ISO 27001 / Суміжні стандарти

Впровадження ISO 27017 — безпека хмарних сервісів за міжнародним стандартом

Впроваджуємо ISO/IEC 27017:2015 як розширення базового ISO 27001 — для хмарних провайдерів (SaaS, IaaS, PaaS) і для компаній з активним використанням хмарних сервісів. 37 додаткових і 7 специфічно-хмарних контролів. Сертифікація разом із ISO 27001.

payments від 50 000 грн
calendar_today 2-3 місяці
check_circle Фіксована ціна

ISO/IEC 27017:2015 — стандарт, що доповнює ISO 27001 контролями безпеки, специфічними для хмарних обчислень. Офіційна назва — «Information security for cloud services». На відміну від «материнського» ISO 27001, який описує загальну СУІБ, ISO 27017 зосереджений виключно на хмарному контексті: як провайдери хмарних послуг захищають клієнтські дані і як самі клієнти правильно конфігурують хмарні сервіси.

Стандарт містить 37 додаткових контролів — деталізацію контролів Додатка А ISO 27001 для хмарної специфіки, плюс 7 нових контролів, яких немає у базовому стандарті і які вирішують унікальні хмарні проблеми: ізоляцію клієнтів у мульти-тенантних середовищах, видалення віртуальних машин, узгодження хмарних середовищ між провайдером і замовником.

Принципова особливість ISO 27017 — це не самостійний сертифікат, а розширення ISO 27001. Не можна отримати «тільки ISO 27017» — тільки в комплекті з базовим стандартом. Після аудиту видається єдиний сертифікат виду «ISO/IEC 27001:2022 + ISO/IEC 27017:2015».

7 нових контролів хмарної безпеки

Контроли, яких немає в базовому ISO 27001

1
CLD.6.3.1 — Узгодження ролей провайдера і замовника
expand_more

Зобов'язує обидві сторони документально зафіксувати розподіл обов'язків з безпеки. Shared responsibility matrix — обов'язковий документ.

2
CLD.8.1.5 — Видалення хмарних ресурсів
expand_more

Детальні вимоги щодо того, як після закінчення співпраці провайдер гарантовано видаляє всі дані замовника, включно з бекапами та журналами.

3
CLD.9.5.1 — Ізоляція віртуальних середовищ
expand_more

У мульти-тенантних хмарах дані різних замовників не повинні впливати одне на одного. Вимагає технічних заходів: VLAN, VPC, контейнерна ізоляція.

4
CLD.9.5.2 — Захист адмінських операцій
expand_more

Підвищений контроль над адмін-доступом до hypervisor та керуючих консолей: MFA, логування всіх дій.

5
CLD.12.1.5 — Моніторинг хмарних сервісів
expand_more

Постійне логування і аналіз того, як хмарні ресурси використовуються і як вони конфігуруються.

6
CLD.12.4.5 — Узгоджене адміністрування
expand_more

Коли ресурси керуються спільно кількома командами, стандарт вимагає чіткого розподілу і взаємного оповіщення про критичні дії.

7
CLD.13.1.4 — Узгодження віртуальних і фізичних мереж
expand_more

Узгодження архітектури мережі хмарного замовника з фізичною мережею провайдера: сегментація, firewall-правила.

Для кого потрібен ISO 27017

01

Хмарні провайдери (SaaS, IaaS, PaaS)

Для довіри корпоративних замовників. Без сертифіката — часто неможливо пройти тендер або укласти великий контракт.

02

Замовники хмарних послуг

Методологія правильної роботи з хмарою: що перевіряти у провайдера, як розподілити відповідальність, як моніторити ресурси.

03

SaaS-стартапи

Масштабування до великих корпоративних клієнтів, де ISO 27017 стає кваліфікаційним критерієм.

04

Фінтех та E-commerce

Компанії з великим cloud footprint на AWS/Azure/Google Cloud, що потребують системного підходу до безпеки.

Результати впровадження

description

Оновлена Заява про застосовність (SoA)

З урахуванням 37 деталізованих і 7 нових хмарних контролів.

assignment_ind

Shared Responsibility Matrix

Документально зафіксований розподіл обов'язків між провайдером і замовником.

security

Оновлена оцінка ризиків

З урахуванням хмарних загроз: атаки на API, вразливості конфігурації, shadow IT.

history_edu

Адаптовані договори (SLA, DPA)

Юридично коректні додатки до договорів з хмарними постачальниками або клієнтами.

workspace_premium

Сертифікат ISO 27001 + ISO 27017

Підтримка в отриманні інтегрованого сертифіката від міжнародного органу.

1

Впроваджуємо ISO 27017 з моменту широкого переходу ринку на хмарні платформи.

2

Для SaaS-платформ, фінтех-стартапів та e-commerce на AWS/Azure.

3

Впроваджуємо разом з ISO 27001 та ISO 27018 для максимального захисту.

4

Глибоке розуміння безпекових механізмів AWS, Azure та Google Cloud.

Вартість та пакети

Формат впровадження Термін Ціна
Базовий (Розширення)
Наявний ISO 27001
2-3 місяці від 50 000 грн
Комплексний
ISO 27001 + 27017 з нуля
4-5 місяців від 200 000 грн
Хмарний пакет
27001 + 27017 + 27018
5-6 місяців від 230 000 грн

Готові посилити безпеку вашої хмари?

verified_user Certified Consultants

Натискаючи кнопку, ви погоджуєтесь з Політикою конфіденційності та обробкою персональних даних.

Етапи впровадження

01
Попередня оцінка cloud footprint

Визначаємо хмарних провайдерів, типи послуг, обсяг ресурсів та вашу роль (провайдер/замовник).

02
Розподіл ролей

Фіксуємо хмарні контроли в Shared Responsibility Matrix.

03
Розширення оцінки ризиків

Адаптуємо ризики під хмарну специфіку: атаки на API, side-channel attacks, misconfigurations.

04
Оновлення SoA

Додаємо у Заяву про застосовність 37 деталізованих і 7 нових контролів.

05
Впровадження 7 контролів CLD

Реалізуємо ізоляцію середовищ, видалення ресурсів, моніторинг хмар.

06
Адаптація договорів

Оновлюємо SLA/DPA з постачальниками або клієнтами.

07
Навчання команди

Тренінги з конфігурації IAM, захисту API та хмарного моніторингу.

08
Внутрішній аудит

Перевірка готовності до сертифікаційного аудиту за двома стандартами.

09
Сертифікація

Єдиний цикл аудиту та отримання сертифіката ISO 27001 + ISO 27017.

Часті запитання

Чим ISO 27017 відрізняється від ISO 27001? expand_more
ISO 27001 — загальний стандарт СУІБ. ISO 27017 — розширення для хмар. Додає 37 деталізацій та 7 нових специфічно-хмарних контролів. Самостійно не існує.
Для кого потрібен ISO 27017? expand_more
Для обох сторін: хмарних провайдерів (SaaS/IaaS/PaaS) та замовників хмарних послуг.
Чи можна сертифікуватися за ISO 27017 самостійно? expand_more
Ні, тільки як розширення ISO 27001. Видається єдиний інтегрований сертифікат.
ISO 27017 vs SOC 2 — що обрати? expand_more
Для ринку ЄС та України — ISO 27017. Для ринку США — SOC 2 Type II.