Terug

Beveiligingseisen cloud en saas leveranciers conform ISO 27001, ISO 27017 of NEN 7510

Inhoudsopgave

    Van inzicht naar actie

    Samen kijken we hoe PSA structureel onderdeel wordt van jouw organisatie.

    Dionne Broere
    Dionne Broere

    Ben je als data center leverancier van cloud diensten of bied je een SaaS-dienst aan, dan zult je ongetwijfeld vragen hebben gekregen over de veiligheid van jouw dienstverlening. Je weet, dat het beveiligingsniveau van informatiesystemen in een data center sowieso hoger ligt dan bij de meeste van jouw klanten. Waarover maken ze zich dus druk? Je kunt tientallen, meest technische maatregelen opnoemen, die je getroffen heeft. Maar nog blijft de klant twijfelen. Wat verwacht hij eigenlijk nog meer van jou?

    De twijfel bij de klant wordt vaak veroorzaakt doordat hij zich wil of moet houden aan normen voor informatiebeveiliging zoals ISO 27001 en 27002 of NEN 7510. Deze normenstelsels zijn procesgericht en eisen dus dat de organisatie ‘in control’ is. ‘Zeggen wat je doet, doen wat je zegt en aantonen dat dit inderdaad het geval is’ is de kern van deze normen. Omdat jouw klant een deel van zijn operatie en het beheer aan je heeft uitbesteed, zult je een bijdrage moeten leveren aan de aantoonbaarheid van de naleving van de maatregelen, die de klant aan zichzelf heeft opgelegd. De klant heeft namelijk door de uitbesteding die maatregelen impliciet ook aan je opgelegd, want je voert een aantal taken uit voor de klant, waarvoor hij wel zelf verantwoordelijk blijft. 
    Natuurlijk heeft je een nette SLA opgesteld, waarmee je doorgaans wel kunt aantonen dat je voldoet aan de beschikbaarheidseisen. Maar ongetwijfeld wordt er in de SLA weinig vermeld over eisen aan. de vertrouwelijkheid en integriteit. Dat is ook logisch. Jouw data center bedient immers ook klanten, die geen behoefte hebben aan uitbreiding van de standaard dienstverlening voor beveiliging en die dus ook niet bereid zijn om hieraan mee te betalen. Voorts geldt, dat informatiebeveiliging natuurlijk voor je geen core business is. Toegeven aan maatwerk betekent doorgaans, dat je jouw eigen concurrentiepositie om zeep helpt, vaak de reden van het in de praktijk mislukken van Shared Service Centers. (Zie ook: ‘Shared Service Center (SSC): zelf pompen of verzuipen’.) 

    Is ISO 27017 voor cloud security de oplossing? 

    Zoals je ongetwijfeld weet, wordt In de theoretisch perfecte wereld van de ISO-normen hard gesleuteld aan een oplossing. In 2015 zal de ISO 27017 norm voor cloud security verschijnen. Deze norm zal echter dezelfde kinderziekten hebben als ISO 27002. Volledige toepassing voor die klanten die voor zichzelf de lat onnodig hoog gelegd hebben door ISO 27002 integraal van toepassing te verklaren betekent, dat je wordt opgescheept met veel bureaucratie, vergelijkbaar met een stiptheidsactie. 
    Pas de laatste jaren wordt geaccepteerd, dat voor alle controls uit ISO 27002 het principe geldt van ‘pas toe of leg uit’. Dat betekent, dat organisaties tegenwoordig tegen veel lagere kosten kunnen voldoen aan de certificatie-eisen van ISO 27001. Zo zal het straks natuurlijk ook gaan met ISO 27017. Er zal een aantal datacentra (en vooral shared service centers) zijn, dat onder druk van klanten gaat voldoen aan alle eisen van ISO 27017. Met als gevolg, dat de prijs van hun primaire dienstverlening aanzienlijk stijgt, terwijl het niveau van beveiliging niet veel verbetert. In hoofdzaak zal slechts de rapportage over naleving verbeteren, maar daarmee houd je computercriminelen niet tegen en voorkom je geen calamiteiten. 
    Daarna zullen klanten aan je als datacenter gaan vragen naar het ISO 27017 certificaat en dit zelfs als knock out criterium gebruiken in hun offerte aanvragen.  De ‘early adapters’, die voldoen aan alle eisen van ISO 27017, lijken dan een voorsprong te hebben. Maar omdat ze alle beheersmaatregelen naleven, is hun prijsstelling voor de dienst aanzienlijk hoger. JE kunt het slimmer aanpakken door van meet af aan gebruik te maken van het principe van ‘pas toe of leg uit’. JE implementeert alleen die maatregelen waarmee klanten die risico’s afdekken, die ze belangrijk vinden en waarvan implementatie relatief weinig kosten met zich meebrengt door bijvoorbeeld het geautomatiseerd opleveren van rapportages. Juist hierdoor word je een aantrekkelijke partij voor de meeste organisaties. 

