Впровадження ISO 27017 — безпека хмарних сервісів за міжнародним стандартом
Впроваджуємо ISO/IEC 27017:2015 як розширення базового ISO 27001 — для хмарних провайдерів (SaaS, IaaS, PaaS) і для компаній з активним використанням хмарних сервісів. 37 додаткових і 7 специфічно-хмарних контролів. Сертифікація разом із ISO 27001.
7 нових контролів хмарної безпеки
Контроли, яких немає в базовому ISO 27001
01 CLD.6.3.1 — Узгодження ролей провайдера і замовника +
02 CLD.8.1.5 — Видалення хмарних ресурсів +
03 CLD.9.5.1 — Ізоляція віртуальних середовищ +
04 CLD.9.5.2 — Захист адмінських операцій +
05 CLD.12.1.5 — Моніторинг хмарних сервісів +
06 CLD.12.4.5 — Узгоджене адміністрування +
07 CLD.13.1.4 — Узгодження віртуальних і фізичних мереж +
Для кого потрібен ISO 27017
Хмарні провайдери (SaaS, IaaS, PaaS)
Для довіри корпоративних замовників. Без сертифіката — часто неможливо пройти тендер або укласти великий контракт.
Замовники хмарних послуг
Методологія правильної роботи з хмарою: що перевіряти у провайдера, як розподілити відповідальність, як моніторити ресурси.
SaaS-стартапи
Масштабування до великих корпоративних клієнтів, де ISO 27017 стає кваліфікаційним критерієм.
Фінтех та E-commerce
Компанії з великим cloud footprint на AWS/Azure/Google Cloud, що потребують системного підходу до безпеки.
Результати впровадження
З урахуванням 37 деталізованих і 7 нових хмарних контролів.
Документально зафіксований розподіл обов'язків між провайдером і замовником.
З урахуванням хмарних загроз: атаки на API, вразливості конфігурації, shadow IT.
Юридично коректні додатки до договорів з хмарними постачальниками або клієнтами.
Підтримка в отриманні інтегрованого сертифіката від міжнародного органу.
Наші переваги
Впроваджуємо ISO 27017 з моменту широкого переходу ринку на хмарні платформи.
Для SaaS-платформ, фінтех-стартапів та e-commerce на AWS/Azure.
Впроваджуємо разом з ISO 27001 та ISO 27018 для максимального захисту.
Глибоке розуміння безпекових механізмів AWS, Azure та Google Cloud.
Вартість та пакети
Фіксована ціна. Термін і суму фіксуємо в договорі після discovery-дзвінка.
Етапи впровадження
Визначаємо хмарних провайдерів, типи послуг, обсяг ресурсів та вашу роль (провайдер/замовник).
Фіксуємо хмарні контроли в Shared Responsibility Matrix.
Адаптуємо ризики під хмарну специфіку: атаки на API, side-channel attacks, misconfigurations.
Додаємо у Заяву про застосовність 37 деталізованих і 7 нових контролів.
Реалізуємо ізоляцію середовищ, видалення ресурсів, моніторинг хмар.
Оновлюємо SLA/DPA з постачальниками або клієнтами.
Тренінги з конфігурації IAM, захисту API та хмарного моніторингу.
Перевірка готовності до сертифікаційного аудиту за двома стандартами.
Єдиний цикл аудиту та отримання сертифіката ISO 27001 + ISO 27017.