ISO 27017: informacijska sigurnost skrojena za cloud
Sve više poslovanja seli u cloud, a s njim i pitanje tko je odgovoran za što: pružatelj usluge ili vi. ISO/IEC 27017 donosi sigurnosne kontrole skrojene upravo za cloud okruženja i uklanja sive zone u kojima incidenti najčešće nastaju. Implementiramo ga i za korisnike i za pružatelje cloud usluga.
Što je ISO 27017?
ISO/IEC 27017 je nadogradnja standarda ISO 27001/27002 s kontrolama specifičnima za cloud: podjela odgovornosti između pružatelja i korisnika, zaštita virtualiziranih okruženja, izolacija od drugih korisnika te postupanje s podacima kod prestanka ugovora. Prirodno se nadovezuje na naše cloud usluge i ISO 27001.
U cloudu je sigurnost podijeljena odgovornost: standard jasno određuje što čuva pružatelj, a što ostaje na vama.
Zašto implementirati ISO 27017?
Što usluga obuhvaća
Kako započeti?
Gap analiza
Kontrole i dokumentacija
Audit i certifikacija
Koristite cloud, a niste sigurni tko je odgovoran za što? Javite nam se na info@zadar-ict.hr ili +385 1 6700 563, a možete i putem kontakt stranice. Prva procjena stanja je besplatna i bez obveze.
Često postavljana pitanja
Što je ISO 27017?
ISO/IEC 27017 je standard sa sigurnosnim kontrolama specifičnima za cloud okruženja. Nadograđuje ISO 27001/27002 smjernicama za cloud te dodaje kontrole koje klasična informacijska sigurnost ne pokriva, poput razgraničenja odgovornosti s pružateljem clouda.
Kome je namijenjen ISO 27017: pružateljima ili korisnicima clouda?
Objema stranama. Pružateljima cloud usluga daje kontrole za zaštitu korisnika, a korisnicima okvir da znaju što smiju očekivati od pružatelja i što moraju sami pokriti. Ako ozbiljno koristite cloud, standard je relevantan i kad ništa sami ne hostate.
Kada je tvrtki potreban ISO 27017?
Kad značajan dio poslovanja radi u cloudu, kad pružate cloud ili SaaS usluge drugima ili kad klijenti i natječaji traže dokaz da je vaša cloud sigurnost posložena. Čest je zahtjev kod suradnje s većim i inozemnim partnerima.
Koja je razlika između ISO 27017 i ISO 27001?
ISO 27001 je krovni, certifikacijski sustav upravljanja informacijskom sigurnošću. ISO 27017 je njegova cloud nadogradnja s dodatnim kontrolama. U praksi se ISO 27017 potvrđuje kroz ISO 27001 certifikaciju proširenu cloud kontrolama.
Kako ISO 27017 pomaže u sigurnosti cloud usluga?
Daje konkretan popis pitanja koja u cloudu često ostanu neriješena: tko je odgovoran za što, kako se izoliraju podaci različitih korisnika, što se događa s podacima kod raskida ugovora, kako se prate administratorski pristupi. Umjesto povjerenja na riječ, dobivate provjerljive kontrole.
Koje kontrole ISO 27017 dodaje za cloud okruženja?
Uz cloud smjernice za postojeće kontrole, dodaje nove: podjelu odgovornosti između pružatelja i korisnika, uklanjanje i povrat imovine kod prestanka ugovora, izolaciju virtualnih okruženja, jačanje (hardening) virtualnih strojeva i usklađivanje sigurnosti virtualne i fizičke mreže.
Kako se definiraju odgovornosti između cloud pružatelja i korisnika?
Kroz matricu podijeljene odgovornosti: za svaku sigurnosnu domenu (podaci, aplikacije, pristup, infrastruktura) se dokumentira tko je nositelj, vi ili pružatelj. Upravo nedorečenost oko toga je najčešći uzrok cloud incidenata, a ISO 27017 je rješava ugovorno i tehnički.
Kako se ISO 27017 povezuje s postojećim sustavom informacijske sigurnosti?
Ne gradi se ispočetka: cloud kontrole se ugrađuju u postojeći ISO 27001 sustav, proširuju se procjena rizika, izjava o primjenjivosti i politike. Zato je implementacija uz postojeći 27001 bitno kraća.
Što treba pripremiti prije implementacije ISO 27017?
Popis cloud usluga koje koristite ili pružate (uključujući one koje su odjeli uveli sami), ugovore s pružateljima te postojeću sigurnosnu dokumentaciju. Iz toga radimo analizu razlika i plan implementacije.
Kako ISO 27017 pomaže u upravljanju cloud rizicima?
Procjena rizika se proširuje na cloud scenarije: ovisnost o jednom pružatelju, lokacija podataka, ispadi usluge, kompromitacija računa i pristup trećih strana. Za svaki rizik se veže konkretna kontrola, pa upravljanje cloudom prestaje biti slijepo povjerenje. Za odabir i postavljanje samog okruženja tu je i naša cloud usluga.
Može li se ISO 27017 implementirati zajedno s ISO 27001?
Može i to je najčešći i najisplativiji put: jedan projekt, jedna dokumentacija, jedan audit. Ako 27001 već imate, 27017 je razmjerno mala nadogradnja. Ako nemate, implementiramo ih zajedno.
Koliko traje implementacija ISO 27017?
Uz postojeći ISO 27001 obično 1 do 3 mjeseca, jer se proširuju postojeći procesi. Bez 27001 podloge računajte na puni projekt informacijske sigurnosti, tipično 4 do 8 mjeseci za male i srednje tvrtke.
Kako izgleda priprema za ISO 27017 certifikaciju?
Analiza razlika, implementacija cloud kontrola, ažuriranje izjave o primjenjivosti, interni audit i otklanjanje nalaza. Certifikacijski audit provodi akreditirana kuća, u pravilu kao proširenje ISO 27001 certifikata.
Koliko košta implementacija ISO 27017?
Kao i ostale ISO implementacije, naplaćujemo 120 EUR po satu. Opseg ovisi o tome imate li već ISO 27001 i koliko cloud usluga koristite. Cijene su u cjeniku, prve konzultacije su besplatne.
Niste sigurni trebate li naše usluge?
Pošaljite nam kratki opis, ne naplaćujemo prve konzultacije


