隨著組織皆已轉換至 ISO/IEC 27001:2022 的資訊安全管理系統之後,來上課學員經常詢問「對應 ISO/IEC 27001:2022 附錄 A 控制措施的 ISO/IEC 27017,到底什麼時候才會改版?」
總算千呼萬喚始出來,國際標準化組織 (ISO) 已在 2026 年 7 月底正式發布新版雲端服務資安控制措施標準 - ISO/IEC 27017:2026。這次改版的主要目的就是要與 ISO/IEC 27002:2022 對齊,因此在整體的章節結構方面,舊版的第 5~18 章 14 個領域,已更新為第 5~8 章 和 4 大控制主題(組織/人員/實體/技術),讓已經導入實施 ISO/IEC 27001:2022 的組織,可以更容易地將既有的資安控制措施延伸至雲端服務。當然,新版標準同樣適用包括公有雲與私有雲的雲端服務客戶 (CSC) 和雲端服務提供者 (CSP)。
原 CLD 擴充控制措施的改變
在舊版 2015 的標準中,除了補充 37 個來自 ISO/IEC 27002:2013 控制措施的雲端服務實施指引之外,還另行新增 7 項 CLD 控制措施,補強在原本 ISO/IEC 27002 中沒有的像是雲端運算環境中的角色與責任、虛擬化環境的安全及雲端服務的監控要求等。在新版 2026 版的控制措施之中,有 5 項 CLD 控制措施被取消並回歸到 ISO/IEC 27002:2022 已有的控制措施之中,有 2 項 CLD 控制措施則是繼續沿用並且更新控制措施的條款編號 (5.38 / 8.35)。
除此之外,在新版 2026 的標準還新增兩個全新 CLD 控制措施,分別為「5.39 雲端服務夥伴角色與責任之協議」、「8.36 雲端服務未經授權使用之偵測與防範」。
依過去稽核時的經驗,曾經有受查的組織是透過雲端服務的代理商來租用雲端服務,可是在它與代理商的合約裡,卻完全沒提到資安責任,只有一份簡易的費用報價單。5.39 主要就是為了因應在目前租用雲端服務的過程中,會有所謂的雲端服務夥伴 (CSN) 的角色,當透過這些服務代理商來使用雲端服務,同樣也需要釐清彼此的安全責任,而且最好透過合約的方式來明確規範雙方的角色與責任。至於 8.36 則是針對組織內部有眾多的雲端服務使用者 (CSU),他們會在未經由資訊或資安單位的同意之下,擅自使用外部的雲端服務,對於這些所謂影子 IT (Shadow IT) 的風險,組織需要具備監控與防範的能力,這也是在舊版的標準中未曾涵蓋的部分。
一般控制措施新增的實施指引
在 ISO/IEC 27001:2022 附錄 A 新增的 11 項控制措施,新版 ISO/IEC 27017:2026 也跟上了這個腳步,除了大多數可以直接延伸既有的控制方式至雲端服務 (可參考 ISO/IEC 27002:2022),所以沒有補充實施指引之外,有 6 項控制措施則是補充了雲端專屬指引 (請參考圖3說明) ,分別為:5.7 威脅情資、5.30 營運持續之 ICT 備妥性、8.9 組態管理、8.10 資訊刪除、8.11 資料遮蔽、8.16 監視活動。
其他部分則是在新版標準中,更明確定義了雲端服務客戶需要落實的責任,共通模式是由被動使用轉為主動查證,並且要留下文件化資訊紀錄像是:
● 5.16 身分管理 (舊版 9.2.1):CSC 需查證 CSP 身分管理功能是否滿足要求
● 5.18 存取權限 (舊版 9.2.2):CSC 需查證 CSP 存取權管理功能是否滿足要求
● 8.35 虛擬環境區隔 (舊版 CLD.9.5.1):CSC 需界定租戶隔離的要求並查證 CSP 是否可以達成
另外,由於舊版的「9.1.2 存取網路及網路服務」在 ISO/IEC 27002:2022 中已併入 「5.15 存取控制」,而 5.15 在 27017:2026 並沒有補充的雲端服務指引,所以它是這次改版後唯一消失的條款。
本次改版對 CSP 端影響最大的條款
在舊版 2015 的標準中,條款「18.1.1 適用法律法規和合約要求的識別」是要求以下三件事:
1. 雲端服務提供者宜告知雲端服務客戶其雲端服務適用的法律管轄範圍。
2. 雲端服務提供者宜明確自身相關的法律要求(例如,關於加密以保護個人識別資訊 (PII) 的規定),雲端服務提供者還宜在客戶要求時提供此資訊。
3. 雲端服務提供者宜向雲端服務客戶提供其當前遵守適用法律法規和合約要求的證明。
但在新版其所對應的條款「5.31 法律、法令、法規及契約要求事項」中,則是新增加了過去沒有的權責機關調查請求 (investigation request) 的完整處理要求事項指引,例如:
● CSP 宜執行法律評估,判定該機關就其請求是否具備適用且法律上有效之依據
● CSP 宜將調查請求告知受影響之 CSC,除非法律禁止或有違法跡象
● 僅於 CSP 之法律評估顯示存在適用且有效之法律依據後,方宜授予存取或揭露 CSC 資料
● 宜將程序文件化並實作,限制存取範圍僅限於因應該請求,而非預設可存取全體 CSC 之資料
針對這項要求,CSP 的資安管理單位將會需要與內部的法律專業人員 (法遵 / 法務部門),研討實際可行的做法,並針對過程保存適當的文件化資訊。
結語
針對新舊版標準條款的差異,大家最想了解的就是在新版標準中,是否有提供完整的新舊版條款對照表?可惜的是在 ISO/IEC 27017:2026 的 Annex A 雖然有提供新舊版對照,但是卻省略了非雲端專屬控制措施的對應關係,原因是這部分已由 ISO/IEC 27002:2022 的 Table B.1/B.2 涵蓋。所以多數的條款是需要搭配 ISO/IEC 27002:2022 進行逐條人工比對的,這是另外比較花費工夫的地方。
最後,針對轉版的時程與要求 (可能會搭配 2025 年 8 月改版的 ISO/IEC 27018:2025 一起進行),由於新版 ISO/IEC 27017:2026 標準才剛發佈,目前還有待驗證公司確認相關的流程,所以建議已經導入舊版標準的組織,可先依照圖4的步驟來做好準備。
Source: ISO/IEC 27017:2015、ISO/IEC 27017:2026




沒有留言:
張貼留言