Bulut hizmeti sağlayan veya kullanan bir kuruluş olarak buluta özgü bilgi güvenliği kontrollerini uygulamanızda ISO/IEC 27017 kapsamında danışmanlık sağlıyoruz. ISO/IEC 27017 bağımsız bir belge değil; ISO/IEC 27001/27002'yi bulut hizmetleri için genişleten bir uygulama kodudur (code of practice) ve genellikle ISO/IEC 27001 belgelendirmesi kapsamında değerlendirilir. Sistem Kalite kontrollerin kurulması, dokümantasyon ve koordinasyonu sağlar.
ISO/IEC 27017, bulut hizmetlerine özgü bilgi güvenliği kontrollerini tanımlayan bir uygulama kodudur (code of practice). ISO/IEC 27002'nin (bilgi güvenliği kontrol kılavuzu) bulut bağlamına uyarlanmış bir rehberi olarak; hem bulut hizmet sağlayıcıları (CSP) hem de bulut hizmet müşterileri için ek kontroller ve uygulama önerileri sunar. Standart; bulutta rol ve sorumlulukların paylaşımı (sağlayıcı ve müşteri arasında), sanal ortamların ve çok kiracılı yapıların izolasyonu, sanal makine güçlendirme, yönetici işlemlerinin izlenmesi, müşteri verisinin silinmesi/geri verilmesi, hizmet sonlandırmada veri yönetimi ve bulut ortamının hizalanması gibi buluta özgü konuları ele alır. ISO/IEC 27017 tek başına belgelendirilen bağımsız bir standart değildir; ISO/IEC 27001 bilgi güvenliği yönetim sistemi kapsamında uygulanır ve belgelendirme denetiminde bu kontrollerin uygulanıp uygulanmadığı değerlendirilir. Yani bir kuruluş, ISO/IEC 27001 belgesini alırken kapsamına ISO/IEC 27017 bulut kontrollerini de dâhil ederek 'bulut güvenliği' yetkinliğini kanıtlayabilir. Standart; bulut sağlayıcıları ve buluttan hizmet alan kurumlar için sorumlulukların netleştirilmesi ve bulut risklerinin yönetilmesi açısından önemlidir.
Süreç, kuruluşun bulut rolünün (hizmet sağlayıcı mı, bulut kullanıcısı mı ya da ikisi de) ve kullanılan bulut hizmetlerinin kapsamının belirlenmesiyle başlar. Mevcut ISO/IEC 27001 bilgi güvenliği yönetim sistemi (veya kurulmakta olan sistem) temel alınır; ISO/IEC 27017'nin buluta özgü kontrolleri (sorumluluk paylaşımı, sanal ortam izolasyonu ve güçlendirme, yönetici erişimi ve izleme, müşteri verisinin silinmesi/iadesi, hizmet sonlandırma vb.) değerlendirilir ve boşluklar giderilir. İlgili politika, prosedür ve kayıtlar oluşturulur; sağlayıcı-müşteri sorumluluk matrisi netleştirilir. Bu kontroller, ISO/IEC 27001 belgelendirme kapsamına dâhil edilir ve akredite belgelendirme kuruluşunun denetiminde değerlendirilir. Sistem Kalite; kapsam ve rol belirleme, bulut kontrolleri boşluk analizi, dokümantasyon, sorumluluk matrisi ve ISO 27001 ile entegrasyon ile belgelendirme koordinasyonunda danışmanlık sağlar.
ISO/IEC 27017 genellikle bağımsız olarak belgelendirilmez; bir uygulama kodu (code of practice) olarak ISO/IEC 27001 bilgi güvenliği yönetim sistemi kapsamında uygulanır. Kuruluş, ISO/IEC 27001 belgelendirmesinin kapsamına 27017 bulut kontrollerini dâhil ederek bulut güvenliği yetkinliğini gösterir.
ISO/IEC 27017, bulut hizmetlerinin genel bilgi güvenliği kontrollerini ele alır; ISO/IEC 27018 ise özellikle kamu bulutlarında kişisel verilerin (PII) korunmasına odaklanır. İkisi tamamlayıcıdır ve çoğu zaman ISO/IEC 27001 kapsamında birlikte uygulanır.
ISO/IEC 27017; bulut hizmeti sağlayan firmalar (CSP) ve buluttan yoğun hizmet alan kurumlar için uygundur. Bulut ortamında sorumlulukları netleştirmek ve buluta özgü riskleri yönetmek isteyen tüm kuruluşlar için değerlidir.
27017 kontrolleri, ISO/IEC 27001 belgelendirme denetimi kapsamında akredite bir belgelendirme kuruluşunca değerlendirilir. Sistem Kalite doğrulama yapmaz; kontrollerin kurulması, dokümantasyon ve belgelendirme koordinasyonunda danışmanlık sağlar.
Danışmanlık ekibimiz firmanızı, ürününüzü veya hedefinizi değerlendirsin; size özel yol haritası, takvim ve net teklif çıkarsın. İlk görüşme tamamen ücretsiz.