    Aanpak informatiebeveiliging voor datacenters 

    Het meest voor de hand ligt, dat je als datacenter of als SaaS-leverancier samen met het datacenter het initiatief neemt. Commercieel is dit aantrekkelijk, omdat als uitgangspunt voor het basis beveiligingsniveau (BBN) de bestaande situatie genomen kan worden als uitgangspunt voor certificering. Voor klanten die hier genoegen mee nemen, hoeven dan geen meerkosten in rekening gebracht worden. Voor de klanten die meer willen, bijvoorbeeld omdat zij naleving van normen voor hun certificaat moeten kunnen aantonen, kan standaard een tweede niveau gedefinieerd worden. Dit niveau bevat redelijkerwijs alle controls, waaraan een gemiddelde klant die ISO 27001 of NEN 7510 gecertificeerd is, voldoende heeft om op zijn beurt te voldoen aan de compliance eisen van de auditors. Uiteraard kan voor deze extra dienstverlening ook aan de klant een extra bedrag in rekening gebracht worden. Belangrijk voordeel van deze aanpak voor je als leverancier is, dat je hiervoor slechts eenmalig de exerctitie van het definiëren van de standaarddienst hoeft uit te voeren. Door deze standaardisering kunt je grotendeels geautomatiseerd leveren. Het ligt immers voor de hand, dat de functionaliteit om een aspect te monitoren reeds bestaat en gebruikt wordt. Er hoeft dan alleen een reportfunctie te worden toegevoegd. Tevens kunnen de investeringen geschrapt worden, als een aanvullende functionaliteit te kostbaar wordt. In dat geval geldt: ‘pas toe of leg uit’. En je kunt samen met jouw klanten werken aan een voor de auditor acceptabele uitleg, waarom je de maatregel niet implementeert. 
    Natuurlijk kan de totale investering die hiervoor nodig is permanent doorberekend worden in het tarief voor waarschijnlijk steeds meer klanten, die zelf gecertificeerd willen of moeten zijn. In toenemende mate zullen dit ook softwareleveranciers zijn, die hun klanten een SaaS-dienst willen leveren en van wie een deel van de doelgroep (met name de overheid en de zorg) deze eis gaat stellen aan de SaaS-dienst. Want als zij niet kunnen voldoen aan de eis voor rapportage, dan schakelen zij voor zichzelf een deel van de markt uit. Commercieel is het dan handig om ook als datacenter ISO 27001 gecertificeerd te worden. Het is immers veel gemakkelijker om een ISO 27001  certicaat met een onafhankelijke beoordeling aan potentiele klanten te overleggen dan honderden maatregelen te moeten toelichten. 
    Helaas (of juist gelukkig) zijn er nog maar weinig data centers die een tweede standaardniveau bieden voor klanten die willen of moeten certificeren voor informatiebeveiliging. Dat bied je de kans om jouw concurrentiepositie te verbeteren. Voer daarom samen met klanten een risico analyse uit en bepaal welke maatregelen zij echt nodig hebben. De grootste valkuil bij deze samenwerking is, dat de behoeftestelling een optelsom wordt van de individuele behoeften. Probeer dit te voorkomen door gezamenlijk een risico analyse te maken en slechts die risico’s af te dekken, die echt onacceptabel zijn. Voor de restrisico’s geldt: ‘dat leggen we wel uit’. Bruikbare checklist voor risico’s datacenters en SaaS-diensten Voor deze risicoanalyse en het bepalen van de bijbehorende maatregelen zijn checklists beschikbaar. Deze checklists gaan er meestal vanuit, dat alle beheersmaatregelen van ISO 27002 of NEN 7510 volledig worden afgedekt. Maar dat is natuurlijk niet nodig. Dat hebben tenslotte jouw klanten zelf ook niet gedaan. Door alleen de onacceptabele risico’s af te dekken, kunt je aanzienlijk besparen op jouw kosten en kunt je de dienst bieden tegen geringe meerkosten. Een aantal voorbeelden uit zo’n checklist voor de risico’s en de bijbehorende vragen die het datacenter moet beantwoorden, ziet je in onderstaande tabel: 

    # 

    Risico 

    Vragen aan   cloud provider 

     

     

     

    Andere partijen die actief zijn binnen het netwerk van de dienstverlener zijn in staat om verkeer te onderscheppen tussen de verschillende klantomgevingen. 

