Við erum ISO 27001 vottuð: svona fórum við að því

· Þórður

Í vikunni fengum við þær gleðifréttir að hafa komist í gegnum ISO vottun!

ISO/IEC 27001:2022 vottunarmerkið frá Prescient Security

Þetta er ferli sem hefur kennt okkur mikið. Hér langar mig að fara í saumana á því sem við gerðum og hvað við höfum lært á leiðinni. Mín von er að þetta geti nýst þér og þinni vottunarvegferð.

Neðar í póstinum tek ég fram hvað vottunin kostaði í heild sinni og hvaða birgja við notuðum.

Bakgrunnur: hvenær — og hvort — við ættum að fara í þetta

Fyrsta spurningin var hvenær og hvort við þyrftum að fara í gegnum þessa vottun.

Atlas Cloud er skýjaþjónusta og hýsingarlausn fyrir mikilvæga innviði. Eftir ófá samtöl við öryggissérfræðinga, eftirlitsaðila og tilvonandi viðskiptavini komumst við að því að þrátt fyrir að vera bara árs gamalt fyrirtæki mættum við ekki lengur bíða eftir þessari vottun.

Um hvað snýst ISO 27001?

Í stuttu máli snýr staðallinn að einni spurningu: hvernig ertu að tryggja þínar upplýsingar?

Svarið getur falist í tæknilegum vörnum eða í ferlum og reyndar oftast í hvoru tveggja. Staðallinn er skrifaður í blóði þeirra mistaka sem gerð hafa verið í upplýsingamálum á síðustu áratugum, og hann gefur skýrt kort um hvað þarf að gera til að fylgja bestu framkvæmdarreglum í öryggi.

Fyrir okkur er vottunin algjör forsenda fyrir trausti og árangri í hýsingum. Það er ekki til nein skýr vottun fyrir hýsingaraðila eða aðferðir þeirra. SOC2 Type 1 kemst því næst en ISO 27001:2022 er gullni staðallinn í öryggismálum á Íslandi og í Evrópu.

Við fengum að heyra viðvaranir um að það gæti tekið heillangan tíma að öðlast þessa vottun, og að mörg fyrirtæki þróist og dafni svo árum skiptir áður en þau takast á við verkefnið.

Í okkar tilfelli tók það samt umtalsvert styttri tíma. Meira um það neðar.

Birgjarnir

Stjórnkerfi: Vanta

Eftir nokkra leit og samanburð á tólum og tækjum ákváðum við að nota Vanta til þess að leiða okkur í gegnum ferlið.

Hvað hugbúnaðarlausnir varðar er Vanta tvímælalaust í dýrari kantinum. Við bárum nokkrar aðrar lausnir saman við hana, þ.á m. Drata, Verjumst og Eramba. En að lokum vorum við sannfærðir um að ferlið yrði þægilegt og einfalt með þessum hugbúnaði — sem reyndist vera raunin.

Fyrir teymi sem hafði takmarkaða reynslu af útfærslu á ISO upplýsingaöryggisstjórnunarkerfi (ISMS) reyndist point-and-click viðmótið mjög hjálplegt. Eftir nokkrar vikur af vinnu varð uppbygging staðalsins líka nokkuð skýr: hvernig ákveðin sönnunargögn tengjast inn í ákveðnar klausur og mynda lokaða og sannanlega lúppu.

Innri úttektin

Fyrir innri úttektina fengum við til okkar nemanda í tölvunarfræði með þekkingu á vottunarferli og úttektum.

Vottunaraðilinn

Byggt á ráðleggingum Syndis fengum við Prescient Security í úttektina. Þeir reyndust þægilegir og fagmannlegir. Vottunarferlið sjálft tók ekki nema fjórar klukkustundir af fjarfundum.

Birgjar fyrir vottunina

  • Vanta — GRC og sönnunargagnageymsla - $8000
  • Prescient Security — vottunaraðili - $4750
  • fencer.dev - veikleikavöktun (vulnerability scanning) - $1200
  • Semgrep — static analysis - $0
  • Socket.dev — birgjakeðja og pakkaáhætta - $0
  • Wazuh — HIDS/XDR - Sérlausn (sjálfhýst)
  • Restic — afritun - Sérlausn (sjálfhýst)
  • Defend Iceland — Öryggis- og hlítingarskýrsla - Sérlausn

Aðferð okkar

Byrjum með skapalónið

Fyrst þegar við opnuðum Vanta blöstu við margar blaðsíður af skjölum sem þurfti að „skrifa". Því næst geturðu samþykkt skapalónið sem forritið leggur til fyrir næstum allar stefnur og skjöl fyrirtækisins, og þannig mæli ég með að byrja. Fáðu allt á blað fyrst, lagaðu svo.

Við keyrðum áfram á þessari möntrunni "Done is better than perfect" og ítruðum svo.

Sumar stefnur þurftum við að ítra á tíu sinnum þangað til þær voru í samræmi við raunveruleikann. Í öðrum tilvikum reyndust fyrstu tillögur fullkomlega nothæfar og breyttust ekkert í ferlinu.

Eyvör

Við samnýttum öryggisverkefnið sem við höfðum fengið styrk til úr Netöryggisstyrk Eyvarar.

Þar útfærðum við heildstæða afritun á öllum kerfum, bæði data plane og control plane. Þar að auki settum við upp kerfisbundin viðbrögð við birgjaáhættum og þeim vandamálum og öryggisgöllum (CVE-um) sem flæða inn hraðar en nokkru sinni áður eftir tilkomu Mythos og project Glasswing.

Úttektin

Hún var afar einföld og þægileg. Úttektaraðilinn talaði við teymið í kringum fjórar klukkustundir til að fara yfir þær spurningar sem kerfið og gögnin sem við höfðum lagt fram gátu ekki sannað.

Þar liggur í raun kjarni málsins: því betur sem sönnunargögnin tala sínu máli, því styttra verður samtalið.

Tölurnar

  • Vinnuframlag: um það bil 6 til 7 vikur af fullri vinnu
  • Heildartími: 3,5 mánuðir frá upphafi til enda
  • Úttektin sjálf: 4 klukkustundir af fjarfundum

Nánar má lesa um öryggisstöðu okkar á trust síðunni okkar, sem og framtíðaráformum Atlas í vottunarmálum.