Cloud e Sicurezza secondo le norme ISO/IEC



Похожие документы
La norma ISO/IEC 27018: protezione dei dati personali nei servizi Public Cloud

Qualification Program in Information Security Management according to ISO/IEC Cesare Gallotti Milano, 23 gennaio 2009

LA SICUREZZA NEI SISTEMI DI CONSERVAZIONE DIGITALE

Le nuove norme della famiglia 27000

Le nuove norme della famiglia 27000

Misure di Tutela e Aspetti Legali nel contesto del Cloud Computing

La platea dopo la lettura del titolo del mio intervento

Skills 4 security: antani? «Le dico solo tre parole... Chief Security Officer»

ISO 27001:2005 ISMS Rischi ed Opportunità Nell approccio certificativo. INFOSECURITY - Verona

Catalogo corsi di formazione

Pubblicazioni COBIT 5

Information Security (ISO/IEC 27001) e IT Service Management (ISO/IEC )

La nuova ISO/IEC 27001:2013 ed il quadro normativo italiano. Ing. Salvatore D Emilio Roma 27/05/2014

RSM01. Pag. 1/9 Rev.03. Regolamento VSSM. E. Stanghellini R. De Pari. S. Ronchi R. De Pari 03 11/02/2015. S. Ronchi R. De Pari

Le certificazioni ISC² : CISSP CSSLP SSCP

Dalle BS :2002 e ISO 17799:2005 alle ISO 17799:2005 e 27001:2005

Cosa si intende per Sicurezza delle Informazioni? Quali sono gli obiettivi di un processo per la Sicurezza delle Informazioni?

IS Governance. Francesco Clabot Consulenza di processo.

Iniziativa : "Sessione di Studio" a Roma

AEO e sicurezza dei sistemi informativi. Luca Boselli, Senior Manager, KPMG Advisory S.p.A. Milano, 26 giugno 2008

IT Risk Management a 360

Information Systems Audit and Control Association

rischi del cloud computing

La Certificazione ISO/IEC Sistema di Gestione della Sicurezza delle Informazioni

Chi siamo TÜV Italia è un ente di certificazione indipendente, filiale italiana del gruppo TÜV SÜD.

IBM SmartCloud Le regole per la Sicurezza nel Cloud Computing: la visione di IBM

Misure di sicurezza e protezione dei dati personali: GDPR e ISO27001 si incontrano. Gloria Marcoccio e Matteo Indennimeo

CloudComputing: scenari di mercato, trend e opportunità

Standard ISO/IEC 270xx. Milano, 10 novembre 2011

Company Management System Il Sistema di Governo della Sicurezza delle Informazioni di SIA-SSB

ITIL cos'è e di cosa tratta

Sistemi di gestione integrati Come la ISO/IEC può essere di supporto alla ISO/IEC 27001

Progetto AURELIA: la via verso il miglioramento dei processi IT

La certificazione dei sistemi di gestione della sicurezza ISO e BS 7799

Il Cloud per aziende e pubbliche amministrazioni

rischi del cloud computing

Qualification Program in IT Service Management according to ISO/IEC Cesare Gallotti Milano, 23 gennaio 2009

Intervento: Autore: LA GESTIONE DELLE COMPETENZE DEGLI AUDITOR SECONDO LA NUOVA NORMA ISO/IEC 17021: Ing. Valerio Paoletti

IT Governance: scelte e soluzioni. Cesare Gallotti, Indipendent Consultant Roma, 18 novembre 2010

Innovazione e Open Source nell era dei nuovi paradigmi ICT

Lo standard ISO/IEC 15408: le modalità applicative a tutela degli utilizzatori dei sistemi ICT e la complementarità con lo standard ISO/IEC 27001

Informazioni Aziendali: Il processo di valutazione dei Rischi Operativi legati all Information Technology

Sistemi Qualità e normativa

SU MISURA PER IL TUO TEAM, PRESSO IL TUO UFFICIO Training On-site

Il Sistema di Governo della Sicurezza delle Informazioni di SIA

Fabio Guasconi. Partner. Presidente del SC27 di UNINFO e membro del direttivo. Head of Delegation per l Italia, JTC1/SC27 ISO/IEC

Il Cloud Computing e la Pubblica Amministrazione

N 1 alla versione bilingue (italiano-inglese) NORMA UNI EN ISO 9001 (novembre 2008) Sistemi di gestione per la qualità - Requisiti.

