Bulutta Paylaşılan Güvenlik Sorumluluğu

ISO/IEC 27017 Bulut Bilgi Güvenliği

ISO/IEC 27017, bulut hizmeti sağlayıcıları ve müşterileri için ISO/IEC 27002 kontrollerini bulut ortamına uyarlayan güvenlik rehberidir.

Korunan bulut platformunu temsil eden kurumsal görsel
Kısa Özet

10 Saniyede Bulut Bilgi Güvenliği

Standart ISO/IEC 27017
Tür Rehber standart
Kimler İçin Bulut sağlayıcısı ve müşterisi
Temel Altyapı ISO/IEC 27001 ve 27002
Ana Odak Buluta özgü güvenlik kontrolleri
Sonuç Bulut güvenliği uygulama kapsamı

Bulut Bilgi Güvenliği Standardı Nedir?

ISO/IEC 27017; paylaşılan sorumluluklar, yönetici işlemleri, sanal ortamların ayrılması, bulut hizmetlerinin izlenmesi, varlıkların iadesi ve bulut yapılandırmaları gibi alanlarda ek kontrol ve uygulama rehberliği sağlar.

TOEM Uzmanından Not
Bulut güvenliğinde en sık görülen açık, sağlayıcı ile müşterinin aynı kontrolün karşı tarafta olduğunu varsaymasıdır. Sorumluluk matrisi sözleşme ve teknik mimariyle birlikte kurulmalıdır.

ISO/IEC 27017 Kimler İçin Uygundur?

SaaS Sağlayıcıları

Uygulama ve müşteri verilerini bulut üzerinden sunan kuruluşlar.

IaaS ve PaaS Sağlayıcıları

Altyapı ve platform hizmetlerinde güvenlik sorumluluğunu yönetenler.

Bulut Müşterileri

Kritik süreçlerini genel, özel veya hibrit buluta taşıyan kuruluşlar.

Bulut Güvenliği Uygulamasının Faydaları

  • Sağlayıcı ve müşteri sorumluluklarını açık hâle getirir.
  • Bulut yapılandırması, erişim ve ayrıcalıklı işlemlerin kontrolünü güçlendirir.
  • Sanal ortamlar ve müşteri varlıklarının ayrılmasını destekler.
  • Bulut sözleşmeleri ile güvenlik şartlarının uyumunu geliştirir.
  • ISO/IEC 27001 kapsamına buluta özgü güvenlik derinliği kazandırır.

ISO/IEC 27017 Nasıl Uygulanır?

1

Bulut Kapsamı

Hizmetler, veri akışları, roller ve dağıtım modelleri belirlenir.

2

Sorumluluk Analizi

Her güvenlik kontrolünün sağlayıcı ve müşteri tarafındaki sahibi tanımlanır.

3

Kontrol Uyarlaması

ISO/IEC 27002 kontrolleri bulut mimarisine göre uygulanır.

4

Doğrulama

Yapılandırma, kayıt, sözleşme, olay ve çıkış süreçleri test edilir.

5

İzleme

Bulut değişiklikleri, hizmet performansı ve güvenlik olayları düzenli değerlendirilir.

Önemli Ayrım
ISO/IEC 27017 tek başına bir yönetim sistemi belgesi değildir. Genellikle ISO/IEC 27001 kapsamını bulut kontrolleriyle genişletir; sunulan doğrulama veya sertifika programının kapsamı ayrıca incelenmelidir.

Bulut Güvenliğinde En Sık Karşılaşılan Hatalar

Sorumlulukları belirsiz bırakmak

Kontrol sahipliği hizmet ve veri türü bazında yazılı olmalıdır.

Varsayılan ayarlara güvenmek

Kimlik, ağ, kayıt ve depolama yapılandırmaları doğrulanmalıdır.

Çıkış planı hazırlamamak

Verinin iadesi, taşınması ve güvenli silinmesi önceden belirlenmelidir.

Alt hizmetleri görmemek

Sağlayıcının kullandığı alt yüklenici ve bölgeler de değerlendirilmelidir.

ISO/IEC 27017 Hakkında Sık Sorulan Sorular

ISO/IEC 27017 belgesi alınabilir mi?

Standart rehber niteliğindedir. Piyasada doğrulama veya ISO/IEC 27001 ile bağlantılı sertifika programları bulunabilir; kapsam ve akreditasyon ayrıca doğrulanmalıdır.

ISO/IEC 27001'in yerine geçer mi?

Hayır. ISO/IEC 27001 yönetim sistemi şartlarını, ISO/IEC 27017 ise buluta özgü kontrol rehberliğini sağlar.

Yalnız bulut sağlayıcılarına mı yöneliktir?

Hayır. Bulut hizmeti sağlayıcıları ile bulut müşterilerinin iki ayrı bakış açısını kapsar.

Özel buluta uygulanabilir mi?

Evet. Kontroller özel buluta da uyarlanabilir; kurum içi roller arasındaki sorumluluklar açıkça belirlenmelidir.