Один із небагатьох в Україні: провайдер Cityhost.ua отримав міжнародну сертифікацію ISO
Український хостинг-провайдер та реєстратор доменів Cityhost.ua отримав сертифікати ДСТУ ISO/IEC 27001 та ДСТУ ISO/IEC 27701. Компанія пройшла зовнішню перевірку та підтвердила відповідність вимогам стандартів у сфері інформаційної безпеки та захисту даних. Таку сертифікацію мають лише до п’яти провайдерів послуг хостингу в Україні. Розповідаємо, що саме перевіряють під час такої сертифікації та чому це важливо для власників сайтів та інших онлайн-проєктів.
За багатьма сайтами та іншими інтернет-проєктами стоять роки роботи: створення продукту, наповнення каталогів, клієнтські бази, сотні матеріалів, листування та репутація бренду. Тому від того, як хостинг-провайдер працює з інформацією, доступами та ризиками, залежить не тільки стабільність роботи, а й збереження результатів багаторічної праці.
Саме ці процеси й охоплюють стандарти ISO, про які далі піде мова.
Що підтверджують ISO 27001 та 27701
ISO/IEC 27001 встановлює вимоги до системи управління інформаційною безпекою. ISO/IEC 27701 розширює цей підхід у сфері управління інформацією, пов’язаною з приватністю.
Якщо пояснювати простіше, йдеться про правила, за якими компанія щодня працює з даними та ризиками.
Зокрема, мають бути визначені:
- правила доступу працівників до інформації;
- порядок перегляду та відкликання таких прав;
- відповідальні за реагування на інциденти;
- алгоритми дій у разі збою або компрометації акаунта;
- процедури оцінки ризиків та перегляду заходів безпеки.
Сертифікація охоплює систему управління цими процесами. Зовнішня перевірка допомагає оцінити, наскільки встановлені правила відповідають вимогам стандарту та застосовуються в роботі.
Чому зайві доступи створюють ризики
Одна з типових ситуацій у компаніях пов’язана з правами доступу працівників.
Співробітнику можуть надати доступ до певних даних для виконання завдання. Згодом проєкт завершується, людина переходить на іншу посаду, а старі права залишаються активними. З часом таких дозволів накопичується дедалі більше.
Тоді стає складніше контролювати, хто може працювати з конкретною інформацією і чи потрібні цій людині відповідні права зараз.
У системі управління інформаційною безпекою доступи мають свій життєвий цикл. Їх надають відповідно до робочих завдань, переглядають у разі зміни обов’язків і закривають після звільнення або втрати такої потреби.
Такий контроль скорочує кількість зайвих точок доступу до важливої інформації та допомагає швидше виявляти потенційні ризики.
Що відбувається, якщо акаунт зламали
Уявімо іншу ситуацію: зловмисники отримали доступ до корпоративного акаунта співробітника.
Швидкість реакції в такому випадку має велике значення. Команда повинна розуміти, хто блокує скомпрометований доступ, кого потрібно повідомити, як оцінити масштаби інциденту та які системи перевірити.
Схожа логіка працює під час технічних збоїв. Після відновлення сервісу потрібно зафіксувати інцидент, встановити його причини, оцінити наслідки та визначити заходи, які допоможуть знизити ризик повторення.
Заздалегідь встановлені процедури скорочують час на ухвалення рішень у момент, коли кожна зайва хвилина може збільшувати наслідки проблеми.
Що сертифікація означає для клієнтів
Сертифікати ISO допомагають зрозуміти, наскільки серйозно хостинг-провайдер ставиться до безпеки. Адже клієнти довіряють йому сайти, пошту, дані та проєкти, у які вкладено багато ресурсів та від стабільної роботи яких залежить їх бізнес.
Крім того, за вимогами НБУ, фінансові установи: банки, страхові компанії, ломбарди тощо, мають розміщувати власні сайти та програми виключно у провайдерів, які мають сертифікати ДСТУ ISO/IEC 27001 та ДСТУ ISO/IEC 27701.
У Cityhost правила безпеки, контроль доступів і порядок дій у разі інцидентів існували й раніше. Сертифікація стала незалежним підтвердженням того, що ця система відповідає національним та міжнародним стандартам.
Для клієнтів це ще один аргумент, який можна враховувати під час вибору хостингу разом із надійністю серверів, резервним копіюванням та якістю підтримки.

