Start en gratis prøveperiode
Menu

ISO 27017

ISO 27017 cloud-sikkerhedskontroller

Organisationer der bruger eller leverer cloud-tjenester, og som har brug for at kunne dokumentere grænsen for det delte ansvar.

ISO 27017 udvider ISO 27002-kontrollerne til cloud-tjenester og tilføjer kontroller, der er specifikke for dem. ComplyTrain fører hver enkelt som et krav. Det gælder også de kontroller, der hører til din leverandør og ikke til dig.

ComplyTrain understøtter denne standard fuldt ud

Hvad ISO 27017 er

ISO/IEC 27017 er et regelsæt for informationssikkerhed i cloud-tjenester. Den gør to ting. Den giver cloud-specifik vejledning i at implementere de kontroller, du allerede kender fra ISO 27002. Og den tilføjer kontroller, der kun findes, fordi tjenesten kører i skyen: adskillelse i virtuelle miljøer, administratorhandlinger, overvågning og tilbagelevering eller sletning af aktiver, når en kontrakt ophører.

Den er skrevet til begge parter. En cloud-kunde og en cloud-leverandør læser den samme kontrol, og hver har sin del af den. Det er hele pointen med standarden.

Fordelingen af ansvar er hele øvelsen

De fleste fund om cloud-sikkerhed handler ikke om en kontrol, der svigtede. De handler om en kontrol, hvor begge parter gik ud fra, at den anden ejede den. ISO 27017 findes for at gøre den grænse tydelig. Resultatet af at bruge den er en dokumenteret ansvarsfordeling, du kan vise en auditor og give en kunde.

Det er vejledning, ikke en certificering

Der findes ikke et selvstændigt ISO 27017-certifikat. Den udvider et ISO 27001-ISMS, og de kontroller, du overtager fra den, bliver en del af din Statement of Applicability.

De kontroller, der kun findes, fordi det er cloud

Ud over den cloud-specifikke vejledning til kendte kontroller tilføjer ISO 27017 et lille sæt uden sidestykke i lokal drift. De dækker de fælles roller og ansvar mellem kunde og leverandør, sletning eller tilbagelevering af kundens aktiver, når en tjeneste ophører, adskillelse af kunder i et delt virtuelt miljø, hærdning af virtuelle maskiner, administratorhandlinger, der kan ramme mange kunder på én gang, overvågning, som kunden faktisk kan se, og samordning af det virtuelle og det fysiske netværk.

Læst samlet er de en liste over det, der går galt, netop fordi en tjeneste er multi-tenant og drives af en anden. Det er en nyttig måde at gribe dem an på. De er ikke ekstra papirarbejde, men de fejltyper, modellen fører med sig.

Sådan hjælper ComplyTrain dig med at anvende den

  • Cloud-kontroller ligger som krav sammen med resten af dit ISMS. Cloud-kontrollerne bliver dermed ikke et regneark for sig.
  • Ansvarsfordelingen noteres for hver enkelt kontrol - dit ansvar, leverandørens eller et delt ansvar. Det er netop den dokumentation, dine egne kunder vil bede om.
  • Leverandørens dokumentation ligger, hvor den hører hjemme: de certifikater, rapporter og vurderinger, du støtter dig til, er knyttet til de kontroller, de rent faktisk dokumenterer, og har en dato for næste gennemgang.
  • Forpligtelser om exit og tilbagelevering af aktiver følges som krav i stedet for at skulle huskes, når kontrakten udløber.

Når en kontrol afhænger af en leverandør, ligger vurderingen i vendor management, og requirements management holder kontrollen sporbar til den dokumentation, der opfylder den.

ComplyTrain kører selv i EU, i AWS eu-central-1, og isolerer hver kunde på database-, identitets-, lagrings- og nøgleniveau: et separat schema, en separat identity pool, en separat bucket og en separat krypteringsnøgle pr. tenant. Anvender du ISO 27017 på dine egne leverandører, er det svaret på det spørgsmål, du vil stille os.

Spørgsmål

Kan vi blive certificeret efter ISO 27017?

Ikke i sig selv. ISO 27017 udvider et ISMS efter ISO 27001, og de cloud-kontroller, du vælger at indføre, bliver en del af din Statement of Applicability. Nogle certificeringsorganer noterer udvidelsen på et ISO 27001-certifikat.

Hvad er forskellen på ISO 27017 og ISO 27018?

ISO 27017 dækker informationssikkerhed i cloud-tjenester generelt. ISO 27018 dækker specifikt beskyttelsen af personhenførbare oplysninger, når du behandler dem i en offentlig cloud som databehandler. Mange organisationer bruger begge, og de deler samme ISMS.

Gælder ISO 27017 for os, hvis vi kun bruger cloud-tjenester?

Ja, og det er faktisk det mest almindelige tilfælde. Standarden er skrevet både til kunder og leverandører, og det er netop de kundevendte kontroller, man oftest tror hører til hos leverandøren.

Hvem ejer en delt kontrol?

Det gør I begge, hver jeres del, og derfor betyder det mere at få skrevet fordelingen ned end at sætte en etikette på. Problemet er ikke uenighed om en grænse. Det er, at grænsen aldrig blev trukket.

Vores leverandør er certificeret. Dækker det os?

Det dækker deres halvdel. Et leverandørcertifikat fortæller dig, at kontrollerne på deres side af grænsen er blevet vurderet. Det siger intet om kontrollerne på din side, og dem er der som regel flest af hos kunden. Det, du får gavn af, er din egen oversigt over, hvad der hører til hvor.

Hvor længe gælder en leverandørgodkendelse?

Indtil dets scope eller dato ikke længere passer med det, du bygger på, og det sker hurtigere, end de fleste registre går ud fra. Et certifikat, der er indsamlet én gang og aldrig gennemgået, dokumenterer et tidspunkt, der er passeret. Derfor hører gennemgangsdatoen hjemme på selve kontrollen og ikke i nogens kalender.

Processen

Sådan anvender du ISO 27017 på en cloudtjeneste

ISO 27017 kan ikke certificeres alene. Standarden udvider et ISO 27001-certifikat med kontroller skrevet til cloud, og den behandler leverandør og kunde hver for sig.

  1. Vælg side

    Den samme kontrol betyder ikke det samme for en cloud-leverandør som for dens kunde. De fleste organisationer er begge dele, alt efter hvilken service det drejer sig om. Derfor skal scope gøre klart, hvad der gælder hvor.

  2. Følg vejledningen for cloud

    ISO 27017 tilføjer kontroller, som ISO 27002 ikke dækker. Det gælder blandt andet hærdning af virtuelle maskiner, administrative operationer og sletning af dine data, når en tjeneste ophører.

  3. Fordel ansvaret

    Sikkerhed i skyen er et delt ansvar, og fordelingen gør kun gavn, hvis den står på skrift. Notér, hvilke kontroller din leverandør står for, hvilke der er dine, og hvilken dokumentation hver part leverer.

  4. Dokumentér det på begge sider

    Dine egne kontroller producerer selv deres dokumentation. På leverandørsiden gemmer du de certifikater, rapporter og kontraktvilkår, du bygger på, og gennemgår dem, når de udløber.

Styr dine cloud-sikkerhedskontroller ét sted

Se hvordan ComplyTrain løfter begge sider af det delte ansvar. Book en demo på 30 minutter, hvor vi gennemgår det på dine egne cloud-tjenester. Eller start en prøveperiode, så sætter vi et workspace op omkring dine leverandører.