Jak ISO/IEC 27001 może zwiększyć bezpieczeństwo w chmurze?

Jak ISO/IEC 27001 może zwiększyć bezpieczeństwo w chmurze?

Organizacje są coraz bardziej zależne od usług w chmurze. Większość organizacji korzysta z więcej niż jednej chmury, przy czym przeciętny respondent zazwyczaj korzysta z kilku chmur publicznych jak i prywatnych.

 

Oprogramowanie dostępne w chmurze, to konkretne korzyści dostępne bez zbędnych barier wejścia, stanowi model działania systemowo przygotowany do tego, aby oprogramowanie mogło być lepsze, bardziej nowoczesne i niezawodne, a także szybsze i łatwiejsze we wdrożeniu. Korzystanie z chmury niesie za sobą oczywiste korzyści, od większej dostępności, po automatyzację i synchronizację. Jednakże wiele osób uważa, że ​​korzystanie z dostawcy pamięci masowej w chmurze, poprawi ich status w zakresie cyberbezpieczeństwa. Chociaż jest w tym trochę prawdy, nie stanowi to reguły. Ostatecznie, informacje przechowywane w chmurze nadal są przechowywane w fizycznej lokalizacji, a jeśli są dostępne dla ich właściciela, oznacza to, że mogą być również dostępne dla cyberprzestępców. Jednakże wiarygodnym argumentem stojącym za tym, że korzystanie z rozwiązanie chmurowego może odbywać się bez zwiększenia ryzyka wycieku danych, jest spełnienie wymagań międzynarodowego standardu ISO/IEC 27001. Po wdrożeniu standardu, organizacja jest poddawana audytowi, którego pozytywny przebieg zwieńczony jest uzyskaniem certyfikatu. Dzięki brytyjskiej akredytacji, certyfikaty wydane przez naszą jednostkę certyfikującą ISOQAR są wiarygodne, dają gwarancję, że organizacja postępuje zgodnie z międzynarodowymi standardami.

 

Aby naprawdę chronić dane przechowywane w chmurze, należy podjąć takie same środki ostrożności, jak w przypadku informacji przechowywanych w tradycyjnej formie. Oznacza to wdrożenie odpowiednich mechanizmów kontrolnych w oparciu o ramy określone w ISO/IEC 27001, międzynarodowej normie opisującej najlepsze praktyki w zakresie ISMS (systemu zarządzania bezpieczeństwem informacji).

 

Warto przyjrzeć się kilku sposobom, za pomocą których ISO/IEC 27001 może pomóc w ochronie informacji przechowywanych w chmurze.

 

Oprogramowanie antywirusowe

Chmura, podobnie jak każda baza danych dostępna przez Internet, jest podatna na ataki złośliwego oprogramowania. Mogą one mieć różną formę, w tym oprogramowanie reklamowe, keyloggery i oprogramowanie ransomware. Jedynym sposobem na ich konsekwentne wykrywanie jest zastosowanie technologii antywirusowej, chroniącej przed złośliwym oprogramowaniem.

 

Załącznik A.12.2 Normy ISO/IEC 27001 dotyczy zapobiegania złośliwemu oprogramowaniu – a punktem wyjściowym jest zakup oraz regularne aktualizowanie oprogramowania antywirusowego. Obecnie na rynku jest bardzo duża różnorodność odpowiednich oprogramowań, charakteryzujących się dodatkowymi usługami mi jak np. zdolność do wykrywania oprogramowania ransomware.

 

Świadomość personelu

Zapobieganie złośliwemu oprogramowaniu, to coś więcej niż wykrywanie zagrożeń. W załączniku A.12.2 Wymieniono dodatkowe kroki, które organizacje mogą podjąć, aby zapewnić szybkie eliminowanie luk w zabezpieczeniach oraz zapobiegać popełnianiu błędów przez pracowników, grożących przedostaniu się złośliwego oprogramowania do systemów organizacji.

 

Jednym ze sposobów, aby to zrobić, jest wdrożenie programu zarządzania lukami w zabezpieczeniach. Organizacje powinny również przetestować skuteczność wdrożonych metod i narzędzi, aby zagwarantować ciągłą dostępność i integralność informacji, jednocześnie minimalizując ryzyko wystąpienia wycieków danych.

 

Szkolenia pracowników odgrywają kluczową rolę w tych procesach. Pracownicy powinni zostać pouczeni o znaczeniu zarządzania lukami i otrzymać wytyczne dotyczące kroków, które muszą wykonać w razie wystąpienia zagrożenia dla bezpieczeństwa danych.

 

Konieczność regularnych szkoleń pracowników potwierdza także najczęściej stosowana metoda infekowania złośliwym oprogramowaniem. Wiadomości pfishingowe (i zawarte w nich załączniki) najczęściej stanowią wejście do systemu organizacji dla cyberprzestępców. W związku z tym, organizacje powinny przeprowadzać regularne szkolenia uświadamiające pracowników, wspierające w wykrywaniu podejrzanych wiadomości e-mail i zgłaszaniu ich w stosownych przypadkach.

