Paket Kepatuhan Praktik Standar Audit SOC 2 di Cloud Config mengevaluasi konfigurasi resource Alibaba Cloud Anda terhadap kontrol yang ditetapkan dalam kriteria layanan tepercaya SOC 2. Gunakan paket kepatuhan ini untuk memantau secara berkelanjutan apakah lingkungan cloud Anda memenuhi persyaratan keamanan data, ketersediaan, integritas pemrosesan, kerahasiaan, dan privasi dari audit SOC 2.
Ikhtisar
Cloud Config menyediakan paket kepatuhan yang mengelompokkan aturan terkelola ke dalam kelompok logis untuk penilaian kepatuhan berbasis skenario. Paket Kepatuhan Praktik Standar Audit SOC 2 mencakup 88 aturan bawaan yang memeriksa konfigurasi resource Alibaba Cloud Anda terhadap kriteria layanan tepercaya SOC 2.
SOC 2 dikembangkan oleh American Institute of CPAs (AICPA) dan menetapkan kontrol yang relevan dengan lima kategori layanan tepercaya:
| Kategori | Deskripsi |
| Security | Perlindungan terhadap akses tidak sah ke sistem dan data |
| Availability | Sistem tersedia untuk dioperasikan dan digunakan sesuai komitmen |
| Processing Integrity | Pemrosesan sistem lengkap, valid, akurat, tepat waktu, dan sah |
| Confidentiality | Informasi yang ditetapkan sebagai rahasia dilindungi |
| Privacy | Informasi pribadi dikumpulkan, digunakan, disimpan, diungkapkan, dan dimusnahkan sesuai dengan komitmen |
Setiap aturan dalam paket kepatuhan ini dipetakan ke satu atau beberapa kriteria SOC 2 yang diidentifikasi oleh kode standar. Kode berikut muncul dalam tabel aturan:
| Kode | Kategori | Fokus |
| A1.2 | Availability | Proteksi lingkungan, backup data, dan infrastruktur pemulihan |
| C1.1 | Confidentiality | Identifikasi dan pemeliharaan informasi rahasia |
| C1.2 | Confidentiality | Pemusnahan informasi rahasia |
| CC1.3 | Control Environment | Struktur manajemen, jalur pelaporan, dan otoritas |
| CC3.1 | Risk Assessment | Spesifikasi tujuan untuk identifikasi risiko |
| CC3.2 | Risk Assessment | Identifikasi dan analisis risiko sebagai dasar manajemen risiko |
| CC6.1 | Logical Access | Keamanan akses logis untuk aset informasi yang dilindungi |
| CC6.2 | Logical Access | Kredensial sistem dan otorisasi akses pengguna |
| CC6.3 | Logical Access | Akses berbasis peran, hak istimewa minimal, dan segregasi tugas |
| CC6.6 | Logical Access | Perlindungan terhadap ancaman eksternal |
| CC6.7 | Logical Access | Transmisi, perpindahan, dan penghapusan informasi |
| CC6.8 | Logical Access | Pencegahan atau deteksi perangkat lunak tidak sah atau berbahaya |
| CC7.1 | Monitoring | Deteksi dan pemantauan perubahan konfigurasi serta kerentanan |
| CC7.2 | Monitoring | Pemantauan komponen sistem terhadap anomali |
| CC7.3 | Monitoring | Evaluasi event keamanan dan penentuan insiden |
| CC7.4 | Monitoring | Program respons insiden untuk insiden keamanan |
Delapan puluh delapan aturan tersebut dikelompokkan ke dalam enam domain keamanan pada bagian-bagian berikut. Setiap bagian domain mencantumkan aturan yang berlaku untuk area tersebut, lengkap dengan deskripsi aturan, kondisi kepatuhan, dan kriteria SOC 2 yang relevan.
