Hintergrund

Cloud-Sicherheit und zugehörige Dienste umfassen Infrastrukturen, Plattformen oder Software, die von Drittanbietern betrieben und über das Internet für Nutzer bereitgestellt werden.

Cloud-Dienste ermöglichen den Datenfluss von Endgeräten der Nutzer, beispielsweise Servern, Tablets, Desktop-Computern oder Laptops, über das Internet zu den Systemen des Anbieters und wieder zurück.

Sie fördern die Entwicklung cloudnativer Anwendungen und ermöglichen ein flexibles Arbeiten in der Cloud. Für den Zugriff auf Cloud-Dienste sind in der Regel lediglich ein Endgerät, ein Betriebssystem und eine Internetverbindung erforderlich.

Cloud-Sicherheit sind zu einem integralen Bestandteil moderner Geschäftsprozesse geworden, da sie Flexibilität, Skalierbarkeit und Kostenvorteile bieten. Gleichzeitig gehen mit ihrer Nutzung erhebliche Sicherheitsrisiken einher. Im Zuge der Migration in die Cloud berücksichtigen viele Organisationen grundlegende Sicherheitsanforderungen nicht ausreichend, wodurch cloudbasierte Systeme gefährdet werden können. Ein signifikanter Anteil von Sicherheitsvorfällen im Bereich der Informationssicherheit steht im Zusammenhang mit Cloud-Umgebungen, was den Bedarf an verstärkten Sicherheitsmaßnahmen unterstreicht. Diese Entwicklung erfordert von Organisationen die Umsetzung proaktiver Maßnahmen, wie Sicherheitsbewertungen, Sensibilisierung der Mitarbeitenden sowie den Einsatz fortschrittlicher Verfahren zur Erkennung von Bedrohungen.

Angewandte Normen

ISO/IEC 27017 ‘Information technology — Security techniques — Code of practice for information security controls based on ISO/IEC 27002 for cloud services’ enthält Leitlinien zur Umsetzung von Informationssicherheitsmaßnahmen für Cloud-Dienstkunden und Cloud-Dienstanbieter.

Ein Teil der Leitlinien richtet sich an Cloud-Dienstkunden, die Sicherheitsmaßnahmen implementieren, während andere Leitlinien Cloud-Dienstanbieter bei der Umsetzung dieser Maßnahmen unterstützen. Die Auswahl geeigneter Informationssicherheitsmaßnahmen sowie deren Umsetzung hängt von einer Risikobewertung sowie von rechtlichen, vertraglichen, regulatorischen und weiteren branchenspezifischen Anforderungen ab.

Die Leitlinien dieser Norm ergänzen die Anforderungen und Empfehlungen der ISO/IEC 27002.

Unsere Leistungen

SSA TIC erbringt hochwertige Leistungen zur Bewertung von Cloud-Sicherheitsmaßnahmen auf Grundlage von ISO/IEC 27017, ergänzend zur Zertifizierung nach ISO/IEC 27001.

Die Leistungen umfassen eine Kombination aus Vor Ort und Remote Bewertungen, wie Organisationen die Leitlinien für Informationssicherheitsmaßnahmen im Kontext von Cloud-Diensten gemäß ISO/IEC 27017 umgesetzt haben.

Bei positivem Ergebnis der Bewertung wird zusätzlich zur ISO/IEC 27001 Zertifizierung eine ergänzende Bescheinigung ausgestellt.