444 22 41
Sistem Kalite
Menü
YAZILIM & BİLGİ TEKNOLOJİLERİ: CSA STARYAZILIM & BT UYGUNLUK DANIŞMANLIĞI

CSA STAR Bulut Güvenliği Sertifikasyonu

Bulut hizmet sağlayıcısı olarak bulut güvenliğinizi şeffaf biçimde kanıtlamak için Cloud Security Alliance'ın CSA STAR programına (Level 1 öz değerlendirme veya Level 2 bağımsız sertifikasyon/attestation) hazırlanmanızda danışmanlık sağlıyoruz. Programı CSA yürütür; Level 2, ISO/IEC 27001 veya SOC 2 ile birlikte akredite/onaylı kuruluşça yapılır ve STAR Registry'de yayımlanır. Sistem Kalite CCM/CAIQ hazırlığı ve koordinasyonu sağlar.

01

CSA STAR nedir?

CSA STAR (Security, Trust, Assurance and Risk), Cloud Security Alliance (CSA) tarafından yürütülen ve bulut hizmet sağlayıcılarının güvenlik duruşunu şeffaf biçimde ortaya koymasını sağlayan bir güvence programıdır. Programın temelinde, buluta özgü kontrolleri tanımlayan CSA Bulut Kontrol Matrisi (Cloud Controls Matrix: CCM) ve buna dayalı Uzlaşılmış Değerlendirme Girişimi Anketi (Consensus Assessments Initiative Questionnaire: CAIQ) bulunur. CSA STAR iki temel seviyede çalışır: Level 1 (öz değerlendirme), sağlayıcının CAIQ'yu doldurup CSA'nın halka açık STAR Registry'sinde yayımladığı, maliyeti düşük ve şeffaflık odaklı bir seviyedir. Level 2, bağımsız bir üçüncü tarafça yapılan daha güçlü bir değerlendirmedir ve genellikle mevcut bir belge/rapora entegre edilir: ISO/IEC 27001 ile birlikte 'STAR Certification' veya SOC 2 ile birlikte 'STAR Attestation' biçiminde yürütülür. Bu nedenle CSA STAR Level 2, çoğu zaman ISO 27001 veya SOC 2 üzerine buluta özgü CCM kontrollerini ekleyen bir katman gibi düşünülebilir. Program; müşterilere ve iş ortaklarına bulut güvenliğinin bağımsız ve karşılaştırılabilir biçimde gösterilmesini sağlar ve STAR Registry üzerinden kamuya açık şeffaflık sunar.

Bulut hizmet sağlayıcıları için CSA güven/güvence programı
Temel: CSA Bulut Kontrol Matrisi (CCM) + CAIQ anketi
Level 1 öz değerlendirme (STAR Registry) / Level 2 bağımsız değerlendirme
Level 2 çoğunlukla ISO 27001 (Certification) veya SOC 2 (Attestation) ile
02

CSA STAR nasıl alınır?

Süreç, hedeflenen seviyenin belirlenmesiyle başlar. Level 1 için, sağlayıcı CSA Bulut Kontrol Matrisine (CCM) göre CAIQ anketini doldurur; buluta özgü kontrollerin (kimlik ve erişim, şifreleme ve anahtar yönetimi, çok kiracılı izolasyon, günlükleme, olay müdahalesi, tedarik zinciri vb.) mevcut durumu değerlendirilir ve eksikler giderilir. Doldurulan CAIQ, CSA'nın STAR Registry'sinde yayımlanır. Level 2 hedefleniyorsa, kuruluş genellikle önce bir ISO/IEC 27001 sistemi (veya SOC 2 kapsamı) kurar; ardından bağımsız/onaylı bir kuruluş, ISO 27001 (veya SOC 2) denetimiyle birlikte CCM kontrollerini de değerlendirerek STAR Certification (veya STAR Attestation) sonucunu düzenler ve bu da STAR Registry'de yayımlanabilir. Sistem Kalite; CCM boşluk analizi, CAIQ hazırlığı, bulut kontrollerinin kurulması ve dokümantasyonu, ISO 27001/SOC 2 ile entegrasyon ve değerlendirme koordinasyonunda danışmanlık sağlar; Level 2 değerlendirmesini bağımsız/onaylı kuruluş yürütür.

SIKÇA SORULANLAR

CSA STAR Bulut Güvenliği Sertifikasyonu hakkında

CSA STAR Level 1 ile Level 2 farkı nedir?

Level 1, sağlayıcının CAIQ anketini doldurup STAR Registry'de yayımladığı bir öz değerlendirmedir (düşük maliyet, şeffaflık odaklı). Level 2 ise bağımsız üçüncü tarafça yapılan, genellikle ISO/IEC 27001 (STAR Certification) veya SOC 2 (STAR Attestation) ile birlikte yürütülen daha güçlü bir değerlendirmedir.

CSA STAR için ISO/IEC 27001 gerekli mi?

Level 1 öz değerlendirme için ISO 27001 şart değildir. Ancak Level 2 STAR Certification, bir ISO/IEC 27001 sistemi üzerine buluta özgü CCM kontrollerinin eklenmesiyle yürütülür; STAR Attestation ise SOC 2 ile birlikte yapılır. Bu nedenle Level 2 için 27001 veya SOC 2 temeli gerekir.

CSA STAR sonucunu kim veriyor / yayımlıyor?

Level 1 öz değerlendirme, sağlayıcı tarafından doldurulup CSA'nın STAR Registry'sinde yayımlanır. Level 2 değerlendirmeyi bağımsız/onaylı bir belgelendirme/denetim kuruluşu (ISO 27001 veya SOC 2 ile birlikte) yürütür. Sistem Kalite bu sonucu vermez; CCM/CAIQ hazırlığı ve koordinasyonunda danışmanlık sağlar.

CCM ve CAIQ nedir?

CCM (Cloud Controls Matrix), buluta özgü güvenlik kontrollerini tanımlayan bir çerçevedir; diğer standartlarla (ISO 27001, SOC 2 vb.) eşlenir. CAIQ (Consensus Assessments Initiative Questionnaire) ise bu kontrollere ilişkin, sağlayıcının yanıtladığı standart bir değerlendirme anketidir ve STAR programının temelini oluşturur.

TEKLİF & UZMAN RANDEVUSU

Yazılım & BT uygunluğunuza bugün başlayın, süreci biz yönetelim.

Danışmanlık ekibimiz firmanızı, ürününüzü veya hedefinizi değerlendirsin; size özel yol haritası, takvim ve net teklif çıkarsın. İlk görüşme tamamen ücretsiz.

WhatsApp'tan yazın