ยกระดับความปลอดภัยคลาวด์: เจาะลึกความแตกต่างและการทำงานร่วมกันของ ISO/IEC 27001:2022 และ ISO/IEC 27017:2026

Elevating Cloud Security ISOIEC 270012022 ISOIEC 27017_V

ยกระดับความปลอดภัยคลาวด์: เจาะลึกความแตกต่างและการทำงานร่วมกันของ ISO/IEC 27001:2022 และ ISO/IEC 27017:2026

     ในยุคที่องค์กรนำเทคโนโลยีดิจิทัลและบริการคลาวด์ (Cloud Computing) มาใช้สนับสนุนการดำเนินงานมากขึ้น ประเด็นสำคัญไม่ได้มีเพียงการเลือกใช้บริการที่เหมาะสม แต่รวมถึงการกำหนดมาตรการเพื่อรักษาความลับ (Confidentiality) ความถูกต้องครบถ้วน (Integrity) และความพร้อมใช้ (Availability) ของสารสนเทศด้วย ISO/IEC27001:2022เป็นมาตรฐานสำหรับระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ (Information SecurityManagement System: ISMS) ขณะที่ ISO/IEC 27017:2026 ให้แนวทางและมาตรการควบคุมด้านความมั่นคงปลอดภัยสารสนเทศที่เหมาะกับบริบทของบริการคลาวด์ช่วยให้องค์กรกำหนดบทบาทความรับผิดชอบและการควบคุมความเสี่ยงระหว่างผู้ให้บริการและผู้ใช้บริการคลาวด์ได้ชัดเจนยิ่งขึ้น

ประเด็นสำคัญของการรักษาความมั่นคงปลอดภัยสำหรับบริการคลาวด์

  • ความรับผิดชอบร่วมกัน (Shared Responsibility): กำหนดให้ชัดเจนว่ามาตรการใดเป็นความรับผิดชอบของผู้ให้บริการคลาวด์ (Cloud Service Provider: CSP) และมาตรการใดเป็นความรับผิดชอบของลูกค้าผู้ใช้บริการคลาวด์ (Cloud Service Customer: CSC) เพื่อลดช่องว่างในการควบคุมและป้องกันความเข้าใจคลาดเคลื่อนระหว่างคู่สัญญา
  • การจัดการข้อมูลและทรัพย์สินบนคลาวด์: กำหนดวิธีการควบคุม การส่งคืน การโอนย้าย และการลบข้อมูลหรือทรัพย์สินเมื่อมีการเปลี่ยนแปลงหรือยุติการใช้บริการ รวมถึงพิจารณาวิธีการยืนยันว่าข้อมูลที่ไม่จำเป็นถูกลบอย่างเหมาะสมตามข้อกำหนดที่เกี่ยวข้อง
  • การแยกสภาพแวดล้อมเสมือน (Segregation in Virtual Environments): กำหนดมาตรการแยกทรัพยากรและสภาพแวดล้อมของผู้ใช้บริการแต่ละรายอย่างเหมาะ สม เพื่อลดความเสี่ยงที่เหตุการณ์ด้านความมั่นคงปลอดภัยในระบบหรือ Virtual Machine หนึ่งจะส่งผลกระทบต่อระบบหรือผู้ใช้บริการรายอื่นที่ใช้โครงสร้างพื้นฐานร่วมกัน

     การบริหารความมั่นคงปลอดภัยบนคลาวด์ควรดำเนินการอย่างเป็นระบบและอาศัยการบริหารความเสี่ยงเป็นพื้นฐาน การประยุกต์ใช้ ISO/IEC 27001:2022 ร่วมกับแนวทางสำหรับบริการคลาวด์ตาม ISO/IEC 27017:2026 ช่วยให้องค์กรสามารถกำหนดมาตรการควบคุมที่เหมาะสมกับลักษณะบริการ บทบาทของผู้เกี่ยวข้อง และความเสี่ยงของข้อมูลได้อย่างชัดเจน ทั้งยังช่วยสนับสนุนการกำกับดูแล การตรวจติดตาม และการสร้างความเชื่อมั่นให้แก่ลูกค้าและผู้มีส่วนได้ส่วนเสีย

     URS ประเทศไทย ให้บริการตรวจประเมินและรับรองระบบการจัดการตามมาตรฐานสากลที่เกี่ยวข้องกับความมั่นคงปลอดภัยสารสนเทศ บริการคลาวด์ ความเป็นส่วนตัว ความต่อเนื่องทางธุรกิจ คุณภาพ และการบริหารบริการ อาทิ ISO/IEC 27001:2022, ISO/IEC 27017:2026, ISO/IEC 27701, ISO 22301, ISO 9001, ISO/IEC 20000-1 และมาตรฐานอื่นที่เกี่ยวข้องโดยทีมผู้ตรวจประเมินที่มีประสบการณ์ในการตรวจประเมินองค์กรทั้งภาครัฐและภาคเอกชน

หากท่านต้องการข้อมูลเกี่ยวกับขอบข่าย ขั้นตอนการตรวจประเมินเพื่อการรับรอง หรือข้อมูลประกอบการเตรียมความพร้อมตามมาตรฐาน สามารถติดต่อ URS ประเทศไทยผ่านช่องทางที่แสดงอยู่บนหน้าจอ เพื่อรับข้อมูลเพิ่มเติมและวางแผนการตรวจประเมินให้เหมาะสมกับบริบทขององค์กร