Консультація
ISO/IEC 27017:2015 · Cloud Security Extension

Впровадження ISO 27017 — безпека хмарних сервісів за міжнародним стандартом

Впроваджуємо ISO/IEC 27017:2015 як розширення базового ISO 27001 — для хмарних провайдерів (SaaS, IaaS, PaaS) і для компаній з активним використанням хмарних сервісів. 37 додаткових і 7 специфічно-хмарних контролів. Сертифікація разом із ISO 27001.

від 50 000 грн 2-3 місяці Фіксована ціна
0+
додаткових контролів безпеки хмар
0
унікальних хмарних контролів, яких немає в ISO 27001
0-3 міс.
типовий термін впровадження
0
сертифікат «ISO 27001 + ISO 27017» після спільного аудиту

7 нових контролів хмарної безпеки

Контроли, яких немає в базовому ISO 27001

01 CLD.6.3.1 — Узгодження ролей провайдера і замовника +
Зобов'язує обидві сторони документально зафіксувати розподіл обов'язків з безпеки. Shared responsibility matrix — обов'язковий документ.
02 CLD.8.1.5 — Видалення хмарних ресурсів +
Детальні вимоги щодо того, як після закінчення співпраці провайдер гарантовано видаляє всі дані замовника, включно з бекапами та журналами.
03 CLD.9.5.1 — Ізоляція віртуальних середовищ +
У мульти-тенантних хмарах дані різних замовників не повинні впливати одне на одного. Вимагає технічних заходів: VLAN, VPC, контейнерна ізоляція.
04 CLD.9.5.2 — Захист адмінських операцій +
Підвищений контроль над адмін-доступом до hypervisor та керуючих консолей: MFA, логування всіх дій.
05 CLD.12.1.5 — Моніторинг хмарних сервісів +
Постійне логування і аналіз того, як хмарні ресурси використовуються і як вони конфігуруються.
06 CLD.12.4.5 — Узгоджене адміністрування +
Коли ресурси керуються спільно кількома командами, стандарт вимагає чіткого розподілу і взаємного оповіщення про критичні дії.
07 CLD.13.1.4 — Узгодження віртуальних і фізичних мереж +
Узгодження архітектури мережі хмарного замовника з фізичною мережею провайдера: сегментація, firewall-правила.

Для кого потрібен ISO 27017

01

Хмарні провайдери (SaaS, IaaS, PaaS)

Для довіри корпоративних замовників. Без сертифіката — часто неможливо пройти тендер або укласти великий контракт.

02

Замовники хмарних послуг

Методологія правильної роботи з хмарою: що перевіряти у провайдера, як розподілити відповідальність, як моніторити ресурси.

03

SaaS-стартапи

Масштабування до великих корпоративних клієнтів, де ISO 27017 стає кваліфікаційним критерієм.

04

Фінтех та E-commerce

Компанії з великим cloud footprint на AWS/Azure/Google Cloud, що потребують системного підходу до безпеки.

Результати впровадження

01
Оновлена Заява про застосовність (SoA)

З урахуванням 37 деталізованих і 7 нових хмарних контролів.

02
Shared Responsibility Matrix

Документально зафіксований розподіл обов'язків між провайдером і замовником.

03
Оновлена оцінка ризиків

З урахуванням хмарних загроз: атаки на API, вразливості конфігурації, shadow IT.

04
Адаптовані договори (SLA, DPA)

Юридично коректні додатки до договорів з хмарними постачальниками або клієнтами.

05
Сертифікат ISO 27001 + ISO 27017

Підтримка в отриманні інтегрованого сертифіката від міжнародного органу.

Наші переваги

01
Експертиза з 2018 року

Впроваджуємо ISO 27017 з моменту широкого переходу ринку на хмарні платформи.

02
30+ успішних проектів

Для SaaS-платформ, фінтех-стартапів та e-commerce на AWS/Azure.

03
Інтегрований підхід

Впроваджуємо разом з ISO 27001 та ISO 27018 для максимального захисту.

04
Досвід з Big Three

Глибоке розуміння безпекових механізмів AWS, Azure та Google Cloud.

Вартість та пакети

Фіксована ціна. Термін і суму фіксуємо в договорі після discovery-дзвінка.

Базовий (Розширення)
Наявний ISO 27001
від 50 000 грн
2-3 місяці
Обговорити пакет
Комплексний
Частіше за все
ISO 27001 + 27017 з нуля
від 200 000 грн
4-5 місяців
Обговорити пакет
Хмарний пакет
27001 + 27017 + 27018
від 230 000 грн
5-6 місяців
Обговорити пакет

Етапи впровадження

01
Попередня оцінка cloud footprint

Визначаємо хмарних провайдерів, типи послуг, обсяг ресурсів та вашу роль (провайдер/замовник).

02
Розподіл ролей

Фіксуємо хмарні контроли в Shared Responsibility Matrix.

03
Розширення оцінки ризиків

Адаптуємо ризики під хмарну специфіку: атаки на API, side-channel attacks, misconfigurations.

04
Оновлення SoA

Додаємо у Заяву про застосовність 37 деталізованих і 7 нових контролів.

05
Впровадження 7 контролів CLD

Реалізуємо ізоляцію середовищ, видалення ресурсів, моніторинг хмар.

06
Адаптація договорів

Оновлюємо SLA/DPA з постачальниками або клієнтами.

07
Навчання команди

Тренінги з конфігурації IAM, захисту API та хмарного моніторингу.

08
Внутрішній аудит

Перевірка готовності до сертифікаційного аудиту за двома стандартами.

09
Сертифікація

Єдиний цикл аудиту та отримання сертифіката ISO 27001 + ISO 27017.

Часті запитання

Чим ISO 27017 відрізняється від ISO 27001? +
ISO 27001 — загальний стандарт СУІБ. ISO 27017 — розширення для хмар. Додає 37 деталізацій та 7 нових специфічно-хмарних контролів. Самостійно не існує.
Для кого потрібен ISO 27017? +
Для обох сторін: хмарних провайдерів (SaaS/IaaS/PaaS) та замовників хмарних послуг.
Чи можна сертифікуватися за ISO 27017 самостійно? +
Ні, тільки як розширення ISO 27001. Видається єдиний інтегрований сертифікат.
ISO 27017 vs SOC 2 — що обрати? +
Для ринку ЄС та України — ISO 27017. Для ринку США — SOC 2 Type II.

Готові посилити безпеку вашої хмари?

NDA підписуємо до першого дзвінка
Доступ до продакшн-систем не потрібен
Ціна не змінюється в процесі реалізації

Discovery-дзвінок — 30 хвилин, безкоштовно

NDA підписуємо до першого дзвінка. Scope, термін і фіксовану ціну надсилаємо протягом 2 годин після розмови.