    Hoe zorgt de provider ervoor dat netwerkverkeer tussen verschillende omgevingen niet kan worden onderschept? 

     

     

     

    De dienstverlener vervult zij SLA-verplichtingen niet door een slechte definitie of slechte interne communicatie. 

    Welke interne maatregelen neemt de dienstverlener om de afgesproken SLA te behalen? 

     

     

     

    De klant is niet geïnformeerd over het niet behalen van de SLA-verplichtingen. 

    Hoe wordt de klant op de hoogte gesteld van SLA-overtredingen? 

     

     

     

    Data van de klant lekken ongewild naar buitenlandse entiteiten omdat de dienstverlener juridisch verplicht is deze data af te staan. 

    Aan welke externe partijen is de dienstverlener mogelijk verplicht om klantgegevens te overhandigen? 

     

     

     

    Vergaard bewijs is niet te gebruiken in een juridische situatie. 

    Hoe verzekert de dienstverlener het verzamelen en beschikbaar stellen van bewijsmateriaal in het geval de klant deze uit rechtswege nodig heeft? 

     

     

     

    Zwak privacybeleid en zwakke privacyclausules bedreigen klant privacy. 

    In welke mate voorkomen de privacyrichtlijnen van de dienstverlener de analyse en verspreiding van klantgegevens? 

     

     

     

    Een gebrek aan informatie over de infrastructuur van de dienstverlener leidt tot het verkeerd inschatten van de beschikbaarheidsrisico’s en de performance door de klant. 

    Heeft de dienstverlener openheid gegeven over alle relevante informatie gerelateerd aan het beschikbaarheidsrisico en de performance? Voor beschikbaarheid is een goede beschrijving van de redundantie in de verschillende componenten in de   netwerk-, server- en opslaglagen essentieel. Voor performance is dit de netwerksnelheid, CPU en opslagcapaciteit. 

     

     

     

    Het moet voor de klant mogelijk zijn een kwetsbaarheidsanalyse uit te voeren. 

    Is het voor de klant mogelijk om een kwetsbaarheids analyse uit te voeren? 

     

     

     

    Logs over incidenten worden niet aan de  klant   beschikbaar gesteld. 

    Garandeert de dienstverlener de beschikbaarheid van incident-logboeken voor de klant? 

      

    Voor de vertaling van risico’s naar maatregelen is de volgende tabel beschikbaar. Het referentienummer verwijst naar het nummer van de risico’s. 

      

    Beheersmaatregel 

      

    Best   Practices 

    Ref 

     

     

     

    Het is mogelijk om de omgevingen van een enkele klant af te schermen. 

     

    Sniffing en ip spoofing worden uitgesloten. 

     

     

     

    Vervulling van het Service Level Agreement wordt gedefinieerd, beoordeeld en naar   klanten gecommuniceerd. Procedures zijn beschikbaar om vervulling van het SLA te herstellen in het geval er niet aan de verplichtingen wordt voldaan. 

     

    In het geval de verplichtingen met betrekking tot de vervulling van het SLA blijvend niet kunnen worden vervuld, zullen klanten in de gelegenheid worden gesteld om te migreren en zullen zij gedurende een redelijke periode hun product zonder kosten ontvangen om de migratie te faciliteren. Indien de verplichtingen niet   kunnen worden vervuld door een wetswijziging zullen de punten waarop niet kan worden voldaan toelaatbaar worden geacht. 

    2,3 

     

     

     

    De klant kan de jurisdictie bepalen waar zijn data worden opgeslagen. Er zal gecommuniceerd worden welke overheden en jurisdicties aanspraak kunnen maken op de data van een klant. 

