstawę bezpieczeństwa dla [AWS/Azure/GCP] zgodną z kontrolami ISO 27001 Załącznik A A.8.15 (Logowanie), A.8.16 (Monitorowanie działań) i A.8.20 (Bezpieczeństwo sieci). Moduł powinien zawierać:

- CloudTrail / Activity Log / Cloud Audit Logs z przechowywaniem odpornym na manipulacje
- Alerty bezpieczeństwa dla [5 krytycznych typów zdarzeń istotnych dla naszego środowiska]
- VPC Flow Logs / NSG Flow Logs / VPC Flow Logs z centralną analizą
- AWS Config Rules / Azure Policy / Organization Policy dla ciągłej zgodności
- Powiadomienia SNS / Event Grid / Pub/Sub dla znalezisk bezpieczeństwa

Dołącz definicje zmiennych, wyjścia i README z dokumentacją mapowania kontroli. Docelowa wersja Terraform [0.14+ / 1.0+].

Powiązane zasoby

  • Przegląd biblioteki promptów inżynierii GRC
  • Prompty dotyczące infrastruktury i bezpieczeństwa chmurowego
  • Prompty DevSecOps i automatyzacji
  • Przegląd inżynierii promptów

On this page