Paket kepatuhan standar manajemen keamanan ISO 27001 menyediakan pemeriksaan kepatuhan yang direkomendasikan berdasarkan standar manajemen keamanan dalam Lampiran A ISO/IEC 27001:2013. Pemeriksaan ini mendeteksi dan mengelola risiko sumber daya cloud sehingga organisasi Anda dapat menerapkan, memelihara, serta terus meningkatkan manajemen keamanan informasinya.
Cara membaca tabel aturan
Bagian-bagian berikut mencantumkan aturan bawaan dari paket kepatuhan standar manajemen keamanan ISO 27001. Setiap bagian mencakup satu klausa Lampiran A. Suatu aturan muncul di bagian kontrol Lampiran A bernomor terendah yang dipetakan oleh aturan tersebut, dan aturan-aturan tersebut diurutkan berdasarkan nomor kontrol dalam setiap bagian.
Setiap tabel aturan berisi kolom-kolom berikut:
Rule name — Menautkan ke halaman pembuatan aturan di Konsol Cloud Config, dengan aturan terkelola yang sesuai telah dipilih sebelumnya.
Rule description — Menjelaskan kondisi di mana suatu resource dievaluasi sebagai Compliant, serta resource yang diterapkan oleh aturan tersebut.
Annex A controls — Mencantumkan nomor kontrol Lampiran A yang menjadi bukti aturan tersebut. Suatu aturan dapat dipetakan ke kontrol di luar klausa bagian tempat aturan tersebut muncul. Untuk nama setiap kontrol, lihat tabel nama kontrol Lampiran A dalam topik ini.
Perhatikan hal-hal berikut sebelum menggunakan tabel-tabel tersebut sebagai bukti kepatuhan:
Evaluation results — Cloud Config mengevaluasi setiap resource sebagai Compliant atau Non-compliant. Resource yang berada di luar cakupan suatu aturan dievaluasi sebagai Not Applicable.
Mapping relationship — Satu aturan dapat dipetakan ke beberapa kontrol Lampiran A, dan satu kontrol Lampiran A dapat dicakup oleh beberapa aturan.
Parameters — Beberapa aturan mengevaluasi resource terhadap parameter yang Anda tentukan saat membuat aturan. Dalam deskripsi aturan, parameter tersebut muncul dalam bentuk seperti "nilai yang ditentukan", "jumlah hari yang ditentukan", atau "rentang waktu yang ditentukan". Jika suatu aturan memiliki nilai parameter bawaan, hal tersebut akan dinyatakan dalam deskripsi aturan.
Hasil evaluasi aturan merupakan bukti teknis untuk kontrol Lampiran A yang dipetakan oleh aturan tersebut. Hasil Compliant untuk satu aturan saja tidak serta-merta membuktikan bahwa suatu kontrol telah sepenuhnya diterapkan.
Nama kontrol Lampiran A
Tabel berikut mencantumkan nama-nama kontrol Lampiran A yang dirujuk dalam tabel aturan. Nomor dan nama kontrol tersebut didefinisikan dalam Lampiran A ISO/IEC 27001:2013.
| Annex A control | Control name |
| A.6.1.2 | Segregation of duties |
| A.8.1.1 | Inventory of assets |
| A.8.1.2 | Ownership of assets |
| A.9.1.1 | Access control policy |
| A.9.1.2 | Access to networks and network services |
| A.9.2.1 | User registration and de-registration |
| A.9.2.2 | User access provisioning |
| A.9.2.3 | Management of privileged access rights |
| A.9.4.1 | Information access restriction |
| A.9.4.4 | Use of privileged utility programs |
| A.9.4.5 | Access control to program source code |
| A.10.1.1 | Policy on the use of cryptographic controls |
| A.10.1.2 | Key management |
| A.12.1.2 | Change management |
| A.12.1.3 | Capacity management |
| A.12.2.1 | Controls against malware |
| A.12.3.1 | Information backup |
| A.12.4.1 | Event logging |
| A.12.4.2 | Protection of log information |
| A.12.4.3 | Administrator and operator logs |
| A.12.5.1 | Installation of software on operational systems |
| A.12.6.1 | Management of technical vulnerabilities |
| A.13.1.1 | Network controls |
| A.13.1.3 | Segregation in networks |
| A.13.2.1 | Information transfer policies and procedures |
| A.13.2.3 | Electronic messaging |
| A.14.1.1 | Information security requirements analysis and specification |
| A.14.1.2 | Securing application services on public networks |
| A.14.2.1 | Secure development policy |
| A.14.2.3 | Technical review of applications after operating platform changes |
| A.16.1.1 | Responsibilities and procedures |
| A.16.1.2 | Reporting information security events |
| A.16.1.7 | Collection of evidence |
| A.17.1.2 | Implementing information security continuity |
| A.17.2.1 | Availability of information processing facilities |
| A.18.1.3 | Protection of records |
| A.18.1.4 | Privacy and protection of personally identifiable information |
| A.18.1.5 | Regulation of cryptographic controls |
Aturan yang dipetakan ke kontrol A.6
Aturan-aturan berikut memberikan bukti untuk kontrol A.6 Lampiran A, dimulai dari A.6.1.2 Segregation of duties.
