ISO/IEC27017&ISO/IEC27018认证

ISO/IEC27017:2015是基于ISO/IEC27002的云服务信息安全控制的实施规范,ISO/IEC27018:2019是公共云作为个人信息(PII)处理者的信息安全控制规范,这两个标准则是联合技术委员会ISO/IECJTC 1 SC 27开发小组开发的,其小组也开发过ISO/IEC27001标准。

项目介绍 Project introduction
服务背景

ISO/IEC27017和ISO/IEC27018的由来

最近几乎每一项市场调查都预测云服务的快速扩张。著名的信息和通信技术市场研究公司加特纳(Gartner)预测,云计算市场从2012年的1100亿美元增长到2017年的1310亿美元,整体增长了18.6%、。思科全球云指数、预测IaaS和SaaS服务正分别以13%的复合年增长率和33%的复合年增长率快速成长。

现在差不多所有的个人和消费层面的应用均为云端应用。但是,在企业、政府和公共服务环境中云服务的采用依然不高。根据Ciphercloud研究,合规性(64%)和数据安全(32%)是云应用最大的两个挑战。

对用户而言,如果一个云服务提供商能提供安心和信心给到其用户,证明其云服务是可靠的、符合适用法规和合同要求的,并对其能采用最好的行业实践,那么该云服务提供商将成为用户的选择。在这种实际需求存在的背景下,ISO/IEC27017和ISO/IEC27018应运而生。

对云营运来讲,ISO/IEC27001则是一个很好的标准,但云服务提供商希望看到更多的针对云的控制规范来帮助他们解决云的具体问题。ISO/IEC27017和ISO/IEC27018标准正是工业界在产生这些要求后结果的体现。

云服务提供商提供的传统服务级别协议(SLA)主要侧重于数据中心的绩效,如服务器和网络可用性、环境和物理安全问题,以及传统的服务,如备份和监控。云服务有其特定的关注点,它们通常不在服务级别和合同协议中提到。

服务内容

标准概述




1、ISO/IEC 27017是什么?



ISO/IEC 27017简称云服务信息安全认证"。ISO/IEC 27017是有关《信息技术-安全技术-基于ISO/IEC 27002的云服务信息安全控制的实施规程》的国际标准。该标准提供了适用于提供和使用云服务的信息安全控制指南,包括如下方面:

①ISO/IEC 27002标准中有关控制的附加实施指南。

②带有具体涉及云服务实施指南的附加控制。


2、ISO/IEC 27017的适用性


ISO27017认证适用于云服各提供商和云服各空户,ISO/IEC 27017标准与ISO/IEC 27001系列标准配合使用,为云服务提供商和云服务客户提供了加强控制。ISO/IEC 27017标准阐明了云服务提供商和云服务客户双方在帮助确保云服务安全可靠方面所扮演的角色和所承担的责任。


ISO/IEC 27017标准不仅提供了ISO/IEC 27002标准中37个控制基于云服务的指导方针,而且还介绍了7个全新的云服务控制措施,以解决以下问题:

1.负责云服务提供商和云客户之间关系的人是谁

2.当合同终止时,资产的移除/归还

3.客户虚拟环境的保护和分离

4.虚拟机配置

5.与云环境相关的管理操作和程序

6.云客户监控云中活动

7.虚拟和云网络环境的对接



3、ISO/IEC 27018是什么?


ISO/IEC 27018公有云个人信息保护国际认证(又称“云隐私保护认证”)主要针对云服务商对云中个人数据和隐私的安全防护的标准认证。为云服务供应商如何处理个人可识别信息(PII)的企业提供了指南,用以保护公共云中的个人身份信息(PII)不受侵犯,是目前国际上最权威、最严格、也是最被广泛接受和应用的信息安全体系认证。


ISO/IEC 27018能够确保云服务供应商在处理PII方面有着适当的程序。它还可以帮助制定更强的云服务协议。该标准就PII的问题规定了CSPs如何培训员工,需要什么文件程序,并提供了相应的指导方针。ISO/IEC 27018旨在为云服务客户提供真正的透明度,以便客户能够清楚了解云服务供应商商在保护和保护个人数据方面所做的事情。

越来越多的消费者要求企业在采集、使用和保护其线上数据方面能够变得更加透明。ISO 27018 旨在为云服务客户提供真正的透明度,以便客户能够清楚了解云服务供应商商在保护和保护个人数据方面所做的事情。



ISO 27017和ISO 27018都是基于ISO27002标准,并针对适用于公有云个人可识别信息(PI)的ISO27002控制体系提供了实施指南。两个标准都是基于ISO27001延伸。

ISO 27017提出比较多的改变安全控制。

ISO 27018则是提出比较多新增安全控制。

ISO27001因为是基础的规范,所以在进行ISO27017 or ISO27018之前,必须先经过基本的ISO27001认证。



目前已经公布的ISO/IEC 27018标准与ISO/IEC 27001标准配合使用,可用于支持其基础设施通过标准认证的云服务提供商告知其现有和潜在客户,其数据得到了安全的保护,不会被用于任何其未明确同意的用途。




认证益处


一、ISO/IEC27017和ISO/IEC27018实施和认证的好处


1. 提高顾客信心。这两个标准提供的额外控制提供了额外的保证,解决了云特定的技术和合同问题,并提供了保证。
2. 加强治理和风险管理。证书证明了该组织的委员会、技术能力和对云架构中继承的适用风险和附加风险的信心。
3. 减少客户审核。许多客户通过频繁的审核将他们的管理权分配给供应商。该认证提供了一个独立的第三方的证据,证明该组织的云操作不仅受控,而且是按照国际最佳实践基准标准进行控制的。

二、云服务供应商实施ISO/IEC27017和ISO/IEC27018的益处


ISO/IEC27017和ISO/IEC27018不是独立的管理体系标准,需要与ISO/IEC27001管理体系审核一起进行。为了达到成功的认证,需要有效地实施ISO/IEC27001、ISO/IEC27017和(或)ISO/IEC27018中的所有适用的控制点。


相关推荐 Relevant recommendations
联系我们

电话:400-656-5059

地址:

山东省青岛市城阳区山河路恒大御澜国际154号楼 

江苏省苏州市工业园区国泰新点软件研发办公楼331室

深圳市龙岗区坂田街道赣锋科技大厦B座810

邮箱:zhongzhijie@top-pdca.com

微信二维码

版权所有©2018 中质捷管理咨询有限公司[鲁ICP备2021027106号]