Hızlı Özet (TL;DR)
Şirketlerin ERP, CRM, e-posta ve dosya sunucularını geleneksel yerel sunuculardan genel bulut (Public Cloud) veya hibrit bulut ortamlarına taşıması, beraberinde yeni güvenlik ve denetim riskleri getirmiştir. ISO/IEC 27017, bulut hizmeti alan ve verenler için özel bilgi güvenliği kontrolleri tanımlarken; ISO/IEC 27018, genel bulut ortamlarında işlenen kişisel verilerin (PII) korunması ve gizliliği üzerine odaklanmış ilk uluslararası standarttır.
ISO 27017 ve ISO 27018 Karşılaştırması
| Standart | Odak Alanı | Kapsadığı Temel Riskler |
|---|---|---|
| ISO/IEC 27017 | Bulut Güvenliği Genel İlkeleri | Çok kiracılı (Multi-tenant) ortamlarda sanal makinelerin izolasyonu, hipervizör güvenliği |
| ISO/IEC 27018 | Bulutta Kişisel Veri Mahremiyeti | Müşteri verilerinin reklam amacıyla taranmasının engellenmesi, verinin coğrafi konumu |
Bulut Denetiminde Sorgulanan 5 Kritik Nokta
- Paylaşımlı Sorumluluk Modeli (Shared Responsibility): Bulut sağlayıcının altyapıyı koruduğu, ancak sanal makine içi veri ve erişim yetkilerinin müşteriye ait olduğu sınırların belgelenmesi.
- Veri Taşınabilirliği ve Silme Garantisi: Sözleşme bittiğinde buluttaki tüm verilerin eksiksiz teslim alınabilmesi ve bulut disklerinden güvenle yok edilmesi.
- Kriptografik Anahtar Yönetimi (BYOK - Bring Your Own Key): Buluttaki veritabanı şifreleme anahtarlarının bulut sağlayıcıda değil, kurumun kendi kontrolünde tutulması.
- Coğrafi Veri Sınırları: Kişisel verilerin KVKK kuralları gereği Türkiye içindeki veri merkezlerinde saklandığının sözleşmeyle tescili.
- Yönetici Erişim Logları: Bulut servis sağlayıcı personelinin müşteri sunucularına hangi durumlarda erişebileceğinin sıkı kurallara bağlanması.
Bulut ortamlarında veri kaybını ve yetkisiz sızıntıları önlemek için DLP Veri Güvenliği çözümlerimizi inceleyin.