客服热线:021-8034****

ISO/IEC27017为云服务商提供指南(ISO认证申请需要注意什么)

  
很多企业对ISO/IEC27017为云服务商提供指南(ISO认证申请需要注意什么)都不是很了解,今天企业易就为大家简单介绍一下ISO/IEC27017为云服务商提供指南(ISO认证申请需要注意什么),希望大家能对ISO/IEC27017为云服务商提供指南(ISO认证申请需要注意什么)有一个深入的了解.如果对ISO/IEC27017为云服务商提供指南(ISO认证申请需要注意什么)还有疑问,可查看更多内容.
ISO/IEC27017为云服务商提供指南(ISO认证申请需要注意什么)

信息安全管理的黄金标准是ISO/IEC 27001以及ISO/IEC 27002中给出的指南。这些标准仍然是基础,可是该指南主要是在组织处理自己的信息的前提下编写的。 在共享安全责任的情况下,越来越多地采用托管IT和云服务正在挑战这一假设。 这并不是说这些标准和指南不适用于云,而是在必须外部处理信息的情况下必须对它们进行解释。 ISO/IEC 27017和ISO/IEC 27018标准提供了解决此问题的指南。

ISO/IEC 27018建立了针对公共云计算环境保护个人身份信息的措施的控件和准则。 该准则以ISO/IEC 27002中指定的准则为基础,控制目标扩展到包含满足ISO/IEC 29100中的隐私原则所需的要求。这些准则很容易映射到现有的EU隐私原则上。 该标准对于协助组织在使用公共云服务处理个人身份信息时确保合规性非常有用。 在这种情况下,云顾客是数据控制器,并且根据当前的欧盟法律,仍应对数据处理器的违规行为负责。 为了提供这种级别的保证,一些云服务提供商已获得对其符合此标准的独立认证。

新的ISO/IEC 27017提供了更广泛适用于云服务使用的指南。 针对现有的ISO/IEC 27002控件中的37个提供了具体指南; 针对云服务顾客和云服务提供商提供了单独但互补的指南。 这强调了云服务安全性的共同责任。 这包含必须云顾客制定使用云服务的策略以及云服务提供商向顾客提供信息的政策。

例如,关于限制访问(ISO 27001控制A.9.4.1),该指南是:

云服务顾客应确保能够根据其访问控制策略来限制对云服务中信息的访问,并确保实现这些限制。

云服务提供商应提供访问控制,以容许云服务顾客限制对其云服务,其云服务功能以及服务中维护的云服务顾客数据的访问。

除此之外,该标准还包含与云服务相关的7个其他控件。 这些新控件的编号符合现有的相关ISO/IEC 27002控件; 这些扩展控件涵盖:

云计算环境中的角色和职责共享

删除和返还云服务顾客资产

虚拟计算环境中的隔离

虚拟机强化

管理员的操作安全

监控云服务

虚拟和物理网络的安全管理对齐

总之,ISO/IEC 27017提供了非常有用的指南提供者,我们建议云顾客和云服务提供者应遵循该指南。 尽管对云服务提供商而言,获得符合此标准的独立认证会有所协助,但这并不能免除顾客确保遵循指南的责任。

免责声明
• 
本文仅代表作者个人观点,本站未对其内容进行核实,请读者仅做参考,如若文中涉及有违公德、触犯法律的内容,一经发现,立即删除,作者需自行承担相应责任。涉及到版权或其他问题,请及时联系我们