Privacy e Sicurezza delle Informazioni

Associazione Italiana Information Systems Auditors

Per conto di AICQ CN 1 Autore Giovanni Mattana Presidente AICQ CN Presidente della Commissione UNI Gestione per la Qualità e Metodi Statistici

ACCREDIA - L Ente Italiano di Accreditamento

la qualità delle professioni informatiche nella PA:

1- Corso di IT Strategy

Associazione Italiana Information Systems Auditors

Catalogo Corsi. Aggiornato il 16/09/2013

Government Cloud Computing

Politica per la Sicurezza

POLICY GENERALE PER LA SICUREZZA DELLE INFORMAZIONI REV: 03

Certificazione dei Business Continuity Planner: specialisti e professionisti della Business Continuity e del Disaster Recovery Planning

ISO family. La GESTIONE DEI RISCHI Nei Sistemi di Gestione. Autore: R.Randazzo

SCHEDA REQUISITI PER LA CERTIFICAZIONE DEGLI ITSMS (IT SERVICE MANAGEMENT SYSTEMS) AUDITOR/RESPONSABILI GRUPPO DI AUDIT

The information contained in this document belongs to ignition consulting s.r.l. and to the recipient of the document. The information is strictly

COBIT e ISO/IEC 27000

La gestione della Sicurezza nel Gruppo CRIF. La struttura organizzativa

Certificazione ISO 20000:2005 e Integrazione con ISO 9001:2000 e ISO 27001:2005. Certification Europe Italia

Presidente del SC27 italiano e membro del direttivo di UNINFO. Capo delegazione italiana per il JTC1/SC27 ISO/IEC

Rif. Draft International Standard (DIS)

Il Cloud e la Trasformazione delle Imprese

Cloud Computing: alcuni punti fermi per non smarrirsi fra le nuvole

IT governance & management. program

La gestione del Carbon Footprint di Prodotto: il processo di normazione ISO 14067

Il Sistema di Gestione per la Security: i controlli previsti dal D. Lgs 196/03 e quelli basati sulla BS :2002 in logica di Loss Prevention

ISO 50001:2011: Integrazione con ISO 14001:2004 e altri sistemi di gestione

Usare il Cloud in sicurezza: spunti tecnici

CERTIQUALITY. Gli standard ISO per il RiskManagement ed ISO per la certificazione dei Sistemi di Gestione della Business Continuity

BSI Group Italia. Viviana Rosa Marketing & PR Manager BSI Group Italia

Транскрипт:

Cloud e Sicurezza secondo le norme ISO/IEC Autore Fabio Guasconi

Fabio Guasconi Direttivo CLUSIT Direttivo UNINFO Presidente del ISO/IEC JTC1 SC27 UNINFO CISA, CISM, PCI-QSA, ITIL, ISFS, Lead Auditor 27001 & 9001 Partner e co-founder BL4CKSWAN S.r.l. Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 2

Agenda Importanza della normazione Ecosistema ISO/IEC SC27 e lavori legati al Cloud Focus sulla 27018 Future novità Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 3

Importanza della normazione Dal dizionario Hoepli della lingua italiana: Uno «standard» è un tipo, modello, punto di riferimento Dal Regolamento UE 1025/2012: Una «norma» è una specifica tecnica, adottata da un organismo di normazione riconosciuto, per applicazione ripetuta o continua, alla quale non è obbligatorio conformarsi Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 4

Importanza della normazione ISO dichiara che i benefici della normazione sono da inviduarsi in: Cost savings - International Standards help optimise operations and therefore improve the bottom line Enhanced customer satisfaction - International Standards help improve quality, enhance customer satisfaction and increase sales Access to new markets - International Standards help prevent trade barriers and open up global markets Increased market share - International Standards help increase productivity and competitive advantage Inoltre: when products and services conform to International Standards consumers can have confidence that they are safe, reliable and of good quality. Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 5

Ecosistema ISO/IEC CIG (Gas) UNINFO (ICT) CTI (Termotecnico) JTC 1 Information Technology SC27 IT Security Techniques UNI CHIM (Chimico) CUNA (Automobilistico) 52 P-Members 18 O-Members 145 Norme pubblicate UNI PLAST (Materie plastiche) UNI SIDER (Metallurgico) Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 6

SC27 e lavori legati al Cloud JTC 1 Information Technology SC27 IT Security Techniques WG1: sistemi di gestione per la sicurezza delle informazioni, controlli, accreditamento, certificazione e audit, governance WG2: crittografia e meccanismi di sicurezza WG3: criteri, metodologie e procedure per la valutazione, il test e la specifica della sicurezza WG4: servizi di sicurezza collegati all'attuazione dei sistemi di gestione per la sicurezza delle informazioni WG5: aspetti di sicurezza di gestione delle identità, biometria e privacy Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 7

SC27 e lavori legati al Cloud 2010 SC27 lancia uno study period trasversale a tutti i WG su "Cloud computing security and privacy" 2011 Lo study period raccomanda lo sviluppo di un insieme organico di norme con riferimento alla ISO/IEC 17789 2011 Iniziano i lavori sulle norme ISO/IEC 27017 e 27018 e sono avviate le relative liaison con i principali gruppi di interesse esistenti: 2012 Iniziano i lavori sulla norma ISO/IEC 27036-4 2014 Viene pubblicata la ISO/IEC 27018 2015 Prevista la pubblicazione della ISO/IEC 27017 (ottobre) Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 8

