Start en gratis prøveperiode
Menu

ISO 27017

Compliancesoftware til cloudsikkerhed efter ISO 27017

Organisationer, der bruger eller leverer cloud-tjenester, og som har brug for at dokumentere grænsen for det delte ansvar.

ISO 27017 udvider ISO 27002-kontrollerne til cloud-tjenester og tilføjer kontroller, der er specifikke for dem. ComplyTrain fører hver enkelt som et krav, også dem der hører til din udbyder frem for dig selv.

ComplyTrain understøtter denne standard fuldt ud

Hvad ISO 27017 er

ISO/IEC 27017 er et regelsæt for informationssikkerhed i cloud-tjenester. Den gør to ting: den giver cloud-specifik implementeringsvejledning til kontroller, du allerede kender fra ISO 27002, og den tilføjer kontroller, der kun findes, fordi tjenesten er cloud-baseret - adskillelse i virtuelle miljøer, administratoroperationer, overvågning og returnering eller sletning af aktiver, når en kontrakt ophører.

Den er skrevet til begge parter. En cloud-kunde og en cloud-udbyder læser den samme kontrol, og hver part har sin egen del af den, hvilket er hele pointen med standarden.

Grænsen for det delte ansvar er selve øvelsen

De fleste fund inden for cloud-sikkerhed skyldes ikke en kontrol, der fejlede. De skyldes en kontrol, som begge parter antog, at den anden ejede. ISO 27017 findes for at gøre den grænse eksplicit, og det anvendelige resultat af at bruge den er en dokumenteret ansvarsfordeling, du kan vise en auditor og udlevere til en kunde.

Det er vejledning, ikke en certificering

Der findes ikke noget selvstændigt ISO 27017-certifikat. Den udvider et ISO 27001-ISMS, og de kontroller, du overtager fra den, bliver en del af din Statement of Applicability.

De kontroller, der kun findes, fordi det er cloud

Ved siden af den cloud-specifikke vejledning til velkendte kontroller tilføjer ISO 27017 et lille sæt, der ikke har nogen on-premises-modstykke. De dækker de delte roller og ansvar mellem kunde og udbyder, sletning eller returnering af kundens aktiver, når en tjeneste ophører, adskillelsen af kunder i et delt virtuelt miljø, hærdning af virtuelle maskiner, administratoroperationer, der kan påvirke mange kunder på én gang, overvågning, som kunden faktisk kan se, og afstemning af de virtuelle og fysiske netværk.

Læst som en gruppe er de en liste over de ting, der går galt netop, fordi en tjeneste er multi-tenant og drives af en anden. Det er en nyttig måde at gribe dem an på: ikke ekstra papirarbejde, men de fejltilstande, som modellen introducerer.

Sådan hjælper ComplyTrain dig med at anvende det

  • Cloud-kontroller opbevares som krav sammen med resten af dit ISMS, så cloud-delen ikke ender i et separat regneark.
  • Ansvarsfordelingen registreres på hver enkelt kontrol - din, din udbyders eller delt - hvilket er netop det dokument, dine egne kunder vil bede om.
  • Udbyderdokumentation opbevares der, hvor den hører hjemme: de certifikater, rapporter og vurderinger, du bygger på, knyttet til de kontroller, de rent faktisk dokumenterer, med revisionsdatoer.
  • Forpligtelser til exit og tilbagelevering af aktiver spores som krav i stedet for at blive husket ved kontraktens ophør.

Når en kontrol afhænger af en leverandør, opbevarer vendor management vurderingen, og requirements management holder kontrollen sporbar til den dokumentation, der opfylder den.

ComplyTrain kører selv i EU, i AWS eu-central-1, og isolerer hver kunde på database-, identitets-, lagrings- og nøgleniveau - et separat schema, en separat identity pool, en separat bucket og en separat krypteringsnøgle pr. tenant. Hvis du anvender ISO 27017 på dine egne leverandører, er det svaret på det spørgsmål, du vil stille os.

Spørgsmål

Can we be certified to ISO 27017?

Ikke i sig selv. ISO 27017 udvider et ISO 27001-ISMS, og de cloud-kontroller, du indfører, bliver en del af din Statement of Applicability. Nogle certificeringsorganer noterer udvidelsen på et ISO 27001-certifikat.

Det er et fagligt spørgsmål om standarderne i sig selv, ikke en oversættelsesopgave, så her er svaret direkte:

ISO 27017 dækker generelt informationssikkerhed i cloud-tjenester. ISO 27018 dækker specifikt beskyttelsen af personhenførbare oplysninger, når du behandler dem i en offentlig cloud som databehandler. Mange organisationer anvender begge, og de deler det samme ISMS.

ISO 27017 gælder også for jer, selvom I kun bruger cloud-tjenester og ikke selv leverer dem.

Ja, og det er det mere almindelige tilfælde. Standarden er skrevet til både kunder og leverandører, og de kontroller, der ligger hos kunden, er dem, man oftest antager hører til leverandøren.

Hvem ejer en kontrol, der deles?

Begge parter, i hver sin del, og derfor er det vigtigere at nedskrive opdelingen end at sætte en etikette på den. Fejlen opstår ikke ved uenighed om en grænse, men ved aldrig at have trukket en.

Vores leverandør er certificeret. Er vi så dækket ind?

Den dækker deres halvdel. Et leverandørcertifikat fortæller dig, at kontrollerne på deres side af grænsen er blevet vurderet. Det siger intet om kontrollerne på din side, og det er som regel dem, der udgør flertallet for en kunde. Det brugbare dokument er din egen registrering af, hvad der hører til hvor.

Hvor længe gælder leverandørsikkerheden?

Indtil dets omfang eller dato ikke længere passer til det, du støtter dig til, hvilket sker hurtigere, end de fleste registre går ud fra. Et certifikat, der er indhentet én gang og aldrig gennemgået, er dokumentation om et tidspunkt, der er passeret - og derfor hører gennemgangsdatoen hjemme på kontrollen, ikke i nogens kalender.

The process

Applying ISO 27017 to a cloud service

ISO 27017 is not certifiable on its own. It extends an ISO 27001 certificate with controls written for cloud, and it addresses the provider and the customer separately.

  1. Decide which side you are on

    The same control reads differently for a cloud service provider than for a customer of one. Most organisations are both, for different services, and the scope has to say which is which.

  2. Apply the cloud-specific guidance

    ISO 27017 adds controls that ISO 27002 does not cover, including virtual machine hardening, administrative operations and the removal of your data when a service ends.

  3. Agree who does what

    Cloud security is shared, and the split is only useful if it is written down. Record which controls your provider operates, which are yours, and what evidence each side supplies.

  4. Evidence it across both sides

    Your own controls produce their own evidence. For the provider side, keep the certificates, reports and contract terms you rely on, and review them when they expire.

Manage your cloud security controls in one place

See how ComplyTrain holds both sides of the shared responsibility split on a 30-minute demo, walked through on your own cloud services. Or start a trial and we will set up a workspace around your provider set.