Впровадження ISO 27017 — безпека хмарних сервісів за міжнародним стандартом
Впроваджуємо ISO/IEC 27017:2015 як розширення базового ISO 27001 — для хмарних провайдерів (SaaS, IaaS, PaaS) і для компаній з активним використанням хмарних сервісів. 37 додаткових і 7 специфічно-хмарних контролів. Сертифікація разом із ISO 27001.
ISO/IEC 27017:2015 — стандарт, що доповнює ISO 27001 контролями безпеки, специфічними для хмарних обчислень. Офіційна назва — «Information security for cloud services». На відміну від «материнського» ISO 27001, який описує загальну СУІБ, ISO 27017 зосереджений виключно на хмарному контексті: як провайдери хмарних послуг захищають клієнтські дані і як самі клієнти правильно конфігурують хмарні сервіси.
Стандарт містить 37 додаткових контролів — деталізацію контролів Додатка А ISO 27001 для хмарної специфіки, плюс 7 нових контролів, яких немає у базовому стандарті і які вирішують унікальні хмарні проблеми: ізоляцію клієнтів у мульти-тенантних середовищах, видалення віртуальних машин, узгодження хмарних середовищ між провайдером і замовником.
Принципова особливість ISO 27017 — це не самостійний сертифікат, а розширення ISO 27001. Не можна отримати «тільки ISO 27017» — тільки в комплекті з базовим стандартом. Після аудиту видається єдиний сертифікат виду «ISO/IEC 27001:2022 + ISO/IEC 27017:2015».
7 нових контролів хмарної безпеки
Контроли, яких немає в базовому ISO 27001
1
CLD.6.3.1 — Узгодження ролей провайдера і замовника
expand_more
Зобов'язує обидві сторони документально зафіксувати розподіл обов'язків з безпеки. Shared responsibility matrix — обов'язковий документ.
2
CLD.8.1.5 — Видалення хмарних ресурсів
expand_more
Детальні вимоги щодо того, як після закінчення співпраці провайдер гарантовано видаляє всі дані замовника, включно з бекапами та журналами.
3
CLD.9.5.1 — Ізоляція віртуальних середовищ
expand_more
У мульти-тенантних хмарах дані різних замовників не повинні впливати одне на одного. Вимагає технічних заходів: VLAN, VPC, контейнерна ізоляція.
4
CLD.9.5.2 — Захист адмінських операцій
expand_more
Підвищений контроль над адмін-доступом до hypervisor та керуючих консолей: MFA, логування всіх дій.
5
CLD.12.1.5 — Моніторинг хмарних сервісів
expand_more
Постійне логування і аналіз того, як хмарні ресурси використовуються і як вони конфігуруються.
6
CLD.12.4.5 — Узгоджене адміністрування
expand_more
Коли ресурси керуються спільно кількома командами, стандарт вимагає чіткого розподілу і взаємного оповіщення про критичні дії.
7
CLD.13.1.4 — Узгодження віртуальних і фізичних мереж
expand_more
Узгодження архітектури мережі хмарного замовника з фізичною мережею провайдера: сегментація, firewall-правила.
Для кого потрібен ISO 27017
Хмарні провайдери (SaaS, IaaS, PaaS)
Для довіри корпоративних замовників. Без сертифіката — часто неможливо пройти тендер або укласти великий контракт.
Замовники хмарних послуг
Методологія правильної роботи з хмарою: що перевіряти у провайдера, як розподілити відповідальність, як моніторити ресурси.
SaaS-стартапи
Масштабування до великих корпоративних клієнтів, де ISO 27017 стає кваліфікаційним критерієм.
Фінтех та E-commerce
Компанії з великим cloud footprint на AWS/Azure/Google Cloud, що потребують системного підходу до безпеки.
Результати впровадження
Оновлена Заява про застосовність (SoA)
З урахуванням 37 деталізованих і 7 нових хмарних контролів.
Shared Responsibility Matrix
Документально зафіксований розподіл обов'язків між провайдером і замовником.
Оновлена оцінка ризиків
З урахуванням хмарних загроз: атаки на API, вразливості конфігурації, shadow IT.
Адаптовані договори (SLA, DPA)
Юридично коректні додатки до договорів з хмарними постачальниками або клієнтами.
Сертифікат ISO 27001 + ISO 27017
Підтримка в отриманні інтегрованого сертифіката від міжнародного органу.
Впроваджуємо ISO 27017 з моменту широкого переходу ринку на хмарні платформи.
Для SaaS-платформ, фінтех-стартапів та e-commerce на AWS/Azure.
Впроваджуємо разом з ISO 27001 та ISO 27018 для максимального захисту.
Глибоке розуміння безпекових механізмів AWS, Azure та Google Cloud.
Вартість та пакети
| Формат впровадження | Термін | Ціна |
|---|---|---|
|
Базовий (Розширення)
Наявний ISO 27001
|
2-3 місяці | від 50 000 грн |
|
Комплексний
ISO 27001 + 27017 з нуля
|
4-5 місяців | від 200 000 грн |
|
Хмарний пакет
27001 + 27017 + 27018
|
5-6 місяців | від 230 000 грн |
Готові посилити безпеку вашої хмари?
Етапи впровадження
Попередня оцінка cloud footprint
Визначаємо хмарних провайдерів, типи послуг, обсяг ресурсів та вашу роль (провайдер/замовник).
Розподіл ролей
Фіксуємо хмарні контроли в Shared Responsibility Matrix.
Розширення оцінки ризиків
Адаптуємо ризики під хмарну специфіку: атаки на API, side-channel attacks, misconfigurations.
Оновлення SoA
Додаємо у Заяву про застосовність 37 деталізованих і 7 нових контролів.
Впровадження 7 контролів CLD
Реалізуємо ізоляцію середовищ, видалення ресурсів, моніторинг хмар.
Адаптація договорів
Оновлюємо SLA/DPA з постачальниками або клієнтами.
Навчання команди
Тренінги з конфігурації IAM, захисту API та хмарного моніторингу.
Внутрішній аудит
Перевірка готовності до сертифікаційного аудиту за двома стандартами.
Сертифікація
Єдиний цикл аудиту та отримання сертифіката ISO 27001 + ISO 27017.