Впровадження ISO 27017 — контроль безпеки хмарних послуг

Доопрацювання системи керування захищеністю під ISO/IEC 27017:2026: обстеження орендованих середовищ, розподіл обов'язків між надавачем і замовником, налаштування захисних заходів, оновлення Заяви про застосовність, навчання персоналу та супровід аудиту. Послуга для компаній, які надають орендовані потужності або будують на них власні процеси. На виході — доопрацьована документація, матриця обов'язків і готовність до розширення сфери сертифіката.

ISO 27017: що це, обсяг робіт, результат

Оренда обчислень змінює не перелік загроз, а межу відповідальності. Частина захисних механізмів лишається у постачальника, частина переходить до замовника. Саме на цій межі й виникає більшість інцидентів.

Документ описує, як застосовувати заходи базового зводу у середовищі постачальника. Документ адресований обом сторонам: тому, хто надає потужності, та тому, хто ними користується. Чинна редакція — ISO/IEC 27017:2026.

Друге видання переструктуроване під набір заходів ISO 27002:2022. Замість колишнього окремого переліку заходи розподілено за організаційними, кадровими, фізичними, технологічними ознаками. Компаніям із чинною документацією потрібне зіставлення зі старою редакцією, а не переписування з нуля.

Як стандарт безпеки хмарних сервісів документ містить настанови, а не вимоги системи керування. Окремого сертифіката на нього не видають. Відповідність підтверджують під час аудиту СУІБ, а орендовані середовища вносять до сфери чинного сертифіката.

Впровадження ISO 27017 Атестор веде на базі наявної системи керування захищеністю. Поруч іде ISO 27017, сертифікація за яким оформлюється розширенням сфери, без окремої процедури.

Результат на виході — доопрацьована документація, матриця розподілу обов'язків, налаштовані журнали, доказова база під аудит. Замовник отримує зрозумілі відповіді на питання партнерів щодо роботи з орендованою інфраструктурою.

Межа відповідальності зміщується разом із моделлю оренди. При оренді обладнання замовник відповідає майже за все, крім заліза. При готовому застосунку у нього лишаються облікові записи, права та власні відомості. Помилка тут коштує дорого: одна сторона покладається на партнера, а партнер — на неї.

Склад робіт й етапи виконання

Роботи спираються на чинну СУІБ. Кожен етап лишає документ або запис, який перевіряє аудитор органу з оцінки відповідності.

01

Обстеження орендованих середовищ

Складаємо перелік платформ, моделей розгортання, адмінправ, договорів. Окремо шукаємо підписки, які підрозділи оформили самостійно.


02

Визначення ролі компанії

Щодо кожної платформи фіксуємо, ким виступає організація: надавачем потужностей чи їх замовником. Від ролі залежить обсяг подальших робіт.


03

Матриця розподілу обов'язків

Описуємо зони відповідальності сторін: обладнання, платформа, застосунок, дані, облікові записи. Спірні зони виносимо окремо й закриваємо договором.


04

Аналіз розбіжностей

Зіставляємо чинні процедури з настановами чинної редакції та фіксуємо, чого бракує.


05

Доопрацювання документації

Політика використання орендованих платформ, оновлена Заява про застосовність, план обробки ризиків, вимоги до постачальників.


06

Налаштування захисних заходів

Ізоляція середовищ, журнали адміністративних дій, розмежування прав, порядок повернення й знищення відомостей.


07

Навчання й внутрішній аудит

Готуємо відповідальних осіб, а тоді перевіряємо, чи працює доопрацьована система насправді.


08

Супровід аудиту

Збираємо докази, пояснюємо аудиторам логіку рішень, опрацьовуємо зауваження.


Кому потрібне впровадження ISO 27017

Надавачі потужностей, дата-центри

SaaS-компанії

Керовані постачальники, інтегратори

Фінансові установи

Розробники програмного забезпечення

Ритейл та маркетплейси

Переваги впровадження ISO 27017

Спирання на чинну систему

Роботи ведуться на базі впровадженої СУІБ, без побудови паралельного набору процедур.

Зрозумілий розподіл обов'язків

Матриця знімає спірні зони між постачальником та замовником ще до інциденту.

Аргумент у переговорах

Готові відповіді закривають типові анкети захищеності від корпоративних клієнтів.

Керовані налаштування

Правила конфігурації зафіксовані письмово та перевіряються під час внутрішніх аудитів.

Актуальна редакція

Документація готується за структурою другого видання та чинним набором заходів.

Розширення сфери сертифіката

Орендовані середовища вносяться до чинного сертифіката без окремої процедури.

За наявної системи керування захищеністю доопрацювання триває орієнтовно два місяці. Аудит розширення сфери займає близько десяти днів залежно від кількості платформ.

Найчастіше роботи гальмують у чотирьох місцях. Перше — тіньові підписки: маркетинг чи розробка оформили доступ карткою та нікому не повідомили. Друге — адміністративні права, роздані «тимчасово» два роки тому.

Третє — журнали. Платформа пише події, але ніхто їх не забирає, а строк зберігання за замовчуванням буває коротшим за строк розслідування. Четверте — вихід із платформи: договір мовчить про те, у якому вигляді повернуть відомості та коли знищать копії.

