
ISO/IEC 27017 пояснює, як застосовувати контролі інформаційної безпеки в хмарних сервісах. Він адресований і постачальникам хмарних послуг, і їхнім клієнтам. Перша редакція вийшла у 2015 році, друга, ISO/IEC 27017:2026, узгоджує настанови з набором контролів ISO 27002:2022 і охоплює публічні, приватні та гібридні хмари.
Як влаштований стандарт
Основна частина ISO 27017 це настанови до наявних контролів ISO 27002 з поясненням, що робить постачальник хмари, а що клієнт. Наприклад, у керуванні доступом постачальник дає клієнтові інструменти для безпечного керування користувачами, а клієнт ними користується, переглядає права і захищає облікові записи адміністраторів. Такий самий поділ є для журналювання, резервного копіювання, шифрування, інцидентів і роботи з постачальниками.
Додаткові хмарні контролі
- Розподіл ролей і відповідальності. Постачальник і клієнт документують, хто за що відповідає. Це основа моделі спільної відповідальності.
- Узгодження ролей між партнерами в хмарі. Відповідальність має бути зрозумілою по всьому ланцюгу, наприклад коли сервіс працює на інфраструктурі іншого постачальника.
- Розмежування у віртуальних середовищах. Клієнти ізольовані один від одного і від систем самого постачальника.
- Виявлення несанкціонованого використання хмарних сервісів. Моніторинг, що допомагає помітити зловживання обліковими записами і сервісами.
Редакція 2026 року містить додаток, який зіставляє контролі першої редакції з новою структурою. Це спрощує оновлення положення про застосовність для компаній, які вже працювали за версією 2015 року.
Як перевіряють відповідність
ISO 27017 не є стандартом системи керування, тому окремої сертифікації за ним немає. Орган із сертифікації перевіряє його разом з ISO 27001: хмарні контролі включають в оцінку ризиків і положення про застосовність, а аудитор перевіряє їх під час аудиту ISO 27001. Результатом зазвичай є сертифікат ISO 27001 з посиланням на ISO 27017 або окреме підтвердження поруч із ним.
Кому він потрібен
- Постачальникам хмарних сервісів і програмних продуктів, які працюють у хмарі.
- Компаніям, що керують інфраструктурою клієнтів у публічних хмарах.
- Тим, хто продає державним і регульованим замовникам, де до хмарної безпеки ставлять окремі вимоги.
- Власникам сертифіката ISO 27001, які хочуть закрити хмарні питання в анкетах безпеки без нового окремого проєкту.
Ми допомагаємо доповнити систему ISO 27001 контролями ISO 27017 і ISO 27018 та підготуватися до спільного аудиту.
Детальніше про послугу: сертифікація ISO/IEC 27017.
