Securitate în cloud

ISO/IEC 27017 — Cloud Security

Controale de securitate dedicate serviciilor cloud și delimitarea responsabilităților dintre furnizor și client.

Ce adaugă 27017 la controalele obișnuite

ISO/IEC 27017 este un cod de bune practici: ia controalele generale de securitate a informației, arată cum se aplică atunci când serviciul rulează în cloud și adaugă câteva controale care nu au sens în afara acestui context.

Noutatea lui nu stă în tehnologie, ci în împărțire. Într-un sistem găzduit local, o singură organizație răspunde pentru tot. În cloud, răspunderea se taie pe straturi, iar tăietura nu este evidentă pentru nimeni până când ceva nu funcționează.

Standardul a apărut pentru că întrebarea „cine răspunde" primea, în practică, două răspunsuri diferite de la cele două părți, iar amândouă păreau rezonabile. Un cod comun taie ambiguitatea înainte ca ea să coste.

De aceea se adresează deopotrivă furnizorului de servicii cloud și clientului. Fiecare control are o față la furnizor și una la client, iar zona în care cele două nu se ating este exact zona în care apar incidentele.

Cine răspunde pentru ce

Stratul de infrastructură — securitatea fizică a centrului de date, hipervizorul, rețeaua de bază, disponibilitatea — aparține furnizorului de găzduire. Aici clientul nu operează, ci verifică: prin contract, prin rapoarte și prin certificările furnizorului.

Stratul aplicației — cine are cont, ce rol primește, cum se clasifică documentele, cât se păstrează, ce se jurnalizează — aparține organizației care operează platforma. Este stratul unde se iau majoritatea deciziilor care contează la un incident.

Între ele stau lucruri pe care standardul le tratează explicit și care se uită des: ce se întâmplă cu datele și cu resursele virtuale la încetarea serviciului, cum sunt separate mediile virtuale ale clienților diferiți, ce operațiuni administrative execută furnizorul asupra serviciului și cum află clientul despre ele.

Mai există un strat despre care se discută rar: schimbarea în timp. Un serviciu în cloud nu stă pe loc — versiuni noi, ferestre de mentenanță, modificări de configurare la furnizor. Cine anunță, cu cât timp înainte și ce se întâmplă dacă o schimbare strică un flux de lucru sunt lucruri care se stabilesc în acord, nu la prima oprire neanunțată.

Răspunsul la aceste întrebări nu se improvizează la incident. Se scrie în contract, înainte de pornire.

  • infrastructură fizică, hipervizor și rețea — la furnizorul de găzduire;
  • conturi, roluri, clasificare, retenție și jurnal — la organizație;
  • separarea mediilor virtuale și operațiunile administrative ale furnizorului — clarificate contractual;
  • restituirea și eliminarea datelor la încetarea serviciului — stabilite înainte de pornire.

Partea care cade în sarcina platformei

Controalele care revin aplicației se rezolvă prin construcție: izolarea completă a datelor între organizațiile găzduite pe aceeași instalare, refuz implicit la acces, jurnal propriu al organizației — accesibil ei, nu doar furnizorului — și export al datelor într-o formă utilizabilă.

Pentru instalările care găzduiesc mai multe entități, izolarea nu este o opțiune de configurare, ci o proprietate verificată: datele unei entități nu devin vizibile alteia pentru că un drept a fost acordat prea larg.

Exportul transformă discuția despre cloud dintr-una de încredere într-una de control. Un serviciu din care datele pot ieși oricând, în format deschis, lasă clientului o opțiune reală. Unul din care nu pot ieși cere încredere pe termen nelimitat.

Alegerea modelului de găzduire rămâne a organizației: platforma rulează on-premises, în cloud privat sau în cloud public, iar controalele specifice cloudului devin relevante în măsura în care modelul ales le cere.

Întrebări frecvente

VOGO deține certificarea ISO/IEC 27017?

ISO/IEC 27017 este un ghid de implementare a controalelor pentru servicii cloud, folosit ca extensie a unui sistem de management al securității informației. Evaluarea se face la nivelul organizației care operează serviciul, nu la nivelul produsului software.

Dacă instalăm platforma pe infrastructura noastră, standardul mai are relevanță?

Parțial. Controalele specifice relației furnizor–client nu se aplică, dar practicile privind separarea mediilor virtuale și operațiunile administrative rămân utile.

Cine are acces tehnic la datele noastre în varianta găzduită?

Se stabilește prin contract și prin configurarea drepturilor. Este o întrebare care merită pusă explicit înainte de semnare, nu după.

Ce se întâmplă cu datele la încetarea contractului?

Se restituie în formatul convenit și se elimină de pe infrastructura furnizorului, în termenul stabilit contractual.

Discutăm despre ISO/IEC 27017 — Cloud Security

Vă putem arăta componenta în funcțiune pe datele dumneavoastră, vă putem trimite o ofertă pentru dimensiunea organizației sau vă putem răspunde punctual la întrebări tehnice.

Capabilități conexe

← Toate capabilitățile VOGO eBS ECM