| Rule name | Rule description | Annex A controls |
| Separate personnel and programmatic access for RAM users | Resource Access Management (RAM) user compliant jika akses konsol dan akses panggilan API tidak diaktifkan secara bersamaan. | A.6.1.2 |
| Do not grant permissions directly to RAM users | RAM user compliant jika tidak ada kebijakan akses yang langsung dilampirkan. Izin harus diwariskan dari grup pengguna RAM atau peran RAM. | A.6.1.2 |
| No idle RAM user groups exist | Grup pengguna RAM compliant jika berisi setidaknya satu RAM user dan memiliki setidaknya satu kebijakan akses RAM yang dilampirkan. | A.6.1.2, A.9.1.1, A.9.2.1, A.9.2.2, A.9.2.3 |
| RAM user groups are not empty | Grup pengguna RAM compliant jika berisi setidaknya satu RAM user. | A.6.1.2, A.9.1.1, A.9.2.1, A.9.2.2, A.9.2.3 |
| No super administrators exist | Resource compliant jika tidak ada RAM user, grup pengguna RAM, atau peran RAM yang memiliki izin super administrator, di mana Resource adalah * dan Action adalah *. | A.6.1.2, A.9.1.1, A.9.2.1, A.9.2.2, A.9.2.3, A.9.4.1, A.9.4.5, A.18.1.3 |
| No idle RAM access policies exist | Kebijakan akses RAM compliant jika dilampirkan pada setidaknya satu grup pengguna RAM, peran RAM, atau RAM user. | A.6.1.2, A.9.2.1, A.9.2.2, A.9.2.3, A.9.4.5 |
| Do not grant permissions directly to RAM users | RAM user compliant jika tidak ada kebijakan akses yang langsung dilampirkan. Izin harus diwariskan dari grup pengguna RAM atau peran RAM. | A.6.1.2, A.9.1.1 |
Aturan yang dipetakan ke kontrol A.8
Aturan-aturan berikut memberikan bukti untuk kontrol A.8 Lampiran A, yang mencakup inventaris aset dan kepemilikan aset.
| Rule name | Rule description | Annex A controls |
| Security Center protection is enabled for running ECS instances | Instance ECS compliant jika agen Security Center diinstal untuk memberikan perlindungan keamanan host. Aturan ini hanya berlaku untuk instance dalam status Running. | A.8.1.1, A.8.1.2, A.12.1.2, A.12.5.1, A.12.6.1, A.14.1.1, A.14.2.1, A.16.1.2 |
| All specified tags exist | Resource compliant jika memiliki semua tag yang ditentukan. Anda dapat menentukan hingga 10 grup tag, dan Anda harus memasukkan hanya satu nilai untuk setiap grup. Input tag peka terhadap huruf besar/kecil. | A.8.1.1, A.8.1.2 |
| The resource group of an ECS associated resource is inherited from the ECS instance | Aturan ini memeriksa apakah resource yang terkait dengan instance ECS mewarisi kelompok sumber daya dari instance tersebut. Resource compliant jika dilampirkan ke instance ECS dan berbagi kelompok sumber daya yang sama. Aturan ini hanya berlaku untuk resource yang dilampirkan ke instance ECS. | A.8.1.1, A.8.1.2 |
| The resource group associated with a resource is not the default resource group | Resource compliant jika kelompok sumber daya yang terkait bukan kelompok sumber daya bawaan. Aturan ini hanya berlaku untuk resource yang terkait dengan kelompok sumber daya. | A.8.1.1, A.8.1.2 |
Aturan yang dipetakan ke kontrol A.9
Aturan-aturan berikut memberikan bukti untuk kontrol A.9 Lampiran A, yang mencakup kebijakan kontrol akses, akses jaringan, dan manajemen akses istimewa.
