Bulut Hizmetlerinde Şeffaf Güvenlik Güvencesi

CSA STAR Bulut Güvenliği

CSA STAR, bulut hizmeti sağlayıcılarının Cloud Controls Matrix tabanlı güvenlik ve mahremiyet kontrollerini şeffaf biçimde açıklamasını veya bağımsız değerlendirmeyle doğrulatmasını sağlayan programdır.

Çok katmanlı bulut güvence yapısını temsil eden kurumsal görsel
Kısa Özet

10 Saniyede CSA STAR

Tür Bulut güvence programı
Sahibi Cloud Security Alliance
Temel Cloud Controls Matrix
Level 1 Öz değerlendirme
Level 2 Sertifikasyon veya attestasyon
Kimler İçin Bulut hizmet sağlayıcıları

CSA STAR Nedir?

STAR Registry, bulut sağlayıcılarının güvenlik ve mahremiyet kontrollerine ilişkin beyan ve değerlendirmelerini yayımlar. Level 1 CAIQ tabanlı öz değerlendirme; Level 2 ise ISO/IEC 27001 tabanlı STAR Certification veya SOC 2 tabanlı STAR Attestation yolunu sunar.

TOEM Uzmanından Not
Doğru STAR seviyesi hedef pazar ve mevcut güvence altyapısına göre seçilmelidir. ISO/IEC 27001’i bulunan sağlayıcı için Level 2 Certification, SOC 2 kullanan için Attestation yolu daha doğal olabilir.

CSA STAR Kimler İçin Uygundur?

SaaS Sağlayıcıları

Müşterilerine bulut kontrollerinde şeffaflık göstermek isteyen platformlar.

IaaS ve PaaS Sağlayıcıları

Bulut altyapı ve platform güvenliğini CCM ile doğrulayan kuruluşlar.

Yönetilen Bulut Hizmetleri

Müşteri ortamlarını yöneten ve bulut güvence talepleri alan sağlayıcılar.

CSA STAR Programının Faydaları

  • Bulut kontrollerini kapsamlı CCM ile değerlendirmeyi sağlar.
  • Müşteri güvenlik anketlerine şeffaf ve ortak yanıt sunar.
  • STAR Registry üzerinden güvenlik duruşunu görünür kılar.
  • ISO/IEC 27001 veya SOC 2 çalışmalarını buluta özgü kontrollerle derinleştirir.
  • Bulut tedarikçi değerlendirmelerinde güven ve farklılaşma sağlar.

CSA STAR Süreci Nasıl İlerler?

1

Seviye Seçimi

Level 1, STAR Certification veya STAR Attestation hedefi belirlenir.

2

Hizmet Kapsamı

Bulut hizmetleri, veri akışları, sorumluluklar ve müşteriler tanımlanır.

3

CCM Analizi

Cloud Controls Matrix ve ilgili CAIQ soruları üzerinden mevcut durum değerlendirilir.

4

Hazırlık

Kontrol eksikleri giderilir ve doğrulanabilir kanıtlar oluşturulur.

5

Kayıt veya Denetim

Seviyeye göre Registry beyanı yapılır ya da onaylı kuruluşun bağımsız değerlendirmesi tamamlanır.

Önemli Ayrım
CSA STAR tek tip bir belge değildir. Level 1 öz değerlendirmedir; Level 2’de ISO/IEC 27001 tabanlı STAR Certification veya SOC 2 tabanlı STAR Attestation bulunur. Kullanılan yol ve güvence seviyesi kart ve içerikte açıkça belirtilmelidir.

CSA STAR Hazırlığında En Sık Karşılaşılan Hatalar

Seviyeleri karıştırmak

Öz değerlendirme ile bağımsız sertifikasyon veya attestasyon aynı değildir.

CCM'yi ISO 27001'e eşitlemek

Buluta özgü CCM kontrolleri ayrıca değerlendirilmelidir.

Hizmet kapsamını belirsiz bırakmak

Registry veya rapordaki bulut hizmetleri açıkça tanımlanmalıdır.

Beyanları kanıtsız vermek

CAIQ yanıtları gerçek süreç ve teknik kontrollerle desteklenmelidir.

CSA STAR Hakkında Sık Sorulan Sorular

CSA STAR belgesi alınabilir mi?

Level 2 STAR Certification yolunda sertifika alınabilir. Level 1 öz değerlendirme, STAR Attestation ise bağımsız güvence raporu yaklaşımındadır.

Level 1 ve Level 2 farkı nedir?

Level 1 kuruluş beyanına dayalıdır; Level 2 onaylı üçüncü taraf değerlendirmesi içerir.

ISO/IEC 27001 gerekli midir?

STAR Certification yolu ISO/IEC 27001 ile CCM'yi birleştirir. STAR Attestation ise SOC 2 tabanlı ayrı bir yoldur.

Sonuçlar herkese açık mıdır?

STAR programının temel özelliklerinden biri belirlenen bilgilerin kamuya açık STAR Registry'de yayımlanmasıdır.