知识卡片

合规监控的本质是证明控制生效

专业/工作 · 1221.a

内容

面对HIPAA、SOX、PCI-DSS这类合规规定,最初容易把它们理解成一份”需要监控什么”的清单,但很快会发现几乎所有东西都能被扯上关系,这种理解方式很快就会失效。更准确的定位是:任何落在具体条款范围内的系统都该有配套的监控组件,而监控真正要做的事情是证明相应的控制措施确实按预期在运作,而不是单纯把数据收集起来。比如PCI-DSS要求防病毒机制保持最新、定期扫描并留存审计日志,落地到监控上就是把审计日志集中存储、并持续确认所有节点在按期更新和完成扫描——监控在这里扮演的角色是”控制有效性的证据”,而不是合规本身的目的。发散:这提醒我们区分”收集了数据”和”证明了控制在起作用”这两件事,很多合规工作流于表面正是因为止步于前者。

参考来源

《监控运维实践 原则与策略-2021》第10章《安全监控》