| Rule name | Rule description | Annex A controls |
| The Alibaba Cloud account does not have an AccessKey | Akun Alibaba Cloud compliant jika tidak memiliki AccessKey dalam status apa pun. | A.9.1.1, A.9.2.1, A.9.2.2, A.9.2.3, A.9.4.1, A.9.4.4, A.9.4.5, A.18.1.3 |
| Public network access is disabled for Elasticsearch instances | Instance Elasticsearch compliant jika akses jaringan publik dinonaktifkan. | A.9.1.2, A.9.4.1, A.9.4.4, A.13.1.1, A.13.1.3, A.18.1.3, A.18.1.4 |
| Public-read-write is disabled for the ACL of the OSS bucket | Bucket OSS compliant jika kebijakan daftar kontrol akses (ACL)-nya melarang akses public-read-write. | A.9.1.2, A.9.4.1, A.9.4.4, A.9.4.5, A.13.1.1, A.13.2.3, A.18.1.3, A.18.1.4 |
| Public network access is disabled for the Function Compute service | Layanan Function Compute dianggap sesuai jika akses jaringan publik dinonaktifkan. | A.9.1.2, A.9.4.1, A.9.4.4, A.9.4.5, A.13.1.1, A.13.2.3, A.18.1.3, A.18.1.4 |
| Running ECS instances are in a VPC | Kami merekomendasikan agar Anda men-deploy instance ECS di virtual private cloud (VPC). Instance ECS compliant jika berada di VPC. Jika parameter ditentukan, aturan ini juga memeriksa apakah VPC instance berada dalam rentang yang ditentukan. Aturan ini hanya berlaku untuk instance dalam status Running. | A.9.1.2, A.9.4.1, A.9.4.4, A.9.4.5, A.13.1.1, A.13.2.3, A.18.1.3, A.18.1.4 |
| Public network access is disabled for ADB clusters | Klaster ADB compliant jika akses jaringan publik dinonaktifkan. | A.9.1.2, A.9.4.1, A.9.4.4, A.9.4.5, A.13.1.1, A.13.2.3, A.18.1.3, A.18.1.4 |
| Public endpoints are not configured for RDS instances | Instance RDS compliant jika tidak dikonfigurasi titik akhir publik. Mengonfigurasi Direct Internet Access untuk instance RDS di lingkungan produksi membuatnya rentan terhadap serangan siber. | A.9.1.2, A.9.4.1, A.9.4.4, A.9.4.5, A.13.1.1, A.13.2.3, A.18.1.3, A.18.1.4 |
| Public endpoints are not configured for ACK clusters | Klaster ACK compliant jika tidak dikonfigurasi titik akhir publik. | A.9.1.2, A.9.4.1, A.9.4.4, A.9.4.5, A.13.1.1, A.13.2.3, A.18.1.3, A.18.1.4 |
| Enforced mode is used to access ECS instance metadata | Instance ECS compliant jika mode enforced digunakan untuk mengakses metadata instansnya. | A.9.1.2, A.9.4.4 |
| The Function Compute service is configured to allow calls only from specified VPCs | Layanan Function Compute compliant jika dikonfigurasi hanya mengizinkan panggilan dari VPC yang ditentukan. | A.9.1.2, A.9.4.1, A.9.4.4, A.9.4.5, A.13.1.1, A.13.2.3, A.18.1.3, A.18.1.4 |
| Public-read is disabled for the ACL of the OSS bucket | Bucket OSS compliant jika kebijakan ACL-nya melarang akses public-read. | A.9.1.2, A.9.4.1, A.9.4.4, A.9.4.5, A.13.1.1, A.13.2.3, A.18.1.3, A.18.1.4 |
| Running ECS instances are not associated with public IP addresses | Instance ECS yang sedang berjalan compliant jika tidak langsung dikaitkan dengan alamat IP publik IPv4 atau Alamat IP Elastis. | A.9.1.2, A.9.4.1, A.9.4.4, A.9.4.5, A.13.1.1, A.13.2.3, A.18.1.3, A.18.1.4 |
| Public network access is disabled for all endpoints of a PolarDB cluster | Klaster PolarDB compliant jika akses jaringan publik dinonaktifkan untuk semua titik akhirnya. | A.9.1.2, A.9.4.1, A.9.4.4, A.9.4.5, A.13.1.1, A.13.2.3, A.18.1.3, A.18.1.4 |
| MFA is enabled for the Alibaba Cloud account | Akun Alibaba Cloud compliant jika autentikasi multi-faktor (MFA) diaktifkan. | A.9.2.1, A.9.2.2, A.9.2.3 |
| MFA is enabled for RAM users | RAM user dengan akses konsol yang diaktifkan compliant jika MFA diaktifkan dalam pengaturan login. | A.9.2.1, A.9.2.2, A.9.2.3 |
| Automatic rotation is configured for credentials in KMS | Kredensial di Key Management Service (KMS) compliant jika rotasi otomatis dikonfigurasi. Aturan ini tidak berlaku untuk rahasia generik. | A.9.2.1, A.9.2.2, A.9.2.3, A.18.1.5 |
