การตรวจรับรองมาตรฐาน
ยกระดับความปลอดภัยบนคลาวด์ด้วยมาตรฐาน ISO/IEC 27017 และ 27018
ทำความเข้าใจความสำคัญของมาตรฐาน ISO/IEC 27017 และ 27018 ในการปกป้องข้อมูลบนคลาวด์และสร้างความเชื่อมั่นให้กับลูกค้าในยุคดิจิทัล
ทำไมมาตรฐานคลาวด์ถึงสำคัญในปัจจุบัน
ในยุคที่องค์กรส่วนใหญ่ย้ายโครงสร้างพื้นฐานไปสู่ระบบคลาวด์ ความรับผิดชอบด้านความปลอดภัยไม่ได้ตกอยู่ที่ผู้ให้บริการคลาวด์ (CSP) เพียงฝ่ายเดียว แต่เป็นความรับผิดชอบร่วมกัน (Shared Responsibility Model) มาตรฐาน ISO/IEC 27017 ได้รับการออกแบบมาเพื่อเป็นแนวทางปฏิบัติสำหรับการควบคุมความปลอดภัยในสภาพแวดล้อมคลาวด์ ในขณะที่ ISO/IEC 27018 มุ่งเน้นไปที่การคุ้มครองข้อมูลส่วนบุคคล (PII) ที่จัดเก็บในคลาวด์สาธารณะ
ความแตกต่างและการประยุกต์ใช้
ISO/IEC 27017 ขยายขอบเขตจาก ISO/IEC 27001 โดยเพิ่มการควบคุมเฉพาะสำหรับบริการคลาวด์ เช่น การจัดการสิทธิ์การเข้าถึงของผู้ดูแลระบบคลาวด์ และการแยกส่วนข้อมูลระหว่างผู้เช่า (Multi-tenancy) ส่วน ISO/IEC 27018 เน้นย้ำเรื่องความเป็นส่วนตัว โดยกำหนดให้ผู้ให้บริการต้องแจ้งให้ลูกค้าทราบว่าข้อมูลถูกจัดเก็บที่ไหน และต้องมีมาตรการป้องกันการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาตจากหน่วยงานรัฐหรือบุคคลภายนอก
ข้อเสนอแนะสำหรับองค์กรไทย
สำหรับองค์กรในไทยที่ใช้บริการ Cloud Service Provider (CSP) ควรเลือกผู้ให้บริการที่ได้รับการรับรองมาตรฐานเหล่านี้ เพื่อลดความเสี่ยงจากการรั่วไหลของข้อมูล นอกจากนี้ องค์กรควรทำ Gap Analysis เพื่อประเมินว่านโยบายความปลอดภัยปัจจุบันครอบคลุมถึงการใช้งานคลาวด์แล้วหรือไม่ และควรมีการทำสัญญา DPA (Data Processing Agreement) ที่ชัดเจนกับผู้ให้บริการคลาวด์เพื่อความสอดคล้องกับ PDPA
แหล่งอ้างอิง
* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์
