Skip to content

System Management

ISO 27017: контролі безпеки для хмарних сервісів

SOC 2 у хмарі
ISO 27017: контролі безпеки для хмарних сервісів

ISO/IEC 27017 пояснює, як застосовувати контролі інформаційної безпеки в хмарних сервісах. Він адресований і постачальникам хмарних послуг, і їхнім клієнтам. Перша редакція вийшла у 2015 році, друга, ISO/IEC 27017:2026, узгоджує настанови з набором контролів ISO 27002:2022 і охоплює публічні, приватні та гібридні хмари.

Як влаштований стандарт

Основна частина ISO 27017 це настанови до наявних контролів ISO 27002 з поясненням, що робить постачальник хмари, а що клієнт. Наприклад, у керуванні доступом постачальник дає клієнтові інструменти для безпечного керування користувачами, а клієнт ними користується, переглядає права і захищає облікові записи адміністраторів. Такий самий поділ є для журналювання, резервного копіювання, шифрування, інцидентів і роботи з постачальниками.

Додаткові хмарні контролі

  • Розподіл ролей і відповідальності. Постачальник і клієнт документують, хто за що відповідає. Це основа моделі спільної відповідальності.
  • Узгодження ролей між партнерами в хмарі. Відповідальність має бути зрозумілою по всьому ланцюгу, наприклад коли сервіс працює на інфраструктурі іншого постачальника.
  • Розмежування у віртуальних середовищах. Клієнти ізольовані один від одного і від систем самого постачальника.
  • Виявлення несанкціонованого використання хмарних сервісів. Моніторинг, що допомагає помітити зловживання обліковими записами і сервісами.

Редакція 2026 року містить додаток, який зіставляє контролі першої редакції з новою структурою. Це спрощує оновлення положення про застосовність для компаній, які вже працювали за версією 2015 року.

Як перевіряють відповідність

ISO 27017 не є стандартом системи керування, тому окремої сертифікації за ним немає. Орган із сертифікації перевіряє його разом з ISO 27001: хмарні контролі включають в оцінку ризиків і положення про застосовність, а аудитор перевіряє їх під час аудиту ISO 27001. Результатом зазвичай є сертифікат ISO 27001 з посиланням на ISO 27017 або окреме підтвердження поруч із ним.

Кому він потрібен

  • Постачальникам хмарних сервісів і програмних продуктів, які працюють у хмарі.
  • Компаніям, що керують інфраструктурою клієнтів у публічних хмарах.
  • Тим, хто продає державним і регульованим замовникам, де до хмарної безпеки ставлять окремі вимоги.
  • Власникам сертифіката ISO 27001, які хочуть закрити хмарні питання в анкетах безпеки без нового окремого проєкту.

Ми допомагаємо доповнити систему ISO 27001 контролями ISO 27017 і ISO 27018 та підготуватися до спільного аудиту.

Детальніше про послугу: сертифікація ISO/IEC 27017.