Tratamiento de la base de datos como un servicio en el registro de activos

0

Tengo una base de datos relacional (DB) alojada por un proveedor en la nube en mi registro de activos para ser utilizada para la certificación ISO27001. Esto implica que todo lo mantiene el proveedor en la nube, por ejemplo. redes, parches, escalas, excepto las cosas que me gustaría aplicar, como el cifrado, los controles de acceso, etc. Tengo acceso a la base de datos a través de una API y la manejo solo como un servicio.

Cuando realizo una evaluación de riesgos en un elemento como este, ¿enumero todas las posibles amenazas y vulnerabilidades relacionadas con la base de datos y digo que están cubiertas por el SLA o simplemente menciono aquellas de las que tengo la responsabilidad?

    
pregunta Hashed_Then_Encrypted 27.10.2016 - 16:01
fuente

1 respuesta

1

Sería útil enumerar las amenazas y vulnerabilidades relacionadas con la base de datos. De esta manera, puede estar seguro de que realmente están cubiertos por el SLA. Esto podría ser auditado en forma cruzada en A.15 relaciones con proveedores & A.9 control de acceso. El tratamiento de riesgo puede ser manejado bajo el SLA, pero usted sigue siendo el propietario del riesgo a menos que haya sido transferido claramente (y aceptado por) el socio de hosting.

    
respondido por el Conor F 28.10.2016 - 19:32
fuente

Lea otras preguntas en las etiquetas