| KMS credentials are rotated successfully | Kredensial KMS compliant jika rotasi otomatis diaktifkan dan kredensial telah berhasil dirotasi dalam periode rotasi yang dikonfigurasi. Aturan ini tidak berlaku untuk rahasia generik, karena Anda tidak dapat langsung mengonfigurasi rotasi periodik untuknya di KMS. | A.9.2.1, A.9.2.2, A.9.2.3, A.18.1.5 |
| The password policy for RAM users meets requirements | Kebijakan kata sandi compliant jika semua konfigurasinya memenuhi nilai parameter yang ditentukan. | A.9.2.1, A.9.2.2, A.9.2.3 |
| The AccessKeys of RAM users are rotated within the specified period | AccessKey RAM user compliant jika usianya tidak melebihi jumlah hari yang ditentukan. Nilai bawaan: 90 hari. | A.9.2.1, A.9.2.2, A.9.2.3 |
| Full log tracking is enabled for ActionTrail | Trail di ActionTrail compliant jika diaktifkan dan melacak semua wilayah serta semua jenis event. Untuk akun anggota dalam direktori sumber daya, akun tersebut compliant jika administrator direktori sumber daya telah membuat trail yang berlaku untuk semua akun anggota. | A.9.2.1, A.9.2.2, A.9.2.3, A.12.4.1, A.12.4.2, A.12.4.3, A.14.1.1, A.14.2.3, A.16.1.2, A.16.1.7 |
Aturan yang dipetakan ke kontrol A.10
Aturan-aturan berikut memberikan bukti untuk kontrol A.10 Lampiran A, yang mencakup kontrol kriptografi dan manajemen kunci.
| Rule name | Rule description | Annex A controls |
| TDE is enabled for RDS instances | Instance RDS compliant jika enkripsi data transparan (TDE) diaktifkan dalam pengaturan keamanan data. Aturan ini tidak berlaku untuk tipe atau versi instance yang tidak mendukung TDE. | A.10.1.1 |
| Secure access is configured in the access policy of the OSS bucket | Bucket OSS compliant jika kebijakan aksesnya mewajibkan HTTPS untuk operasi baca dan tulis, atau menolak akses melalui HTTP. Aturan ini tidak berlaku untuk bucket OSS dengan kebijakan akses kosong. | A.10.1.1, A.13.2.1, A.14.1.2 |
| Server-side encryption is enabled for the OSS bucket | Bucket OSS compliant jika enkripsi sisi server dengan kunci OSS yang dikelola sepenuhnya diaktifkan. | A.10.1.1, A.12.4.3, A.16.1.7 |
| The certificate used by SLB is issued by Alibaba Cloud | Instance SLB compliant jika sertifikat yang digunakan dikeluarkan oleh Alibaba Cloud. | A.10.1.1, A.13.2.1, A.14.1.2 |
| Encryption is configured for the NAS file system | Sistem file NAS compliant jika enkripsi dikonfigurasi. | A.10.1.1 |
| Encryption is enabled for ECS data disks | Disk data ECS dianggap sesuai jika enkripsi diaktifkan. | A.10.1.1 |
| Disk encryption is enabled for data nodes of the Elasticsearch instance | Instance Elasticsearch compliant jika enkripsi disk diaktifkan untuk node datanya. | A.10.1.1 |
| TDE is enabled for the PolarDB cluster | Kluster PolarDB dianggap sesuai jika Enkripsi Data Transparan (TDE) diaktifkan. | A.10.1.1 |
| Encryption is configured for all data tables in the Tablestore instance | Instance Tablestore compliant jika enkripsi dikonfigurasi untuk semua tabel datanya. | A.10.1.1 |
| Encryption is enabled for the MaxCompute project | Proyek MaxCompute compliant jika enkripsi diaktifkan. Aturan ini tidak berlaku untuk proyek yang dibekukan. | A.10.1.1 |
| Automatic rotation is configured for master keys in KMS | Kunci master pelanggan (CMK) di KMS compliant jika rotasi otomatis dikonfigurasi. Aturan ini tidak berlaku untuk kunci layanan atau kunci dari Bring Your Own Key (BYOK). | A.10.1.2, A.18.1.5 |
| KMS master keys are not pending deletion | Kunci master KMS compliant jika tidak dalam status menunggu penghapusan. | A.10.1.2, A.18.1.5 |
| SSL certificate expiration check | Sertifikat SSL compliant jika masa berlakunya lebih dari jumlah hari yang ditentukan. Nilai bawaan: 30 hari. | A.10.1.2, A.13.1.1, A.13.1.3, A.13.2.1, A.13.2.3, A.14.1.2, A.18.1.4 |