Ці чотири теми ми закриваємо першими, бо вони дають найбільший приріст захищеності за найменших витрат. Решта робіт іде вже за нормальним порядком.

Методологія та інструменти

Обсяг робіт залежить від ролі організації. Надавач потужностей більше працює з власними механізмами захисту й зобов'язаннями перед клієнтами. Замовник більше працює з процедурами власної СУІБ та перевіркою постачальника.

  • реєстр орендованих платформ із власником процесу, призначенням та адміністраторами;
  • матриця обов'язків сторін за кожним рівнем: обладнання, платформа, застосунок, відомості;
  • перевірка договорів та угод про рівень обслуговування: доступність, строки реакції, повідомлення про інциденти;
  • вимоги до журналів: склад подій, глибина зберігання, синхронізація часу, доступ до записів;
  • порядок виходу з платформи: повернення відомостей, знищення копій, підтвердження знищення;
  • правила налаштування віртуальних машин, сховищ та мережевих обмежень;
  • розмежування адміністративних прав, окремий облік привілейованих дій;
  • керування ключами шифрування: хто їх зберігає, хто має доступ, як їх змінюють.

Контролі безпеки для хмарних послуг добирають за ризиком, а не суцільним списком. Спершу дивимось, чого саме компанія зазнає при відмові платформи або витоку. Потім добираємо заходи під ці наслідки.

Окрема тема — ізоляція орендарів. У спільному середовищі сусід не має бачити ваші відомості, а ви — його. У надавача потужностей — предмет власних механізмів, у замовника — предмет питань до постачальника й перевірки його звітів.

Ще одна тема — адміністративні дії самого постачальника. Технічна підтримка іноді отримує доступ до середовища замовника. Порядок такого доступу, його журналювання та повідомлення клієнта фіксуються письмово.

Заходи описуємо через властивості, а не через назви продуктів. Так документація не прив'язує компанію до одного постачальника й переживає зміну платформи без переписування.

Окремо перевіряємо резервні копії. Часто вони зберігаються в іншому регіоні або в іншого субпідрядника, про якого замовник не знає. Копія живе довше за основну базу, тому строк її зберігання й порядок знищення описуємо окремо.

Ще одна спірна зона — регіон розміщення. Договір може дозволяти постачальнику переносити навантаження між майданчиками різних країн. Якщо компанії таке неприйнятно, обмеження фіксують у договорі, а не в усній домовленості з менеджером.

Ще один блок робіт — облік змін на боці постачальника. Платформи оновлюються без узгодження із замовником, а нові налаштування іноді відкривають доступ ширше, ніж було. Тому в процедурах з'являється періодична звірка фактичних налаштувань із записаними правилами. Частота звірки залежить від критичності середовища.

Робота під конкретну задачу

Повний цикл потрібен не завжди. Обсяг визначається після обстеження й може обмежуватися окремими блоками.

  • перехід із редакції 2015 року на друге видання;
  • аналіз розбіжностей чинної СУІБ із настановами;
  • розробка матриці обов'язків щодо однієї платформи або одного постачальника;
  • оновлення Заяви про застосовність та політики використання орендованих середовищ;
  • підготовка відповідей на анкети захищеності від замовників та партнерів;
  • перевірка договору перед підписанням або перед виходом із платформи.

ISO 27017 для провайдера хмарних послуг означає роботу переважно з власними механізмами: ізоляцією орендарів, привілейованим доступом персоналу, зобов'язаннями перед клієнтами. Процедури наявної СУІБ при цьому задіюються частково.

ISO 27017 для споживача хмарних послуг працює інакше. Основне навантаження лягає на процедури самої СУІБ: керування доступом, обробку ризиків, роботу з постачальниками. Специфічних настанов торкається лише невелика частина робіт.

Тому двом ролям потрібні різні кошториси та різні строки. Ми визначаємо роль на другому етапі, до початку написання документів, а вже потім називаємо обсяг.

ISO 27017 і ISO 27001 перевіряють одним аудитом. Окремих візитів, окремої заявки та окремого органу не потрібно, тому додаткові витрати зводяться до збільшеної тривалості перевірки.

Типовий поштовх до робіт — вимога замовника. Корпоративний клієнт просить довести захищеність своїх відомостей в орендованому середовищі на рівні власного обладнання. Без матриці обов'язків, без журналів така розмова закінчується обіцянками.

Інші напрями

Захищеність орендованих середовищ спирається на керовану систему. Атестор також працює за напрямами:

Атестор працює за типовими напрямами й під конкретну задачу. Щоб обговорити роботу, напишіть на Viber, Telegram або зателефонуйте +380 67 315-30-25. Більше — Про нас.

Чи видають окремий сертифікат на цей документ?
Ні. Документ містить настанови, а не вимоги системи керування. Відповідність підтверджують під час аудиту СУІБ, а орендовані середовища вносять до сфери чинного сертифіката.
Скільки часу займає доопрацювання системи?
За наявної системи керування захищеністю роботи тривають орієнтовно два місяці. Аудит розширення сфери займає близько десяти днів. Строк залежить від кількості платформ, постачальників.
Чим різниться обсяг робіт у надавача та замовника?
У надавача основне навантаження припадає на власні механізми захисту та зобов'язання перед клієнтами. У замовника більшість роботи лягає на процедури СУІБ, перевірку постачальника та налаштування середовищ.