Hintergrund
Cloud-Sicherheit und zugehörige Dienste umfassen Infrastrukturen, Plattformen oder Software, die von Drittanbietern betrieben und über das Internet für Nutzer bereitgestellt werden.
Cloud-Dienste ermöglichen den Datenfluss von Endgeräten der Nutzer, beispielsweise Servern, Tablets, Desktop-Computern oder Laptops, über das Internet zu den Systemen des Anbieters und wieder zurück.
Sie fördern die Entwicklung cloudnativer Anwendungen und ermöglichen ein flexibles Arbeiten in der Cloud. Für den Zugriff auf Cloud-Dienste sind in der Regel lediglich ein Endgerät, ein Betriebssystem und eine Internetverbindung erforderlich.
Cloud-Sicherheit sind zu einem integralen Bestandteil moderner Geschäftsprozesse geworden, da sie Flexibilität, Skalierbarkeit und Kostenvorteile bieten. Gleichzeitig gehen mit ihrer Nutzung erhebliche Sicherheitsrisiken einher. Im Zuge der Migration in die Cloud berücksichtigen viele Organisationen grundlegende Sicherheitsanforderungen nicht ausreichend, wodurch cloudbasierte Systeme gefährdet werden können. Ein signifikanter Anteil von Sicherheitsvorfällen im Bereich der Informationssicherheit steht im Zusammenhang mit Cloud-Umgebungen, was den Bedarf an verstärkten Sicherheitsmaßnahmen unterstreicht. Diese Entwicklung erfordert von Organisationen die Umsetzung proaktiver Maßnahmen, wie Sicherheitsbewertungen, Sensibilisierung der Mitarbeitenden sowie den Einsatz fortschrittlicher Verfahren zur Erkennung von Bedrohungen.
Angewandte Normen
ISO/IEC 27017 ‘Information technology — Security techniques — Code of practice for information security controls based on ISO/IEC 27002 for cloud services’ enthält Leitlinien zur Umsetzung von Informationssicherheitsmaßnahmen für Cloud-Dienstkunden und Cloud-Dienstanbieter.
Ein Teil der Leitlinien richtet sich an Cloud-Dienstkunden, die Sicherheitsmaßnahmen implementieren, während andere Leitlinien Cloud-Dienstanbieter bei der Umsetzung dieser Maßnahmen unterstützen. Die Auswahl geeigneter Informationssicherheitsmaßnahmen sowie deren Umsetzung hängt von einer Risikobewertung sowie von rechtlichen, vertraglichen, regulatorischen und weiteren branchenspezifischen Anforderungen ab.
Die Leitlinien dieser Norm ergänzen die Anforderungen und Empfehlungen der ISO/IEC 27002.
Unsere Leistungen
SSA TIC erbringt hochwertige Leistungen zur Bewertung von Cloud-Sicherheitsmaßnahmen auf Grundlage von ISO/IEC 27017, ergänzend zur Zertifizierung nach ISO/IEC 27001.
Die Leistungen umfassen eine Kombination aus Vor Ort und Remote Bewertungen, wie Organisationen die Leitlinien für Informationssicherheitsmaßnahmen im Kontext von Cloud-Diensten gemäß ISO/IEC 27017 umgesetzt haben.
Bei positivem Ergebnis der Bewertung wird zusätzlich zur ISO/IEC 27001 Zertifizierung eine ergänzende Bescheinigung ausgestellt.
Links
- ISO/IEC 27017:2015 - Information technology — Security techniques — Code of practice for information security controls based on ISO/IEC 27002 for cloud services
- ISO/IEC 27018:2019 - Information technology — Security techniques — Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processors
- ISO/IEC 27036-4:2016 - Information technology — Security techniques — Information security for supplier relationships — Part 4: Guidelines for security of cloud services
- ISO/IEC 30118-12:2021 - Information technology – Open Connectivity Foundation (OCF) Specification — Part 12: Cloud security specification
- ISO/IEC 19086-1:2016 - Information technology — Cloud computing — Service level agreement (SLA) framework — Part 1: Overview and concepts
- ISO/IEC 19086-4:2019 - Cloud computing — Service level agreement (SLA) framework — Part 4: Components of security and of protection of PII
- ISO/IEC TS 23167:2020 - Information technology — Cloud computing — Common technologies and techniques
- ISO/IEC TR 23188:2020 - Information technology — Cloud computing — Edge computing landscape
- ISO/TR 21332:2021 - Health informatics — Cloud computing considerations for the security and privacy of health information systems
- ISO/TS 23535:2022 - Health informatics — Requirements for customer-oriented health cloud service agreements