Cadangan dan pemulihan data
Aturan berikut memeriksa apakah konfigurasi cadangan dan pemulihan telah diterapkan untuk layanan Alibaba Cloud Anda guna memenuhi tujuan ketersediaan dan pemulihan insiden SOC 2.
| Nama aturan | Deskripsi aturan | Kriteria SOC 2 |
| Aktifkan cadangan log untuk instance RDS | Instance RDS mematuhi jika cadangan log diaktifkan. | A1.2, CC7.4 |
| Buat backup plan untuk sistem file NAS | Sistem file NAS dianggap patuh jika telah memiliki rencana pencadangan. | A1.2, CC7.4 |
| Aktifkan penyimpanan redundan zona untuk bucket OSS | Bucket OSS mematuhi jika penyimpanan redundan zona diaktifkan. Jika penyimpanan redundan zona dinonaktifkan, OSS tidak dapat memberikan layanan konsisten ketika pusat data tidak tersedia, yang berdampak pada tujuan pemulihan data Anda. | A1.2, CC7.4 |
| Periode retensi cadangan level-1 untuk klaster PolarDB memenuhi persyaratan yang ditentukan | Klaster PolarDB mematuhi jika periode retensi cadangan level-1-nya lebih besar dari atau sama dengan jumlah hari yang ditentukan. Nilai default: 7 hari. | A1.2, CC7.4 |
Kontrol akses dan manajemen identitas
Aturan berikut memeriksa apakah konfigurasi identitas, akses, dan izin mengikuti prinsip hak istimewa minimal dan segregasi tugas.
| Nama aturan | Deskripsi aturan | Kriteria SOC 2 |
| Grup pengguna RAM tidak kosong | Grup pengguna RAM mematuhi jika berisi setidaknya satu Pengguna RAM. | CC1.3, CC6.2, CC6.3 |
| Tidak ada grup pengguna RAM yang tidak aktif | Grup pengguna RAM mematuhi jika berisi setidaknya satu Pengguna RAM dan setidaknya satu kebijakan akses RAM dilampirkan padanya. | CC1.3, CC6.2, CC6.3 |
| Tidak ada kebijakan akses RAM yang tidak aktif | Kebijakan akses RAM mematuhi jika dilampirkan pada setidaknya satu grup pengguna RAM, Peran RAM, atau Pengguna RAM. | CC1.3 |
| Tidak ada super administrator | Akun Anda mematuhi jika tidak ada Pengguna RAM, grup pengguna RAM, atau Peran RAM yang memiliki izin super administrator, di mana Resource diatur ke * dan Action diatur ke *. | CC1.3, CC6.1, CC6.2, CC6.3 |
| Aktifkan MFA untuk Pengguna RAM | Pengguna RAM yang memiliki akses konsol mematuhi jika autentikasi multi-faktor (MFA) diaktifkan dalam pengaturan login-nya. | CC3.2, CC6.3, CC6.6 |
| Akun Alibaba Cloud tidak memiliki AccessKey | Akun Alibaba Cloud mematuhi jika tidak memiliki AccessKey dalam status apa pun. | CC6.1, CC6.2, CC6.3 |
| Rotasi AccessKey Pengguna RAM dalam periode yang ditentukan | AccessKey Pengguna RAM mematuhi jika periode antara pembuatan dan pemeriksaan tidak melebihi jumlah hari yang ditentukan. Nilai default: 90 hari. | CC6.1, CC6.2, CC6.3 |
| Kebijakan kata sandi Pengguna RAM memenuhi persyaratan | Kebijakan kata sandi Pengguna RAM mematuhi jika semua pengaturannya memenuhi nilai yang ditentukan oleh parameter. | CC6.1, CC6.3 |
| Pisahkan akses personel dari akses program untuk Pengguna RAM | Pengguna RAM mematuhi jika akses konsol dan akses API tidak diaktifkan secara bersamaan. | CC6.2, CC6.3 |
| Jangan lampirkan kebijakan akses langsung ke Pengguna RAM | Pengguna RAM mematuhi jika tidak ada kebijakan akses yang dilampirkan langsung padanya. Kami merekomendasikan agar Pengguna RAM mewarisi izin dari grup pengguna RAM atau Peran RAM. | CC6.2, CC6.3 |