     

    In situaties waarin de data van een deel van het netwerk van de klant wordt verplaatst naar een ander deel, zal rekening worden gehouden met welke overheden en jurisdicties aanspraak kunnen maken op de data van een klant. 

     

     

     

    Er is een procedure voor het verzamelen van bewijsmateriaal voor onderzoeken door   klanten en informatie over deze procedure is beschikbaar.  Geautomatiseerde verzameling van bewijsmateriaal is geïmplementeerd en chain of custody wordt behouden. 

     

    Bewijsbare traceerbaarheid van virtueel bezit (ISO27017): migraties van virtuele machines worden gelogd en beveiligd. 

     

     

     

    Een   privacy beleid is ontwikkeld en wordt formeel gecommuniceerd en geaudit.   Robuuste vertrouwelijkheidsclausules die de vertrouwelijkheid van alle   klantgegevens beschermen zijn aan de voorwaarden toegevoegd. 

     

    Vertrouwelijkheidsclausules:   de cloud provider zal geen klantdata opzoeken, analyseren of opslaan als dit   niet nodig is voor technische doeleinden of om fraude of aanvallen op het   netwerk van de cloud provider te bestrijden. Klantdata worden op verzoek van   de klant vernietigd. Beleid omtrent het scheiden van klantdata zal worden   gecommuniceerd en aan audits onderworpen. 

     

     

     

    De verwachte capaciteit, de mate van redundantie en verwachte hersteltijden op het niveau van de verwerkingslaag, de dataopslag, het interne netwerk en de transitverbindingen zijn beschikbaar. Een backup procedure is ontwikkeld en beschikbaar. Informatie over datacenterlocaties, security, de mate van   redundantie en herstelprocedures is beschikbaar. 

     

    Spreekt   voor zich. 

     

     

     

    De cloud provider moet de gelegenheid geven voor een beveiligingsonderzoek door klanten en informatie verschaffen over het beleid ten aanzien van   beveiligingsonderzoeken. 

     

     Spreekt voor zich. 

     

     

     

    Er is een procedure beschikbaar om klanten te informeren in het geval van een privacy incident, een beveiligingsincident of een technisch falen dat effect kan hebben op de diensten van de klant. De logging procedure zal worden gecommuniceerd en relevante logs zullen op verzoek aan klanten beschikbaar   worden gesteld. 

     

     Spreekt   voor zich. 

      

    De volledige lijst bestaat uit 61 risico’s en 39 beheersmaatregelen, die af en toe zijn uitgesplitst naar meerdere best practices. Dit voorbeeld geeft echter een redelijk beeld hoe snel in kaart gebracht kan worden wat je belangrijk vindt en welke maatregelen je daartoe moet treffen. Het meest optimaal is, als je deze lijst samen met klanten of de SaaS-leverancier doorwerkt om zo te komen tot een acceptabel basis beveiligingsniveau. ZBC organiseert een eendaagse cursus hierover. De doelgroep bestaat zowel uit datacenters, SaaS-leveranciers en de gebruikers van deze diensten, zodat geoefend kan worden in hoe in overleg gekomen kan worden tot een ‘lean and mean’ invulling van de risico’s en de maatregelen.

    Geschreven door
    Dionne Broere

    Dionne Broere

    Dionne is een van onze specialisten op het gebied van welzijn en veiligheid op de werkvloer. Je kunt bij haar terecht als je zit met vraagstukken rondom onder andere de RI&E of het opstellen van een PSA/arbobeleid.

    Contact CTA afbeelding

    Heb je een vraag of wil je een afspraak maken?

    Samen bouwen we aan een moderne organisatie met zes kapitalen als fundament.

    088-9951200

    Bel ons

    info@kader.nl

    Mail ons

    Neem contact op

    Naar formulier

    Lees ook

    Vertrouwd door organisaties zoals
    Technische Unie is een klant van Kader
    Renewi is een klant van Kader
    Erasmus MC is een klant van Kader
    AKOR is actief in de bouwbranche en klant van Kader
    Coca Cola is een klant van Kader
    BAM is een klant van Kader
    Jumbo is een klant van Kader
    Technische Unie is een klant van Kader
    Renewi is een klant van Kader
    Erasmus MC is een klant van Kader
    AKOR is actief in de bouwbranche en klant van Kader
    Coca Cola is een klant van Kader
    BAM is een klant van Kader
    Jumbo is een klant van Kader