 

Kopia zapasowa informacji

Inne zabezpieczenie, która pomaga w utrzymaniu bezpieczeństwie chmury, można znaleźć w załączniku A.12.3. Punkt ten wyjaśnia, że ​​organizacje powinny tworzyć kopie zapasowe poufnych informacji na wypadek, gdyby dane zostały naruszone.

 

Organizacje często błędnie zakładają, że chmura sama w sobie jest kopią zapasową, ponieważ będzie bezpieczna na wypadek, gdyby coś się stało z serwerami należącymi do organizacji. Jednak serwery w chmurze także są podatne na zagrożenia, dlatego organizacje muszą przechowywać kopie cennych informacji w wielu lokalizacjach.

 

Systemy tworzenia kopii zapasowych powinny być zaprojektowane zgodnie z wymaganiami każdej organizacji i poziomami ryzyka związanymi z dostępnością informacji. Organizacje powinny również regularnie testować swoje kopie zapasowe, aby upewnić się, że informacje można przywrócić w pełni i bez ich uszkodzeń.

 

Praca zdalna

Wzrost osób pracujących w trybie zdalnym podczas pandemii jest jednym z głównych motywatorów przechowywania pamięci masowej w chmurze. Z pracownikami rozsianymi po całym kraju – lub w niektórych przypadkach po całym świecie – organizacje potrzebują centralnej lokalizacji, która umożliwia pracownikom dostęp do niezbędnych informacji, by ich praca mogła przebiegać bez utrudnień.

 

Jednak praca zdalna wprowadza zagrożenia bezpieczeństwa związane z dostępem do informacji. Załącznik A.6.2.2 Normy ISO/IEC 27001 zawiera wytyczne dotyczące tych zagrożeń, koncentrując się na urządzeniach mobilnych i telepracy.

 

Za pomocą odpowiednich zasad, organizacje mogą ustalać reguły określające, kto może uzyskiwać dostęp, przechowywać i przetwarzać informacje w chmurze podczas pracy zdalnej. Większość organizacji powinna mieć kontrolę dostępu w swoich systemach wewnętrznych, aby zapewnić, że informacje są widoczne tylko dla niektórych członków personelu. Takie postępowanie zmniejsza ryzyko wystąpienia zagrożeń wewnętrznych i łagodzi potencjalne szkody, gdyby cyberprzestępca włamał się na konto pracownika.

 

W zależności od wybranego pakietu, usługi antywirusowe oraz ochronne mogą mieć wbudowane mechanizmy kontroli dostępu, które administrator może odpowiednio dostosować. Może się okazać, że w systemie są informacje, które wymagają dodatkowego szyfrowania. Wtedy możliwość dopasowania usług do potrzeb jest bardzo przydatna. Jeżeli oprogramowanie, bądź usługa stosowana przez organizacje nie pozwala na zapewnienie odpowiedniej ochrony wybranych danych, organizacja może być zobowiązana do ustanowienia dodatkowych zabezpieczeń we własnym zakresie.

 

Podsumowanie

Dzięki spełnieniu wymagań standardu ISO/IEC 27001, możliwe jest zachowanie pełnego bezpieczeństwa korzystania z oprogramowania w chmurze i ochrony danych, pracując zarówno z biura jak i z domu. Standard ma na celu lepsze zrozumienie ról oraz zakresów odpowiedzialności, dzięki czemu jest ograniczane ryzyko po stronie osób mających dostęp do danych, jak i pracowników wykonujących przeniesienie procesów organizacji do chmury.

 

Wdrożenie oraz uzyskanie certyfikatu ISO/IEC 27001 zapewnia, że przetwarzane dane osobowe są wykorzystywane tylko w celu, w którym zostały powierzone. Odpowiednio wdrożony system wykazuje wypełnienie obowiązku przetwarzania danych osobowych zgodnie z prawem (complience), bez konieczności przeprowadzania dodatkowych audytów procesorów danych, które niosą za sobą dodatkowe koszty.

 

Poprzez certyfikację standardu w akredytowanej jednostce certyfikującej, jaką jest ISOQAR, zarówno organizacja, jak i jej klienci uzyskują zwiększenie poczucia bezpieczeństwa, ponieważ certyfikowana firma jest regularnie audytowana, a jej system zarządzania bezpieczeństwem jest stale doskonalony.