| Pengguna RAM termasuk dalam grup pengguna RAM | Akun Anda mematuhi jika semua Pengguna RAM termasuk dalam grup pengguna RAM. | CC6.2, CC6.3 |
| Pengguna RAM tidak memiliki AccessKey dalam status Active | Pengguna RAM mematuhi jika tidak memiliki AccessKey dalam status Active. | CC6.2, CC6.3 |
| Instal komponen ack-ram-authenticator di klaster ACK untuk mengotentikasi permintaan berdasarkan RAM | Klaster ACK mematuhi jika komponen ack-ram-authenticator diinstal untuk mengaktifkan otentikasi berbasis RAM. | CC6.3 |
| Peran RAM instans dilampirkan ke instance ECS | Instance ECS mematuhi jika Peran RAM instans dilampirkan padanya. | CC6.3 |
| Aktifkan perlindungan penghapusan untuk instance RDS | Instance RDS mematuhi jika perlindungan penghapusan diaktifkan. Aturan ini tidak berlaku untuk instansi langganan, karena tidak mendukung perlindungan penghapusan. | C1.1 |
| Aktifkan perlindungan penghapusan untuk klaster PolarDB | Klaster PolarDB mematuhi jika perlindungan penghapusan diaktifkan. Aturan ini tidak berlaku untuk klaster langganan. | C1.1 |
| Aktifkan perlindungan penghapusan untuk kunci utama KMS | Kunci utama KMS mematuhi jika perlindungan penghapusan diaktifkan. Aturan ini tidak berlaku untuk kunci yang tidak dalam status Enabled, atau untuk kunci layanan, karena kunci layanan tidak dapat dihapus. | C1.1 |
| Konfigurasikan rotasi otomatis untuk rahasia di Key Management Service | Rahasia di Key Management Service (KMS) mematuhi jika rotasi otomatis dikonfigurasi. Aturan ini tidak berlaku untuk rahasia generik. | CC6.1, CC6.2 |
| Rahasia KMS berhasil dirotasi | Rahasia KMS mematuhi jika rotasi otomatis diaktifkan dan rahasia berhasil dirotasi berdasarkan periode rotasi yang dikonfigurasi. Aturan ini tidak berlaku untuk rahasia generik, karena KMS tidak mendukung rotasi berkala untuk jenis tersebut. | CC6.1 |
| Kunci utama KMS tidak dalam status menunggu penghapusan | Kunci utama KMS mematuhi jika tidak dalam status menunggu penghapusan. | CC6.1 |
| Aktifkan enkripsi TDE untuk instance RDS | Instance RDS mematuhi jika Enkripsi Data Transparan (TDE) diaktifkan dalam pengaturan keamanan datanya. Aturan ini tidak berlaku untuk tipe atau versi instans yang tidak mendukung TDE. | CC6.1, CC6.2 |
Keamanan jaringan
Aturan berikut memeriksa apakah konfigurasi eksposur jaringan, enkripsi transport, dan pertahanan perimeter memenuhi persyaratan akses logis dan transmisi data SOC 2.
| Nama aturan | Deskripsi aturan | Kriteria SOC 2 |
| Instance ECS yang berjalan tidak dikaitkan dengan alamat IP publik | Instance ECS yang berjalan mematuhi jika tidak langsung dikaitkan dengan alamat IP publik IPv4 atau alamat IP elastis (EIP). | CC6.1, CC6.6 |
| Instance ECS yang berjalan berada dalam VPC | Alibaba Cloud merekomendasikan agar Anda men-deploy instance ECS dalam VPC. Instance ECS mematuhi jika termasuk dalam VPC. Jika Anda menentukan parameter, instance hanya mematuhi jika VPC-nya berada dalam rentang yang ditentukan. Aturan ini tidak berlaku untuk instance yang tidak dalam status Berjalan. | CC6.1, CC6.6 |
| Jangan mengaitkan alamat IP publik dengan instance ECS | Instance ECS mematuhi jika tidak langsung dikaitkan dengan alamat IP publik IPv4 atau EIP. | CC6.7 |
