За наявної системи керування захищеністю доопрацювання триває орієнтовно два місяці. Аудит розширення сфери займає близько десяти днів залежно від кількості платформ.
Найчастіше роботи гальмують у чотирьох місцях. Перше — тіньові підписки: маркетинг чи розробка оформили доступ карткою та нікому не повідомили. Друге — адміністративні права, роздані «тимчасово» два роки тому.
Третє — журнали. Платформа пише події, але ніхто їх не забирає, а строк зберігання за замовчуванням буває коротшим за строк розслідування. Четверте — вихід із платформи: договір мовчить про те, у якому вигляді повернуть відомості та коли знищать копії.
Ці чотири теми ми закриваємо першими, бо вони дають найбільший приріст захищеності за найменших витрат. Решта робіт іде вже за нормальним порядком.
Методологія та інструменти
Обсяг робіт залежить від ролі організації. Надавач потужностей більше працює з власними механізмами захисту й зобов'язаннями перед клієнтами. Замовник більше працює з процедурами власної СУІБ та перевіркою постачальника.
- реєстр орендованих платформ із власником процесу, призначенням та адміністраторами;
- матриця обов'язків сторін за кожним рівнем: обладнання, платформа, застосунок, відомості;
- перевірка договорів та угод про рівень обслуговування: доступність, строки реакції, повідомлення про інциденти;
- вимоги до журналів: склад подій, глибина зберігання, синхронізація часу, доступ до записів;
- порядок виходу з платформи: повернення відомостей, знищення копій, підтвердження знищення;
- правила налаштування віртуальних машин, сховищ та мережевих обмежень;
- розмежування адміністративних прав, окремий облік привілейованих дій;
- керування ключами шифрування: хто їх зберігає, хто має доступ, як їх змінюють.
Контролі безпеки для хмарних послуг добирають за ризиком, а не суцільним списком. Спершу дивимось, чого саме компанія зазнає при відмові платформи або витоку. Потім добираємо заходи під ці наслідки.
Окрема тема — ізоляція орендарів. У спільному середовищі сусід не має бачити ваші відомості, а ви — його. У надавача потужностей — предмет власних механізмів, у замовника — предмет питань до постачальника й перевірки його звітів.
Ще одна тема — адміністративні дії самого постачальника. Технічна підтримка іноді отримує доступ до середовища замовника. Порядок такого доступу, його журналювання та повідомлення клієнта фіксуються письмово.
Заходи описуємо через властивості, а не через назви продуктів. Так документація не прив'язує компанію до одного постачальника й переживає зміну платформи без переписування.
Окремо перевіряємо резервні копії. Часто вони зберігаються в іншому регіоні або в іншого субпідрядника, про якого замовник не знає. Копія живе довше за основну базу, тому строк її зберігання й порядок знищення описуємо окремо.
Ще одна спірна зона — регіон розміщення. Договір може дозволяти постачальнику переносити навантаження між майданчиками різних країн. Якщо компанії таке неприйнятно, обмеження фіксують у договорі, а не в усній домовленості з менеджером.
Ще один блок робіт — облік змін на боці постачальника. Платформи оновлюються без узгодження із замовником, а нові налаштування іноді відкривають доступ ширше, ніж було. Тому в процедурах з'являється періодична звірка фактичних налаштувань із записаними правилами. Частота звірки залежить від критичності середовища.
Робота під конкретну задачу
Повний цикл потрібен не завжди. Обсяг визначається після обстеження й може обмежуватися окремими блоками.
- перехід із редакції 2015 року на друге видання;
- аналіз розбіжностей чинної СУІБ із настановами;
- розробка матриці обов'язків щодо однієї платформи або одного постачальника;
- оновлення Заяви про застосовність та політики використання орендованих середовищ;
- підготовка відповідей на анкети захищеності від замовників та партнерів;
- перевірка договору перед підписанням або перед виходом із платформи.
ISO 27017 для провайдера хмарних послуг означає роботу переважно з власними механізмами: ізоляцією орендарів, привілейованим доступом персоналу, зобов'язаннями перед клієнтами. Процедури наявної СУІБ при цьому задіюються частково.
ISO 27017 для споживача хмарних послуг працює інакше. Основне навантаження лягає на процедури самої СУІБ: керування доступом, обробку ризиків, роботу з постачальниками. Специфічних настанов торкається лише невелика частина робіт.
Тому двом ролям потрібні різні кошториси та різні строки. Ми визначаємо роль на другому етапі, до початку написання документів, а вже потім називаємо обсяг.
ISO 27017 і ISO 27001 перевіряють одним аудитом. Окремих візитів, окремої заявки та окремого органу не потрібно, тому додаткові витрати зводяться до збільшеної тривалості перевірки.
Типовий поштовх до робіт — вимога замовника. Корпоративний клієнт просить довести захищеність своїх відомостей в орендованому середовищі на рівні власного обладнання. Без матриці обов'язків, без журналів така розмова закінчується обіцянками.
Інші напрями
Захищеність орендованих середовищ спирається на керовану систему. Атестор також працює за напрямами:
Атестор працює за типовими напрямами й під конкретну задачу. Щоб обговорити роботу, напишіть на Viber, Telegram або зателефонуйте +380 67 315-30-25. Більше — Про нас.
Ні. Документ містить настанови, а не вимоги системи керування. Відповідність підтверджують під час аудиту СУІБ, а орендовані середовища вносять до сфери чинного сертифіката.
За наявної системи керування захищеністю роботи тривають орієнтовно два місяці. Аудит розширення сфери займає близько десяти днів. Строк залежить від кількості платформ, постачальників.
У надавача основне навантаження припадає на власні механізми захисту та зобов'язання перед клієнтами. У замовника більшість роботи лягає на процедури СУІБ, перевірку постачальника та налаштування середовищ.