Aturan yang dipetakan ke kontrol A.12
Aturan-aturan berikut memberikan bukti untuk kontrol A.12 Lampiran A, yang mencakup manajemen perubahan, kapasitas, perlindungan malware, pencadangan, pencatatan log, dan manajemen kerentanan.
| Rule name | Rule description | Annex A controls |
| A reasonable maintenance window is set for the PolarDB cluster | Klaster PolarDB compliant jika jendela pemeliharaannya berada dalam salah satu rentang waktu yang ditentukan. Jika jendela pemeliharaan tumpang tindih dengan jam puncak bisnis, layanan Anda mungkin terganggu. | A.12.1.2 |
| A reasonable maintenance window is set for the RDS instance | Instance RDS compliant jika jendela pemeliharaannya berada dalam salah satu rentang waktu yang ditentukan. Jika jendela pemeliharaan tumpang tindih dengan jam puncak bisnis, layanan Anda mungkin terganggu. | A.12.1.2 |
| A reasonable creation time is set for the automatic snapshot policy | Kebijakan snapshot otomatis compliant jika waktu pembuatan snapshot berada dalam rentang waktu yang ditentukan. Pembuatan snapshot sementara mengurangi kinerja I/O penyimpanan blok, biasanya kurang dari 10%, yang menyebabkan perlambatan singkat. Kami merekomendasikan agar Anda menjadwalkan snapshot di luar jam puncak bisnis. | A.12.1.2 |
| Function settings in Function Compute meet specified parameter requirements | Fungsi di Function Compute 2.0 compliant jika pengaturannya memenuhi persyaratan parameter yang ditentukan. | A.12.1.3 |
| The number of available IP addresses for the VPC vSwitch is greater than the specified value | vSwitch VPC compliant jika jumlah alamat IP yang tersedia lebih besar dari nilai yang ditentukan. | A.12.1.3 |
| Security Center Enterprise Edition is used | Akun compliant jika menggunakan Edisi Perusahaan Security Center atau versi yang lebih baru. | A.12.2.1, A.12.4.1, A.12.6.1, A.16.1.1, A.16.1.2 |
| An automatic snapshot policy is configured for the ECS disk | Disk ECS compliant jika kebijakan snapshot otomatis dikonfigurasi. | A.12.3.1 |
| A backup plan is created for the NAS file system | Sistem file NAS compliant jika rencana cadangan dibuat untuknya. | A.12.3.1 |
| Log backup is enabled for the ADB cluster | Klaster ADB compliant jika pencadangan log diaktifkan. | A.12.3.1 |
| Log backup is enabled for the RDS instance | Instance RDS compliant jika pencadangan log diaktifkan. | A.12.3.1 |
| Incremental backup is enabled for the Redis instance | Instance Redis compliant jika pencadangan inkremental diaktifkan. Aturan ini hanya berlaku untuk instance Tair atau Edisi Perusahaan. | A.12.3.1 |
| Zone-redundant storage is enabled for the OSS bucket | Bucket OSS compliant jika penyimpanan redundan zona diaktifkan. Jika penyimpanan redundan zona tidak diaktifkan, OSS tidak dapat menjamin kelangsungan layanan ketika pusat data tidak tersedia, yang memengaruhi tujuan pemulihan data. | A.12.3.1, A.17.1.2, A.17.2.1 |
| The retention period for level-1 backups of the PolarDB cluster meets specified requirements | Klaster PolarDB compliant jika periode retensi cadangan level-1-nya lebih besar dari atau sama dengan jumlah hari yang ditentukan. Nilai bawaan: 7 hari. | A.12.3.1 |
| Versioning is enabled for the OSS bucket | Bucket OSS compliant jika pengendalian versi diaktifkan. Jika pengendalian versi tidak diaktifkan, data yang ditimpa atau dihapus tidak dapat dipulihkan. | A.12.4.1, A.12.4.2, A.17.1.2 |
| Access logging is enabled for the SLB instance | Instance SLB (Load Balancer Klasik) compliant jika pencatatan log akses diaktifkan. Aturan ini hanya berlaku untuk instance yang memiliki pendengar Lapisan 7, karena pencatatan log akses tidak didukung untuk instance lainnya. | A.12.4.1, A.14.1.1, A.14.2.3, A.16.1.7 |