| Instance SLB tidak dikaitkan dengan alamat IP publik | Instance SLB mematuhi jika tidak ada alamat IP publik yang dikaitkan dengannya. Jika Anda tidak memerlukan akses jaringan publik, jangan mengaitkan alamat IP publik langsung ke instance SLB. Jika Anda memerlukan akses jaringan publik, beli EIP dan kaitkan ke instance SLB. EIP lebih fleksibel dan memungkinkan Anda menggunakan bandwidth bersama untuk mengurangi biaya. | CC6.6 |
| Nonaktifkan akses jaringan publik untuk layanan Function Compute | Layanan Function Compute mematuhi jika akses jaringan publik dinonaktifkan. | CC6.1 |
| Layanan fungsi hanya mengizinkan panggilan dari VPC yang ditentukan | Layanan fungsi mematuhi jika hanya mengizinkan panggilan dari VPC yang ditentukan. | CC6.1, CC6.6 |
| Klaster ADB tidak mengaktifkan akses jaringan publik | Instance ADB mematuhi jika akses jaringan publik dinonaktifkan. | CC6.1 |
| Instance Elasticsearch tidak mengaktifkan akses jaringan publik | Instance Elasticsearch mematuhi jika akses jaringan publik dinonaktifkan. | CC6.1, CC6.6 |
| Instance Container Registry tidak mengaktifkan titik akhir publik | Instance Container Registry mematuhi jika tidak ada titik akhir publik yang diaktifkan. Aturan ini berlaku untuk instance Edisi Perusahaan. | CC6.7 |
| Jangan konfigurasi titik akhir publik untuk instance RDS | Instance RDS mematuhi jika tidak ada titik akhir publik yang dikonfigurasi. Jangan konfigurasi Direct Internet Access untuk instance RDS di lingkungan produksi, karena instance tersebut rentan terhadap serangan. | CC6.1, CC6.6 |
| Semua titik akhir klaster PolarDB menonaktifkan akses publik | Klaster PolarDB mematuhi jika akses publik dinonaktifkan untuk semua titik akhirnya. | CC6.1, CC6.6 |
| Daftar putih IP instance PolarDB tidak diatur ke semua blok CIDR | Instance PolarDB mematuhi jika daftar putih IP-nya tidak diatur ke 0.0.0.0/0. | CC6.1 |
| Aturan masuk grup keamanan berlaku untuk port yang tidak ada dalam daftar putih | Grup keamanan mematuhi jika tidak ada aturan masuk yang mengizinkan akses dari 0.0.0.0/0 pada port selain port yang ditentukan dalam daftar putih. Aturan ini tidak berlaku untuk grup keamanan yang digunakan oleh layanan atau reseller Alibaba Cloud. | CC6.1, CC6.6 |
| Grup keamanan tidak membuka port berisiko protokol tertentu ke semua blok CIDR | Grup keamanan mematuhi jika range port protokol tertentu tidak mengandung port berisiko yang ditentukan saat blok CIDR arah masuk diatur ke 0.0.0.0/0. Jika blok CIDR arah masuk tidak diatur ke 0.0.0.0/0, grup keamanan tetap mematuhi meskipun range port mengandung port berisiko yang ditentukan. Grup keamanan juga mematuhi jika port berisiko yang terdeteksi ditolak oleh kebijakan otorisasi yang memiliki prioritas lebih tinggi. Aturan ini tidak berlaku untuk grup keamanan yang digunakan oleh layanan atau reseller Alibaba Cloud. | CC6.1, CC6.6, CC7.2 |
| Konfigurasi penskalaan tidak menetapkan alamat IPv4 publik | Konfigurasi penskalaan di Auto Scaling mematuhi jika tidak menetapkan alamat IPv4 publik. | CC6.6 |
| Deteksi alamat IP elastis yang tidak aktif | Alamat IP elastis (EIP) mematuhi jika dikaitkan dengan instance ECS atau Gateway NAT, artinya EIP tersebut tidak menganggur. | CC6.2 |
| Gateway NAT tidak memetakan port berisiko tertentu | Gateway NAT mematuhi jika entri DNAT-nya tidak memetakan port berisiko yang ditentukan. | CC6.6 |
