SS 584 (también conocido como Seguridad en la Nube de Múltiples Niveles ( MTCS )) es un estándar de seguridad de la información , publicado por Singapore Standards . [ 1 ] El estándar fue revisado por última vez en 2020.
La norma SS 584 especifica un sistema de gestión de seguridad en la nube, dividido en tres niveles. Las organizaciones que cumplan los requisitos podrán obtener la certificación de un organismo de certificación acreditado tras superar satisfactoriamente una auditoría .
Razón fundamental
Aunque la mayoría de los proveedores de servicios en la nube cuentan con la certificación ISO 27000 , esta norma no se centra en los riesgos específicos derivados del aprovisionamiento a través de la nube. Los clientes más pequeños también tienen dificultades para evaluar si el SGSI de un proveedor de servicios en la nube es suficiente para sus necesidades, ya que la norma ISO 27001 se basa en el riesgo y puede variar significativamente entre implementaciones. Esto puede suponer una barrera para la adopción por parte de las pymes , que desearían una forma más sencilla de decidir si un proveedor de servicios en la nube satisface sus necesidades.
Para fomentar la adopción de servicios en la nube, la entonces IDA estableció una serie de grupos en 2012 para producir un estándar que los CSP pudieran certificar. El estándar tendría múltiples niveles de garantía de seguridad: [ 2 ]
- Nivel 1: Diseñado para datos y sistemas no críticos para el negocio, con controles de seguridad básicos para abordar los riesgos y amenazas de seguridad en sistemas de información de impacto potencialmente bajo que utilizan servicios en la nube (por ejemplo, sitios web que alojan información pública).
- Nivel 2: Diseñado para satisfacer la necesidad de la mayoría de las organizaciones que gestionan datos y sistemas críticos para el negocio mediante un conjunto de controles de seguridad más estrictos para abordar los riesgos y amenazas de seguridad en sistemas de información de impacto potencialmente moderado que utilizan servicios en la nube para proteger la información empresarial y personal (por ejemplo: datos comerciales confidenciales, correo electrónico, CRM - sistemas de gestión de relaciones con el cliente).
- Nivel 3: Diseñado para organizaciones reguladas con requisitos específicos y exigencias de seguridad más estrictas. Además de estos controles, se pueden aplicar normativas específicas del sector para complementar y abordar los riesgos y amenazas de seguridad en sistemas de información de alto impacto que utilizan servicios en la nube (por ejemplo, datos comerciales altamente confidenciales, registros financieros, historiales médicos).
Tenga en cuenta que la norma utiliza indistintamente los términos "niveles" y "categorías".
Historia de la SS 584
La norma SS584:2013 se publicó en 2013 y el programa fue administrado inicialmente por IDA. [ 3 ]
En 2015, la norma fue revisada (SS 584:2015). En ese momento, la acreditación se transfirió al Consejo de Acreditación de Singapur, una división de Enterprise Singapore , en consonancia con otras normas de Singapur.
Desde finales de 2019, la norma está siendo revisada de nuevo, con aportaciones de la industria, y se publicará una nueva versión en octubre de 2020.
Proceso de dar un título
Los proveedores de servicios de comunicación (CSP) que deseen certificar sus servicios deben clasificarlos como IaaS , PaaS o SaaS . Además, deben decidir el nivel de cumplimiento que desean demostrar (Nivel 1, 2 o 3).
Para cumplir con el Nivel 3, el CSP debe estar certificado según la norma ISO/IEC 27001 .
Los proveedores de servicios de comunicación (CSP) deben contratar los servicios de un organismo de certificación acreditado, quien auditará el sistema de gestión del CSP para verificar su cumplimiento con la norma SS 584. El organismo de certificación emitirá un certificado que lo acredite, generalmente con una validez de tres años. Se requieren auditorías de vigilancia anuales.
Se encuentra disponible una lista de servicios y CSP certificados. [ 4 ] Algunos ejemplos de CSP certificados son IBM [ 5 ] y AWS . [ 6 ]
Aceptación en el extranjero
Aunque no se trata de una norma internacional , al ser la primera norma nacional que aborda la seguridad en la nube, ha sido aceptada fuera de Singapur. En particular, la normativa coreana RSEFT reconoce que la norma SS 584 cumple con la mayoría de los requisitos para los proveedores de servicios en la nube (CSP). [ 7 ]
Los documentos de Datamation [ 8 ] y CloudwatchHUB [ 9 ] describen el uso internacional y el impacto de este estándar.
Véase también
Referencias
- ↑ Tao, Yao-Sing; Lee, Hing-Yan (abril de 2017). "MTCS para la atención médica". Conferencia Internacional de 2017 sobre Investigación e Innovación en Computación en la Nube (ICCCRI) . Singapur, Singapur: IEEE. págs. 14–17 . doi : 10.1109/ICCCRI.2017.10 . ISBN 978-1-5386-1075-6. S2CID 28858337 .
- ↑ "Hoja informativa" (PDF) . imda.gov.sg. IDA . Consultado el 9 de octubre de 2019 .
- ↑ "Lanzamiento en Singapur del nuevo estándar de seguridad en la nube de múltiples niveles (MTCS)" . Autoridad de Desarrollo de Medios de Información y Comunicación . Consultado el 9 de octubre de 2019 .
- ↑ "Cumplimiento y certificación" . Autoridad de Desarrollo de Medios de Información y Comunicación . Consultado el 7 de diciembre de 2019 .
- ↑ "Certificado MTCS para IBM Cloud Services" (PDF) . IMDA . Consultado el 7 de diciembre de 2019 .
- ↑ "Certificado MTCS emitido por ISC Singapur a AWS" (PDF) . IMDA . Consultado el 7 de diciembre de 2019 .
- ↑ "Con el MTCS, los clientes del FSI en Corea pueden acelerar la adopción de la nube al no tener que validar los controles 109, como lo exigen las regulaciones pertinentes (Guía del Instituto de Seguridad Financiera sobre el uso de servicios de computación en la nube en la industria financiera y el Reglamento sobre la supervisión de las transacciones financieras electrónicas (RSEFT)" . AWS . Amazon. 16 de mayo de 2019. Consultado el 9 de octubre de 2019 .
- ↑ Morgan, Lisa (12 de julio de 2019). "Cómo garantizar el cumplimiento en la nube" . Datamation . Recuperado el 29 de marzo de 2020 .
- ↑ "Seguridad en la nube de múltiples niveles (MTCS) - Singapur" . CloudwatchHUB . Consultado el 29 de marzo de 2020 .
- estándares de garantía de la información