| Flow log recording is enabled for the VPC | VPC compliant jika fitur pencatatan log aliran diaktifkan. | A.12.4.1, A.14.1.1, A.14.2.3, A.16.1.7 |
| Log storage is configured for API group calls | Grup API di API Gateway compliant jika penyimpanan log dikonfigurasi untuk panggilannya. | A.12.4.1 |
| Log storage is enabled for the OSS bucket | Bucket OSS compliant jika penyimpanan log diaktifkan di Manajemen Log. | A.12.4.1 |
| SQL Audit is enabled for the PolarDB cluster | Klaster PolarDB compliant jika status Audit SQL-nya diaktifkan. | A.12.4.1, A.14.2.3, A.16.1.1, A.16.1.7 |
| The log backup retention period for the PolarDB cluster meets specified requirements | Klaster PolarDB compliant jika periode retensi pencadangan log-nya lebih besar dari atau sama dengan jumlah hari yang ditentukan. Nilai bawaan: 30 hari. Klaster tidak compliant jika pencadangan log dinonaktifkan atau jika periode retensi kurang dari jumlah hari yang ditentukan. | A.12.4.2 |
| The CloudMonitor agent is installed on running ECS instances | Instance ECS compliant jika agen CloudMonitor diinstal dan agen tersebut dalam status Running. Aturan ini hanya berlaku untuk instance dalam status Running. | A.12.5.1, A.14.2.1, A.16.1.1, A.16.1.2 |
| Running ECS instances have no vulnerabilities to be fixed | Instance ECS compliant jika tidak memiliki kerentanan yang belum diperbaiki dengan tipe dan tingkat keparahan yang ditentukan di Security Center. Aturan ini hanya berlaku untuk instance dalam status Running. | A.12.6.1 |
Aturan yang dipetakan ke kontrol A.13
Aturan-aturan berikut memberikan bukti untuk kontrol A.13 Lampiran A, yang mencakup kontrol jaringan dan transfer informasi yang aman.
| Rule name | Rule description | Annex A controls |
| The specified protocol in the security group does not allow high-risk ports to be open to all CIDR blocks | Grup keamanan compliant jika aturan masuknya untuk protokol yang ditentukan tidak membuka port berisiko tinggi ke blok CIDR 0.0.0.0/0. Grup keamanan juga compliant jika blok CIDR arah masuk bukan 0.0.0.0/0, meskipun range port mencakup port berisiko tinggi, atau jika kebijakan otorisasi dengan prioritas lebih tinggi menolak akses ke port berisiko tinggi yang terdeteksi. Aturan ini tidak berlaku untuk grup keamanan yang digunakan oleh produk cloud atau bisnis virtual. | A.13.1.1, A.13.1.3, A.13.2.3, A.18.1.4 |
| The IP address whitelist of the PolarDB instance is not set to all CIDR blocks | Instance PolarDB compliant jika daftar putih alamat IP-nya tidak diatur ke 0.0.0.0/0. | A.13.1.1, A.13.1.3, A.18.1.3, A.18.1.4 |
| SSL encryption is configured for the PolarDB cluster | Klaster PolarDB compliant jika enkripsi Secure Sockets Layer (SSL) dikonfigurasi. | A.13.2.1, A.14.1.2 |
| TLS 1.3 version check is enabled for the CDN accelerated domain name | Nama domain yang dipercepat CDN compliant jika TLS 1.3 diaktifkan. | A.13.2.1, A.14.1.2 |
| The source and destination databases of a DTS sync task use secure SSL connections | Instance DTS compliant jika database sumber dan tujuan tugas sinkronisasinya menggunakan koneksi SSL yang aman. Aturan ini hanya berlaku untuk instance DTS yang jenis tugasnya adalah sinkronisasi. | A.13.2.1 |
| The Function Compute function is bound to a custom domain name and a specified TLS version is enabled | Fungsi Function Compute compliant jika terikat ke nama domain kustom dan versi TLS yang ditentukan diaktifkan. | A.13.2.1, A.14.1.2 |
| HTTPS listener is enabled for SLB | Instance SLB compliant jika pendengar HTTPS diaktifkan pada port yang ditentukan. Aturan ini tidak berlaku untuk instance SLB yang hanya mengaktifkan pendengar TCP atau UDP. | A.13.2.1, A.14.1.2 |
Aturan yang dipetakan ke kontrol A.14
Aturan berikut memberikan bukti untuk kontrol A.14 Lampiran A, yang mencakup pengembangan aman dan tinjauan aplikasi.