| Aktifkan pencatatan log aliran untuk VPC | VPC mematuhi jika pencatatan log aliran diaktifkan. | CC3.2, CC6.6, CC7.3 |
| Aktifkan pendengar HTTPS untuk instance SLB | Instance SLB mematuhi jika pendengar HTTPS dikonfigurasi pada port yang ditentukan. Aturan ini tidak berlaku untuk instance yang hanya memiliki pendengar TCP atau UDP. | CC6.1, CC6.7 |
| Konfigurasikan penghapusan header untuk pendengar HTTP instance ALB | Pendengar HTTP yang berjalan pada instance ALB mematuhi jika tindakan penerusan yang menghapus header dikonfigurasi. | CC6.1, CC6.7 |
| Instance Elasticsearch menggunakan protokol transport HTTPS | Instance Elasticsearch mematuhi jika menggunakan protokol transport HTTPS. | CC6.1, CC6.7 |
| Konfigurasikan akses aman dalam kebijakan bucket OSS | Bucket OSS mematuhi jika kebijakan bucket-nya menetapkan metode akses operasi baca dan tulis ke HTTPS, atau menetapkan metode akses yang ditolak ke HTTP. Aturan ini tidak berlaku untuk bucket yang tidak memiliki kebijakan bucket. | CC6.1, CC6.7 |
| Pemeriksaan masa berlaku sertifikat SSL | Sertifikat SSL mematuhi jika jumlah hari tersisa sebelum kedaluwarsa lebih besar dari jumlah hari yang ditentukan. Nilai default: 30 hari. | CC6.1, CC6.7 |
| Instance SLB menggunakan sertifikat yang dikeluarkan oleh Alibaba Cloud | Instance SLB mematuhi jika sertifikat yang digunakannya dikeluarkan oleh Alibaba Cloud. | CC6.7 |
| Pendengar HTTPS instance SLB menggunakan suite kebijakan keamanan yang ditentukan | Instance SLB mematuhi jika semua pendengar HTTPS-nya menggunakan versi suite kebijakan keamanan yang ditentukan oleh parameter. Aturan ini tidak berlaku untuk instance yang tidak memiliki pendengar HTTPS. | CC6.7 |
| Sertifikat SSL dikonfigurasi untuk domain kustom grup API di API Gateway | Grup API di API Gateway mematuhi jika domain kustom dikaitkan dengannya dan sertifikat SSL dikonfigurasi untuk domain tersebut. | CC6.7 |
| Aktifkan enkripsi TLS atau SSL untuk instance Redis | Instance Redis mematuhi jika enkripsi TLS atau SSL diaktifkan. | CC6.7 |
| Periksa apakah TLS 1.3 diaktifkan untuk domain CDN | Domain CDN mematuhi jika TLS 1.3 diaktifkan. | CC6.7 |
| Tugas sinkronisasi instance DTS menggunakan SSL untuk menghubungkan ke database sumber dan tujuan | Instance DTS mematuhi jika semua tugas sinkronisasinya menggunakan koneksi terenkripsi SSL untuk database sumber dan tujuan. Aturan ini tidak berlaku untuk instance DTS yang tipe tugasnya bukan sinkronisasi. | CC6.7 |
| Aktifkan enkripsi SSL untuk klaster PolarDB | Klaster PolarDB mematuhi jika enkripsi Secure Sockets Layer (SSL) diaktifkan. | CC6.7 |
| Aktifkan TDE untuk klaster PolarDB | Klaster PolarDB mematuhi jika TDE diaktifkan. | CC6.6 |
| Domain yang dikaitkan ke grup API di API Gateway ditambahkan ke WAF atau WAF 3.0 | Grup API di API Gateway mematuhi jika domain yang dikaitkan dengannya ditambahkan ke WAF atau WAF 3.0. | CC6.6 |
| Konfigurasikan otentikasi keamanan untuk API di API Gateway | API di API Gateway mematuhi jika metode otentikasi keamanannya diatur ke Alibaba Cloud App atau jika menggunakan tipe plugin tertentu. | CC6.6 |
Proteksi ancaman
Aturan berikut memeriksa apakah deteksi ancaman, manajemen kerentanan, dan cakupan agen keamanan memenuhi persyaratan penilaian risiko dan pencegahan perangkat lunak berbahaya SOC 2.