Skontaktuj się z nami

„Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informujemy, iż Administratorem Państwa danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa.  Państwa dane osobowe przetwarzane będą w celach kontaktowych niezbędnych do realizacji usługi, zgodnie z obowiązującymi przepisami prawa na podstawie art. 6 ust. 1 lit. f RODO.„

>>Wyrażam zgodę na przetwarzanie moich danych osobowych przez ISOQAR CEE sp. z o.o jako administratora danych osobowych, w celach otrzymywania informacji handlowych i marketingowych wysyłanych na podany adres e-mail na podstawie art. 6 ust. 1 lit. a RODO. Więcej informacji w Polityka prywatności

Polityka prywatności

Klauzula informacyjna w zakresie przetwarzania danych osobowych na potrzeby newsletter

W związku z obowiązywaniem od dnia 25 maja 2018 r. rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz. Urz. UE L 119, str. 1), zwanego dalej „rozporządzeniem RODO”, informujemy, że:

  1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

  2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną: iod@isoqar.pl

  3. Pani/Pana dane osobowe będą przetwarzane w celach wysyłki i otrzymywania newslettera.

  4. Przetwarzanie Pani/Pana danych osobowych odbywać się będzie na podstawie wyrażonej przez Panią/Pana zgody (podstawa prawna: art. 6 ust. 1 lit. a Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE RODO

  5. Pani/Pana dane osobowe będą przetwarzane do czasu cofnięcia przez Panią/Pana zgody. 

  6. Odbiorcą Pani/Pana danych osobowych będą podmioty, którym Administrator zleca wykonywanie czynności, z którymi wiąże konieczność przetwarzania danych (podmioty przetwarzające) oraz podmioty publiczne na podstawie odrębnych przepisów prawa. 

  7. W związku z przetwarzaniem danych osobowych przysługuje Pani/Panu prawo dostępu do treści danych, ich sprostowania, usunięcia, ograniczenia ich przetwarzania oraz prawo do wniesienia sprzeciwu wobec przetwarzania danych osobowych. 

  8. Ma Pani/Pan prawo do cofnięcia zgody na przetwarzanie Pani/Pana danych w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem.

  9. W przypadku uznania, że przetwarzanie przez Administratora Pani/Pana danych osobowych narusza przepisy Rozporządzenia ma Pani/Pan prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO). 

  10. Podanie przez Panią/Pana danych osobowych jest dobrowolne, jednak jest warunkiem wysyłki newslettera.

  11. Pani/Pana dane osobowe nie będą przetwarzane w sposób zautomatyzowany, nie będą poddawane profilowaniu.

  12. Pani/Pana dane osobowe mogą być przekazywane do państwa trzeciego (UK).

Klauzula informacyjna zapytanie ofertowe

Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informuję, iż:

1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną:  iod@isoqar.pl

3. Pani/Pana dane osobowe przetwarzane będą w celu:

•             odpowiedzi na zapytanie ofertowe na podstawie art. 6 ust. 1 lit. f RODO

więcej informacji pod linkiem

•             kontaktu w celu przekazania informacji marketingowych i handlowych na podstawie art. 6 ust. 1 lit. a RODO

•             w celu realizacji prawnie uzasadnionego interesu Spółki, polegającego na ewentualnym ustaleniu lub dochodzeniu roszczeń lub obronie przed roszczeniami, na podstawie prawnie uzasadnionego interesu Spółki (art. 6 ust. 1 lit. f RODO).

4. Odbiorcą Pani/Pana danych osobowych będą wspólnicy i pracownicy Administratora w zakresie swoich obowiązków służbowych na podstawie upoważnienia.

5. Pani/Pana dane osobowe nie będą przekazywane do państwa trzeciego ani organizacji międzynarodowej;

6. Pani/Pana dane osobowe będą przechowywane do czasu zakończenia współpracy lub do czasu cofnięcia przez Pani/Pana zgody.

7. Posiada Pani/Pan prawo dostępu do treści swoich danych oraz prawo ich sprostowania, usunięcia, ograniczenia przetwarzania, prawo do przenoszenia danych, prawo wniesienia sprzeciwu, prawo do przenoszenia danych.

8. Ma Pan/Pani prawo wniesienia skargi do organu nadzorczego- Urzędu Ochrony Danych Osobowych, gdy uzna Pani/Pan, iż przetwarzanie danych osobowych Pani/Pana dotyczących narusza przepisy ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r.;

9. Podanie przez Pana/Panią danych osobowych jest dobrowolne, jednak konieczne w celu realizacji przedmiotu umowy/ jest konieczne w związku z przepisami szczególnymi ustawy (przetwarzanie danych osobowych jest wymogiem ustawowym). W przypadku niewyrażenia zgody na przetwarzanie danych osobowy, Administrator może zrezygnować z zawarcia umowy.

10. Pani/Pana dane nie będą przetwarzane w sposób zautomatyzowany w tym również w formie profilowania tzn. żadne decyzje wywołujące wobec osoby skutki prawne lub w podobny sposób na nią istotnie wpływające nie będą oparte wyłącznie na automatycznym przetwarzaniu danych osobowych i nie wiążą się z taką automatycznie podejmowaną decyzją.