
Більшість українських продуктових і сервісних ІТ-компаній працюють у публічних хмарах і водночас самі надають сервіси клієнтам. Тобто вони одночасно клієнт хмарного постачальника і постачальник для своїх замовників. ISO 27017 дає перелік питань для обох ролей, і додати його до наявної системи ISO 27001 простіше, ніж здається.
Крок 1. Визначити свої ролі
Складіть перелік хмарних сервісів, якими ви користуєтеся (інфраструктура, бази даних, пошта, системи розробки), і тих, які ви надаєте клієнтам. Для кожного визначте, де ви клієнт, а де постачальник. Від цього залежить, які настанови стандарту для вас застосовні.
Крок 2. Матриця спільної відповідальності
Для кожного сервісу запишіть, хто відповідає за оновлення, резервні копії, шифрування, журнали, керування доступом і реагування на інциденти. Для великих хмарних постачальників це вже описано в їхній документації, ваше завдання перенести це у власну систему і закрити свою частину. Для власних клієнтів таку матрицю варто додати в договір або в опис сервісу.
Крок 3. Оновити оцінку ризиків і положення про застосовність
Додайте хмарні ризики: помилки конфігурації, витік ключів доступу, надмірні права, залежність від одного постачальника, відсутність ізоляції між клієнтами. Внесіть контролі ISO 27017 у положення про застосовність з поясненням, як вони виконуються.
Крок 4. Технічні заходи
- Окремі облікові записи і середовища для робочої системи і розробки.
- Багатофакторна автентифікація і обмеження прав для адміністраторів хмари.
- Централізовані журнали дій в хмарі та сповіщення про зміни критичних налаштувань.
- Регулярна перевірка конфігурації на відповідність базовим вимогам безпеки.
- Процедура видалення даних клієнта після завершення договору.
Крок 5. Докази і аудит
Зберіть докази: схеми ізоляції, перегляди прав, журнали, результати перевірок конфігурації, записи про видалення даних. Повідомте орган із сертифікації, що хочете включити ISO 27017 в наступний аудит ISO 27001. Зазвичай це додає небагато аудиторського часу, якщо система вже працює.
Що це дає
Відповіді на хмарні питання в анкетах безпеки стають короткими і переконливими, а замовники бачать незалежне підтвердження того, що відповідальність за безпеку в хмарі розподілена і контрольована. Ми допомагаємо пройти ці кроки і підготуватися до аудиту.
Детальніше про послугу: сертифікація ISO/IEC 27017.