| Nama aturan | Deskripsi aturan | Kriteria SOC 2 |
| Gunakan Security Center Edisi Perusahaan | Akun Anda memenuhi persyaratan kepatuhan jika menggunakan Security Center Edisi Perusahaan atau edisi yang lebih tinggi. | CC3.1, CC6.6, CC6.8, CC7.1, CC7.2, CC7.3, CC7.4 |
| Aktifkan proteksi untuk aset di Cloud Firewall | Aset mematuhi jika proteksi diaktifkan untuknya di Cloud Firewall. Aturan ini hanya berlaku untuk pengguna Cloud Firewall berbayar. Tidak ada data deteksi yang tersedia untuk aset pengguna yang belum mengaktifkan Cloud Firewall atau menggunakan edisi gratis. | CC3.1, CC6.1, CC6.6, CC6.8 |
| Konfigurasikan pemindaian kerentanan pada level yang ditentukan di Security Center | Konfigurasi Anda mematuhi jika pemindaian kerentanan dikonfigurasi di Security Center untuk level risiko yang ditentukan. | CC3.1, CC6.1, CC6.6, CC6.8 |
| Aktifkan jenis pertahanan proaktif yang ditentukan di Security Center | Konfigurasi Anda mematuhi jika jenis pertahanan proaktif yang ditentukan oleh parameter diaktifkan di Security Center. | CC3.1, CC6.1, CC6.6, CC6.8 |
| Aktifkan aturan proteksi yang ditentukan untuk instance WAF 3.0 | Instance WAF 3.0 mematuhi jika aturan proteksi diaktifkan untuk skenario proteksi yang ditentukan. | CC3.1, CC6.1, CC6.6, CC6.8 |
| Aktifkan proteksi Security Center untuk instance ECS yang berjalan | Agen Security Center menyediakan proteksi keamanan untuk host. Instance ECS yang berjalan mematuhi jika agen Security Center diinstal. Aturan ini tidak berlaku untuk instance yang tidak dalam status Berjalan. | CC3.2, CC6.1, CC7.1 |
| Instal agen Cloud Monitor pada instance ECS yang berjalan | Instance ECS yang berjalan mematuhi jika agen Cloud Monitor diinstal dan agen tersebut berjalan. Aturan ini tidak berlaku untuk instance yang tidak dalam status Berjalan. | CC3.2, CC7.1, CC7.2, CC7.3 |
| Instal agen Cloud Monitor pada node yang berjalan di klaster ACK | Klaster ACK mematuhi jika agen Cloud Monitor diinstal pada semua node yang berjalan dan status pemantauannya normal. | CC3.2, CC7.2 |
| Instance ECS yang berjalan tidak memiliki kerentanan yang perlu diperbaiki | Instance ECS mematuhi jika Security Center tidak mendeteksi kerentanan jenis dan tingkat keparahan tertentu yang perlu diperbaiki. Aturan ini tidak berlaku untuk instance yang tidak dalam status Berjalan. | CC6.6, CC6.8, CC7.1, CC7.3 |
| Agen Security Center diinstal pada semua instance ECS di akun | Akun Anda dianggap patuh jika agen Security Center terpasang di semua instance ECS. | CC6.6 |
| Security Center tidak memiliki kerentanan citra yang perlu diperbaiki | Akun Anda mematuhi jika pemindaian citra diaktifkan di Security Center dan tidak ada kerentanan citra yang perlu diperbaiki. Aturan ini tidak berlaku jika pemindaian citra tidak diaktifkan atau belum dijalankan, karena tidak tersedia informasi kerentanan. | CC6.8, CC7.1 |
| Agen Cloud Monitor diinstal pada node klaster ACK | Klaster ACK mematuhi jika agen Cloud Monitor diinstal pada semua nodenya dan agen tersebut berjalan. | CC7.1 |
Pemantauan dan audit
Aturan berikut memeriksa apakah konfigurasi logging, pemantauan, dan peringatan menyediakan jejak audit dan deteksi anomali yang cukup untuk memenuhi persyaratan pemantauan dan respons insiden SOC 2.
