Українська
Почати безкоштовну пробну версію
Меню
Українська

ISO 27017

Програмне забезпечення для дотримання вимог хмарної безпеки ISO 27017

Організації, які використовують або надають хмарні сервіси та потребують підтвердження меж розподіленої відповідальності.

ISO 27017 розширює засоби контролю ISO 27002 на хмарні сервіси та додає засоби контролю, специфічні для них. ComplyTrain веде облік кожного з них як вимоги, зокрема тих, що належать до зони відповідальності вашого провайдера, а не вашої.

ComplyTrain повністю підтримує цей стандарт

Що таке ISO 27017

ISO/IEC 27017 - це звід практик з інформаційної безпеки для хмарних сервісів. Він виконує дві функції: дає рекомендації щодо впровадження заходів контролю саме в хмарі, які ви вже знаєте з ISO 27002, і додає заходи контролю, що існують лише через хмарну природу сервісу - розмежування у віртуальних середовищах, дії адміністраторів, моніторинг, а також повернення або видалення активів після завершення договору.

Його написано для обох сторін. Замовник хмарного сервісу та постачальник хмарного сервісу читають той самий захід контролю, і кожен має свою частину в ньому. У цьому й суть стандарту.

Межа спільної відповідальності - це суть усієї роботи

Більшість зауважень щодо хмарної безпеки - це не збій якогось заходу контролю. Це захід контролю, який кожна зі сторін вважала зоною відповідальності іншої. ISO 27017 існує для того, щоб зробити цю межу чіткою, а корисним результатом його застосування є задокументований розподіл відповідальності, який можна показати аудитору й передати замовнику.

Це рекомендації, а не сертифікація

Окремого сертифіката ISO 27017 не існує. Він доповнює систему управління інформаційною безпекою за ISO 27001, а заходи контролю, які ви з нього застосовуєте, стають частиною вашої Декларації про застосовність.

Заходи контролю, що існують лише через хмарну природу

Окрім рекомендацій щодо застосування знайомих заходів контролю в хмарі, ISO 27017 додає невеликий набір заходів, що не мають аналога в локальному середовищі. Вони охоплюють спільні ролі та відповідальність між замовником і постачальником, видалення або повернення активів замовника після завершення сервісу, розмежування замовників у спільному віртуальному середовищі, посилення захисту віртуальних машин, дії адміністраторів, що можуть одночасно вплинути на багатьох замовників, моніторинг, який замовник справді може бачити, а також узгодження віртуальної та фізичної мереж.

Якщо розглядати їх разом, це перелік того, що йде не так саме через те, що сервіс є багатоклієнтським і його обслуговує хтось інший. Це корисний підхід до них: не додаткова паперова робота, а сценарії відмов, які привносить сама модель.

Як ComplyTrain допомагає це застосувати

  • Хмарні заходи контролю зберігаються як вимоги поряд з рештою вашої ISMS, тож хмарні не потрапляють до окремої таблиці.
  • Розподіл відповідальності зафіксовано для кожного заходу контролю - ваш, вашого постачальника чи спільний - і це саме той артефакт, який запитуватимуть ваші клієнти.
  • Підтвердження від постачальника зберігається там, де йому й місце: сертифікати, звіти та оцінки, на які ви покладаєтесь, прикріплені до заходів контролю, які вони фактично підтверджують, з датами перегляду.
  • Зобов'язання щодо виходу та повернення активів відстежуються як вимоги, а не пригадуються наприкінці дії договору.

Коли захід контролю залежить від постачальника, керування постачальниками зберігає оцінку, а керування вимогами підтримує простежуваність заходу контролю до доказу, який його задовольняє.

Сам ComplyTrain працює в ЄС, в AWS eu-central-1, та ізолює кожного клієнта на рівні бази даних, ідентичності, сховища й ключів - окрема схема, окремий пул ідентичності, окремий bucket та окремий ключ шифрування для кожного орендаря. Якщо ви застосовуєте ISO 27017 до власних постачальників, це відповідь на запитання, яке ви нам поставите.

Запитання

Can we be certified to ISO 27017?

Ні, окремо не діє. ISO 27017 розширює систему управління інформаційною безпекою за ISO 27001, а хмарні заходи контролю, які ви впроваджуєте, стають частиною вашої Заяви про застосовність. Деякі органи сертифікації зазначають це розширення в сертифікаті ISO 27001.

What is the difference between ISO 27017 and ISO 27018?

ISO 27017 охоплює інформаційну безпеку у хмарних сервісах загалом. ISO 27018 стосується конкретно захисту персональних даних, коли ви обробляєте їх у публічній хмарі як обробник. Багато організацій застосовують обидва стандарти, і вони спираються на ту саму СУІБ.

ISO 27017 стосується як постачальників хмарних послуг, так і їхніх споживачів. Тож так, якщо ви лише споживаєте хмарні сервіси, стандарт до вас застосовний.

Так, і це поширеніший випадок. Стандарт написано як для замовників, так і для постачальників, і саме заходи на боці замовника найчастіше помилково вважають обов'язком постачальника.

Хто відповідає за спільний контроль?

Ви обидва, у різних частинах, і саме тому фіксація розподілу важливіша за формальну назву. Проблема виникає не тоді, коли є розбіжності щодо межі, а тоді, коли межу ніколи не проводили.

Наш провайдер сертифікований. Чи це покриває нас?

Він охоплює лише їхню частину. Сертифікат постачальника свідчить, що засоби контролю на його боці межі були оцінені; він нічого не говорить про засоби контролю на вашому боці, а їх у замовника зазвичай більшість. Корисний артефакт - це ваш власний запис про те, що до чого належить.

Як довго діє гарантія від провайдера?

Доти, доки його сфера дії чи дата не перестануть відповідати тому, на що ви покладаєтесь, а це трапляється раніше, ніж припускає більшість реєстрів. Сертифікат, отриманий одного разу й більше не переглянутий, - це свідчення про момент, який уже минув, тому дата перегляду має бути прив'язана до самого контролю, а не до чийогось календаря.

Процес

ISO 27017 як застосувати до хмарного сервісу

ISO 27017 не сертифікується окремо. Він доповнює сертифікат ISO 27001 засобами контролю, розробленими для хмарних середовищ, і розглядає постачальника та клієнта окремо.

  1. Оберіть свою сторону

    Той самий контроль звучить по-різному для постачальника хмарних послуг і для його клієнта. Більшість організацій є і тим, і іншим - для різних послуг, і в описі сфери застосування має бути чітко зазначено, де що.

  2. Apply the cloud-specific guidance

    ISO 27017 додає засоби контролю, яких немає в ISO 27002, зокрема посилення захисту віртуальних машин, адміністративні операції та видалення ваших даних після припинення надання послуги.

  3. Розподіліть, хто за що відповідає

    Безпека у хмарі - спільна відповідальність, і розподіл має сенс лише тоді, коли він зафіксований письмово. Занотуйте, якими засобами контролю керує ваш провайдер, які з них ваші, і які докази надає кожна зі сторін.

  4. Доведіть це для обох сторін

    Ваші власні контролі самі створюють свої докази. Що стосується боку постачальника, зберігайте сертифікати, звіти та умови договорів, на які ви покладаєтеся, і переглядайте їх після завершення строку дії.

Керуйте засобами контролю хмарної безпеки в одному місці

Побачте, як ComplyTrain працює з обома боками розподілу спільної відповідальності, на 30-хвилинній демонстрації, проведеній на ваших власних хмарних сервісах. Або почніть пробний період, і ми налаштуємо робочий простір під ваш набір провайдерів.