Focus sulla 27018: basi Information technology Security techniques Code of practice for PII protection in public clouds acting as PII processors Partiamo dalla definizione di PII nella norma di riferimento per il WG5, che è la pubblicamente disponibile ISO/IEC 29100:2011 Personally Identifiable Information PII any information that (a) can be used to identify the PII principal to whom such information relates, or (b) is or might be directly or indirectly linked to a PII principal PII is also referred to as personal data or personal information a public cloud service provider is a 'PII processor' when it processes PII for and according to the instructions of a cloud service customer Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 9

Focus sulla 27018: finalità 1. indicare un insieme di contromisure da utilizzarsi da parte del public cloud computing service provider a partire dal noto schema della ISO/IEC 27002 2. fornire supporto al public cloud computing service provider nell'adempimento agli obblighi collegati al trattamento di PII 3. facilitare gli accordi tra public cloud computing service provider e cloud service customer 4. fornire strumenti di verifica della sicurezza ai cloud service customer Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 10

Focus sulla 27018: uso previsto + Catalogo controlli (ISO/IEC 27002) 1 Risk Assessment (ISO/IEC 27005) Privacy Impact Assessment (ISO/IEC 29134) 2 Risk Treatment (ISO/IEC 27005) Catalogo controlli (ISO/IEC 27018) Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 11

Focus sulla 27018: controlli 5 Information Security Policies 6 Organisation of Information Security 7 Human Resources Security 1 1 1 Aggiunte al testo dei "controlli": Public cloud PII protection implementation guidance Other information for public cloud PII protection 8 Asset Management 9 Access control 10 Cryptography 11 Physical and environmental Security 12 Operations Security 13 Communications Security 14 Systems acquisition, development and maintenance 15 Supplier relationships 16 Information Security Incident Management 17 IS aspects of Business Continuity 18 Compliance 2 1 1 4 1 1 1 Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 12

Focus sulla 27018: controlli 25 controlli aggiuntivi rispetto alla ISO/IEC 27002, raccolti nell'annex A: Obligation to co-operate regarding PII principals rights Public cloud PII processor s purpose Public cloud PII processor's commercial use Secure erasure of temporary files PII disclosure notification Recording of PII disclosures Disclosure of sub-contracted PII processing Notification of a data breach involving PII Retention period for administrative security policies and guidelines PII return, transfer and disposal Confidentiality or non-disclosure agreements Restriction of the creation of hardcopy material Control and logging of data restoration Protecting data on storage media leaving the premises Use of unencrypted portable storage media and devices Encryption of PII transmitted over public data-transmission networks Secure disposal of hardcopy materials Unique use of user IDs Records of authorized users User ID management Contract measures Sub-contracted PII processing Access to data on pre-used data storage space Geographical location of PII Intended destination of PII Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 13

Focus sulla 27018: certificazione? ISO/IEC 27001 Requisiti SGSI + ISO/IEC 27002 Controlli generici = CERTIFICAZIONE + ISO/IEC 27018 Controlli specifici secondo lo schema ISO/IEC 27001 Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 14

Future novità: 27017 Information technology Security techniques Code of practice for information security controls based on ISO/IEC 27002 for cloud services Impostazione identica alla ISO/IEC 27018 Focus specifico su cloud service customer / cloud service provider con linee guida dedicate a ciascuno di essi Nello stato attuale di DIS conta 51 pagine (contro le 41 della ISO/IEC 27018) pur "sdoppiando i testi" Include un Annex B con riferimento ai rischi per la sicurezza legati al cloud computing Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 15

Future novità: 27036-4 Information technology Security techniques Information security for supplier relationships Part 4: Guidelines for security of cloud services La norma multiparte 27036 è composta anche da: Parte 1 (2014) Overview and concepts Parte 2 (2014) Requirements Parte 3 (2013) Guidelines for information and communication technology supply chain security Attualmente in stato di CD, pubblicazione attesa per il 2016 Fornisce linee guida sui rischi legati all'uso di servizi in cloud e alla loro gestione, discernendo i principali paradigmi diffusi sul mercato (IaaS, PaaS, SaaS, Hybrid, Private) Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 16

Future novità: CRMF e CSAA Cloud adapted Risk Management Framework Study period concluso da WG1 e WG4 Aggiunta di annex alla ISO/IEC 27005 (attualmente in revisione) Cloud Security Assessment and Audit Study period appena iniziato da WG4 Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 17

Contatti fabio.guasconi@bl4ckswan.com Tel. +39 3294656930 CLUSIT http://www.clusit.it info@clusit.it Via Comelico 39 20135 Milano Tel. +39 3472319285 Fax +39 02700440496 Fabio Guasconi - Cloud e Sicurezza secondo le norme ISO/IEC 18