| Nama aturan | Deskripsi aturan | Kriteria SOC 2 |
| Aktifkan pelacakan log lengkap di ActionTrail | Akun Anda mematuhi jika ActionTrail berisi trail yang diaktifkan yang mencakup semua wilayah dan semua jenis event. Akun anggota dalam direktori sumber daya juga mematuhi jika administrator membuat trail yang berlaku untuk semua akun anggota. | A1.2, CC3.2, CC7.1, CC7.2 |
| Konfigurasikan metode notifikasi untuk item notifikasi Security Center | Security Center mematuhi jika metode notifikasi dikonfigurasi untuk semua item notifikasi. | A1.2 |
| Konfigurasikan penyimpanan log panggilan untuk grup API | Grup API di API Gateway mematuhi jika penyimpanan log panggilan dikonfigurasi. | A1.2, CC7.2, CC7.3 |
| Aktifkan log akses untuk instance SLB | Instance Classic Load Balancer (CLB) mematuhi jika log akses diaktifkan. Aturan ini tidak berlaku untuk instance yang tidak memiliki pendengar Lapisan 7, karena instance tersebut tidak mendukung log akses. | A1.2, CC3.2, CC7.2, CC7.3 |
| Aktifkan cadangan log untuk klaster ADB | Kluster ADB dianggap sesuai jika cadangan log diaktifkan. | A1.2, CC7.4 |
| Konfigurasikan kebijakan snapshot otomatis untuk disk ECS | Disk ECS mematuhi jika kebijakan snapshot otomatis dikonfigurasi. | CC7.4 |
| Konfigurasikan aturan peringatan Cloud Monitor untuk layanan cloud yang ditentukan | Akun Anda mematuhi jika setidaknya satu aturan peringatan dikonfigurasi di Cloud Monitor untuk layanan cloud dalam namespace yang ditentukan. | CC7.2, CC7.3, CC7.4 |
| Aktifkan log audit SQL untuk klaster ADB | Klaster ADB mematuhi jika logging audit SQL diaktifkan. | CC7.3 |
| Aktifkan audit SQL untuk klaster PolarDB | Kluster PolarDB dianggap mematuhi persyaratan jika audit SQL diaktifkan. | CC7.4 |
Enkripsi dan perlindungan data
Aturan berikut memeriksa apakah enkripsi diaktifkan untuk data saat diam dan dalam transit di seluruh layanan Alibaba Cloud Anda guna memenuhi persyaratan akses logis dan perlindungan data SOC 2.
| Nama aturan | Deskripsi aturan | Kriteria SOC 2 |
| Aktifkan enkripsi sisi server untuk bucket OSS | Bucket OSS mematuhi jika enkripsi sisi server dengan kunci yang dikelola OSS diaktifkan. | CC6.1 |
| Aktifkan enkripsi untuk disk data ECS | Disk data ECS mematuhi jika enkripsi diaktifkan. | CC6.1 |
| Aktifkan enkripsi untuk sistem file NAS | Sistem file NAS mematuhi jika enkripsi diaktifkan. | CC6.1 |
| Aktifkan enkripsi disk untuk node data instance Elasticsearch | Node data instance Elasticsearch mematuhi jika enkripsi disk diaktifkan. | CC6.1 |
| Aktifkan pengendalian versi untuk bucket OSS | Bucket OSS mematuhi jika pengendalian versi diaktifkan. Jika pengendalian versi dinonaktifkan, Anda tidak dapat memulihkan data setelah ditimpa atau dihapus. | A1.2, C1.1, C1.2, CC7.4 |
| ACL bucket OSS melarang akses baca publik | Bucket OSS mematuhi jika ACL-nya melarang akses baca publik. | CC6.1 |
| ACL bucket OSS melarang akses baca dan tulis publik | Bucket OSS mematuhi jika ACL-nya melarang akses baca dan tulis publik. | CC6.1 |
| Aktifkan penyimpanan log untuk bucket OSS | Bucket OSS mematuhi jika penyimpanan log diaktifkan di Manajemen Log. | CC6.1, CC7.2, CC7.3 |
| Pengaturan fungsi di Function Compute memenuhi persyaratan yang ditentukan | Fungsi di Function Compute 2.0 mematuhi jika pengaturannya memenuhi persyaratan yang ditentukan oleh parameter. | CC7.2 |