Planejamento de Defesa Estratégica

Requisitos de conformidade e regulatórios

Under Requisitos de conformidade e regulatórios
Nenhum item encontrado.
Compartilhar com:

A proteção contra DDoS é cada vez mais um requisito de conformidade em diversos setores.

Requisitos PCI-DSS

Organizações que lidam com dados de cartões de crédito devem estar em conformidade:

‍

Requisitos relevantes:

  • Requisito 6.6: Proteger aplicações web voltadas ao público
  • Requisito 11.4: Monitorar todo o tráfego com detecção/prevenção de intrusões
  • Requisito 12.10: Implementar planos de resposta a incidentes

O que isso significa:

  • Proteção na camada de aplicação (recursos de WAF) frequentemente exigida
  • Monitoramento e registro contínuos
  • Resposta a incidentes documentada para ataques DDoS
  • Auditorias anuais de conformidade revisam a preparação contra DDoS

Segurança da Informação ISO 27001

Controles relevantes:

  • A.17.1: Continuidade da segurança da informação na gestão da continuidade de negócios
  • A.17.2: Redundâncias para requisitos de disponibilidade

Alinhamento da Proteção contra DDoS:

  • A avaliação de risco deve identificar ameaças de DDoS
  • Controles de proteção documentados e testados
  • Revisões regulares de eficácia necessárias

Soberania e Privacidade de Dados

Requisitos Geográficos:

‍

Regulamentações exigem que os dados permaneçam dentro das jurisdições:

  • GDPR (Europa): Dados pessoais de cidadãos da UE
  • Leis de Localização de Dados: Rússia, China, Índia, Vietnã
  • Específico do Setor: Regras específicas de cada país para serviços financeiros

Considerações Principais:

  • Onde estão localizados os centros de limpeza (scrubbing centers)?
  • O tráfego passa por países específicos durante a mitigação?
  • Você pode especificar políticas de roteamento geográfico?
  • O que consta no Acordo de Processamento de Dados (DPA)?

Mandatos Específicos do Setor

Serviços Financeiros:

  • Diretrizes FFIEC (EUA), MAS TRM (Singapura), Diretrizes EBA (UE)
  • Exigem defesas robustas contra DDoS

Saúde:

  • Requisitos de disponibilidade da HIPAA

Governo/Infraestrutura Crítica:

  • Estrutura de Cibersegurança do NIST
  • Diretrizes da CISA
  • Normas nacionais para infraestrutura crítica

Telecomunicações/Provedores de Internet:

  • Requisitos regulatórios de disponibilidade de serviço
  • Obrigações legais de SLA com o cliente

O que documentar

  • Avaliação de risco com ameaça de DDoS identificada
  • Diagramas da arquitetura de proteção
  • Procedimentos de detecção, escalonamento e mitigação
  • Manual de resposta a incidentes
  • Resultados de testes regulares
  • Avaliações de fornecedores (certificações, auditorias, SLAs)

Ponto principal: Os requisitos de conformidade frequentemente eliminam certas opções de proteção enquanto favorecem outras. Considere as necessidades regulatórias desde o início da seleção.

‍