ISO/IEC 27017 Bulut Bilgi Güvenliği
ISO/IEC 27017, bulut hizmeti sağlayıcıları ve müşterileri için ISO/IEC 27002 kontrollerini bulut ortamına uyarlayan güvenlik rehberidir.
10 Saniyede Bulut Bilgi Güvenliği
Bulut Bilgi Güvenliği Standardı Nedir?
ISO/IEC 27017; paylaşılan sorumluluklar, yönetici işlemleri, sanal ortamların ayrılması, bulut hizmetlerinin izlenmesi, varlıkların iadesi ve bulut yapılandırmaları gibi alanlarda ek kontrol ve uygulama rehberliği sağlar.
ISO/IEC 27017 Kimler İçin Uygundur?
SaaS Sağlayıcıları
IaaS ve PaaS Sağlayıcıları
Bulut Müşterileri
Bulut Güvenliği Uygulamasının Faydaları
- Sağlayıcı ve müşteri sorumluluklarını açık hâle getirir.
- Bulut yapılandırması, erişim ve ayrıcalıklı işlemlerin kontrolünü güçlendirir.
- Sanal ortamlar ve müşteri varlıklarının ayrılmasını destekler.
- Bulut sözleşmeleri ile güvenlik şartlarının uyumunu geliştirir.
- ISO/IEC 27001 kapsamına buluta özgü güvenlik derinliği kazandırır.
ISO/IEC 27017 Nasıl Uygulanır?
Bulut Kapsamı
Hizmetler, veri akışları, roller ve dağıtım modelleri belirlenir.
Sorumluluk Analizi
Her güvenlik kontrolünün sağlayıcı ve müşteri tarafındaki sahibi tanımlanır.
Kontrol Uyarlaması
ISO/IEC 27002 kontrolleri bulut mimarisine göre uygulanır.
Doğrulama
Yapılandırma, kayıt, sözleşme, olay ve çıkış süreçleri test edilir.
İzleme
Bulut değişiklikleri, hizmet performansı ve güvenlik olayları düzenli değerlendirilir.
Bulut Güvenliğinde En Sık Karşılaşılan Hatalar
Sorumlulukları belirsiz bırakmak
Varsayılan ayarlara güvenmek
Çıkış planı hazırlamamak
Alt hizmetleri görmemek
ISO/IEC 27017 Hakkında Sık Sorulan Sorular
ISO/IEC 27017 belgesi alınabilir mi?
Standart rehber niteliğindedir. Piyasada doğrulama veya ISO/IEC 27001 ile bağlantılı sertifika programları bulunabilir; kapsam ve akreditasyon ayrıca doğrulanmalıdır.
ISO/IEC 27001'in yerine geçer mi?
Hayır. ISO/IEC 27001 yönetim sistemi şartlarını, ISO/IEC 27017 ise buluta özgü kontrol rehberliğini sağlar.
Yalnız bulut sağlayıcılarına mı yöneliktir?
Hayır. Bulut hizmeti sağlayıcıları ile bulut müşterilerinin iki ayrı bakış açısını kapsar.
Özel buluta uygulanabilir mi?
Evet. Kontroller özel buluta da uyarlanabilir; kurum içi roller arasındaki sorumluluklar açıkça belirlenmelidir.