
ISO/IEC 27017:2015中文.pdf
5星
- 浏览量: 0
- 大小:None
- 文件类型:PDF
简介:
《ISOIEC 27017-2015中文.pdf》涉及信息安全管理体系的重要规范,主要聚焦于云服务的安全管控措施的制定与实施。该标准归类于ISOIEC 27000系列标准体系中,旨在为云服务提供商和云服务提供方建立并实施国际通行的最佳实践指导,以确保在云环境中对数据和信息实施有效的保护措施。ISOIEC 27017-2015标准被称为《信息技术安全技术信息安全管理体系云计算信息安全控制的实施指南》。该规范基于ISOIEC 27001信息安全管理框架,并新增了专为云服务独特风险提供附加保障的安全措施。这些新增的安全措施涵盖了从云服务提供的全生命周期管理,包括提供、使用、维护和终止等环节。ISOIEC 27017将控制维度划分为若干类别,并对每个维度进行详细说明。这些类别包括组织管理、资产管理等,涵盖包括人员安全、访问控制、密码学等方面的具体措施。例如通过培训提高全员安全意识,并对离职员工进行数据清空处理。标准规定了云服务提供商必须明确的职责范围,并要求其与客户共同承担数据安全的责任。此外,合同中必须明确列出了相关的安全条款。这些条款涵盖数据所有权的确定、隐私保护措施的制定、合规性标准的履行以及灾难恢复方案的设计等方面。3. **信息安全策略**:云计算服务提供方应制定并执行信息安全策略,以确保所涵盖的云服务全部组件均受到保护,包括硬件设备、软件系统以及提供的服务内容。该策略需定期审查和评估,并根据持续演化的风险态势进行调整和完善,以实现对各类安全威胁的有效应对。
标准明确规定了数据分类、加密技术和数据备份作为核心内容,要求云服务提供方应履行保护其提供的数据不受未经授权访问、篡改或泄露的义务。ISOIEC 27017要求实施风险管理措施针对云服务的上游供应商,并确保这些供应商同样遵守安全标准,从而进一步降低了供应链的整体风险。标准被建议进行持续监控和定期审计,以确保控制措施的有效性,并迅速识别和处理潜在的安全风险。基于全球法规的多样性和相关标准的要求,该标准旨在指导云服务提供商遵循适用的法律法规,同时确保其服务在各地都满足相应的数据保护规范。遵循该标准的云服务提供商能够提升客户对信息安全的信任,并加强自身的信息安全管理体系。作为用户在评估和选择云服务时的重要参考依据,该标准能帮助其深入了解并评估云服务提供商的安全能力。ISOIEC 27017-2015是云服务领域信息安全的重要参考文件,它不仅规定了云服务的合规要求,还为企业提供了可操作的安全指南,以确保云环境中的数据安全和隐私保护。在选择和实施云服务时,企业和个人都应充分了解并考虑这一标准,以便有效保障自身的信息安全。
全部评论 (0)