| Rule name | Rule description | Annex A controls |
| The CloudMonitor agent is installed on ACK cluster nodes | Klaster ACK compliant jika agen CloudMonitor diinstal di semua nodenya dan agen tersebut berjalan dengan baik. | A.14.2.1, A.16.1.1, A.16.1.2 |
Aturan yang dipetakan ke kontrol A.16
Aturan berikut memberikan bukti untuk kontrol A.16 Lampiran A, yang mencakup manajemen insiden keamanan informasi.
| Rule name | Rule description | Annex A controls |
| A notification method is configured for notification items in Security Center | Akun compliant jika metode notifikasi dikonfigurasi untuk semua item notifikasi di Security Center. | A.16.1.2 |
Aturan yang dipetakan ke kontrol A.17
Aturan-aturan berikut memberikan bukti untuk kontrol A.17 Lampiran A, yang mencakup kelangsungan keamanan informasi dan ketersediaan fasilitas pemrosesan informasi.
| Rule name | Rule description | Annex A controls |
| The IPsec VPN connection is established | Koneksi VPN IPsec compliant jika statusnya Established. | A.17.1.2 |
| Release protection is enabled for the SLB instance | Instance SLB compliant jika perlindungan rilis diaktifkan. | A.17.1.2 |
| ECS instance health check is enabled for the Auto Scaling group | Grup Penyesuaian Skala Otomatis compliant jika pemeriksaan kesehatan diaktifkan untuk instance ECS-nya. | A.17.1.2, A.17.2.1 |
| Multi-zone RDS instances are used | Instance RDS compliant jika merupakan instance multi-zona. | A.17.1.2, A.17.2.1 |
| Deletion protection is enabled for the PolarDB cluster | Klaster PolarDB compliant jika perlindungan penghapusan diaktifkan. Aturan ini tidak berlaku untuk klaster langganan. | A.17.1.2 |
| Deletion protection is enabled for ACK clusters | Klaster ACK compliant jika perlindungan penghapusan diaktifkan. | A.17.1.2 |
| A hot standby cluster is enabled for the PolarDB cluster | Klaster PolarDB compliant jika klaster penyimpanan siaga panas diaktifkan dan data didistribusikan di beberapa zona. | A.17.1.2, A.17.2.1 |
| The Auto Scaling group is associated with at least two vSwitches | Grup Penyesuaian Skala Otomatis compliant jika dikaitkan dengan setidaknya dua vSwitch. | A.17.2.1 |
| Multi-zone ALB instances are used | Instance ALB compliant jika merupakan instance multi-zona. Jika hanya satu zona yang dipilih, kegagalan di zona tersebut dapat memengaruhi instance ALB dan berdampak pada stabilitas layanan. | A.17.2.1 |
| Regional multi-zone clusters are used | Klaster ACK compliant jika merupakan klaster regional dengan node yang didistribusikan di tiga zona atau lebih. | A.17.2.1 |
| Health checks are configured for all listeners and forwarding rules of the ALB instance | Instance ALB compliant jika pemeriksaan kesehatan dikonfigurasi untuk semua pendengar dan aturan pengalihannya. | A.17.2.1 |