一、ISO/IEC 27017:2015 6.2 标准原文
ISO/IEC 27017:2015 6.2 移动设备和远程工作
条款原文:本条确认ISO/IEC 27002第6.2条规定的目标及相关控制、实施指南和其他信息继续适用于云服务场景。组织在使用或提供云服务时,应结合移动访问、远程办公、云终端安全等事项对通用控制做云化落地,并通过风险评估明确客户侧、提供商侧与共享责任边界。
条款原文:本条确认ISO/IEC 27002第6.2条规定的目标及相关控制、实施指南和其他信息继续适用于云服务场景。组织在使用或提供云服务时,应结合移动访问、远程办公、云终端安全等事项对通用控制做云化落地,并通过风险评估明确客户侧、提供商侧与共享责任边界。
提示:完整原文请参阅 ISO/IEC 27017:2015 正式文本
引用:本条的价值在于把云场景中的控制边界说清,而不是重复通用条款。
二、条款解读说明
2.1 云场景下的移动办公和远程工作会把控制面直接带出办公边界。
一旦组织通过浏览器、移动设备和远程终端访问云服务,原本集中在机房和办公网内的控制边界就会外溢到终端、网络环境和家庭办公场景。本条的重点,是要求组织把终端安全、远程访问、会话保护和使用行为一起纳入云服务治理,而不是把远程工作视为对正式控制的例外。就本条而言,组织尤其需要把移动访问、远程办公和云终端安全放进同一套判断框架,而不是分散给不同团队各自理解。
2.2 核心关注点
| 关注点 | 条款要求 | 常见失效表现 | 正确做法 |
|---|---|---|---|
| 移动访问 | 本条要求组织在云场景下把移动访问纳入正式控制范围 | 边界不清,团队往往默认由平台或他人负责 | 先定义责任、范围和最小控制要求 |
| 远程办公 | 本条要求组织在云场景下把远程办公纳入正式控制范围 | 要求存在于文件中,但没有落到流程和配置 | 把要求写入制度、协议、配置或审批流程 |
| 云终端安全 | 本条要求组织在云场景下把云终端安全纳入正式控制范围 | 证据不足,审核或事件发生时无法还原事实 | 保留可验证记录,并建立周期复核机制 |
| 控制台会话保护 | 本条要求组织在云场景下把控制台会话保护纳入正式控制范围 | 与相邻条款脱节,形成控制孤岛 | 与前后条款联动,形成闭环控制链条 |
2.3 云场景下的管理重点
云服务的便利性使远程办公能力显著增强,但也意味着管理控制台、数据下载、共享链接和高权限操作可能在弱受控环境下被执行。若组织没有把终端要求、身份认证、网络环境和异常监测联动起来,远程场景就容易成为权限滥用和数据外泄的高发点。对于6.2而言,如果组织只停留在条文理解层,而没有把移动访问、远程办公、云终端安全转化为流程、配置和证据,那么控制看似存在,实际运行中依旧会出现大量灰区。
2.4 与前后条款的衔接
本条并不是孤立存在,它与9章身份访问控制、7章人员要求、12章日志监视共同形成远程使用闭环。实务中,只有把本条输出持续回灌到制度、采购、变更、审计和退出场景中,组织才能证明自己不仅理解了条款,还真正用条款重塑了云服务治理方式。
注意:访问云服务的设备往往直接连接业务数据和管理控制台,不能再按普通办公终端看待。
三、实施要点
3.1 先把责任和适用范围说清楚
- 明确移动访问在客户侧、提供商侧和共享责任侧分别由谁承担。
- 将远程办公写进制度、协议或服务说明书,避免只靠口头理解。
- 对高风险场景设置触发条件,出现重大变更、事件或业务调整时及时复核。
3.2 把条款要求落到流程和技术控制
- 围绕移动访问和云终端安全建立审批点、配置基线或标准操作步骤。
- 避免仅有原则性要求而没有实际执行动作和系统留痕。
- 对例外场景设置期限、补救措施和复核责任。
3.3 建立持续监视和复核机制
- 通过日志、报表、抽查、演练或会议机制持续观察远程办公是否按预期运行。
- 将发现的问题与整改计划、责任人和完成时限对应起来。
- 不要只在认证前集中补证据,应让记录随运行自然产生。
3.4 与前后条款联动形成闭环
- 将本条输出纳入以下控制链:9章身份访问控制、7章人员要求、12章日志监视共同形成远程使用闭环
- 在管理评审、内部审查或供应商评审中定期检查本条的有效性。
- 将经验教训回灌到制度、培训和技术基线更新中。
四、常用工具与实施方法
| 工具/方法 | 适用场景 | 实施重点 | 关键输出 |
|---|---|---|---|
| 移动设备安全基线 | 约束接入云服务的终端 | 覆盖加密、补丁、屏幕保护和远程擦除 | 终端基线 |
| 远程访问策略 | 明确不同岗位的远程使用边界 | 按管理员、普通用户和外包人员分级控制 | 访问策略 |
| 条件访问规则 | 按设备状态和位置限制访问 | 把MFA、受管设备和风险信号组合起来 | 条件访问配置 |
| 终端DLP与下载审计 | 管理云数据落地风险 | 记录下载、同步和外发行为 | 监控记录 |
| 远程办公抽查机制 | 验证制度执行情况 | 抽检终端状态、日志和异常会话 | 抽查报告 |
五、典型案例
案例1:远程管理员在个人设备上操作云控制台
- 背景:某团队为了方便值班,允许管理员直接用个人电脑登录云控制台处理变更。
- 改进:企业补充受管设备、MFA和会话审计要求后,控制面风险明显收敛。
- 启示:案例说明组织需要围绕移动设备和远程工把责任、流程、配置和记录四个层面同时做实。
案例2:普通用户在公共网络下载大量云端数据
- 背景:某业务人员在外部网络环境中批量下载报表并保存在个人终端,后续文件流转失控。
- 改进:组织把远程工作要求扩展到下载、同步和离线存储控制,形成更完整的远程使用闭环。
- 启示:案例说明组织需要围绕移动设备和远程工把责任、流程、配置和记录四个层面同时做实。
六、成文信息管理要求
审核本条时,通常会同时查看制度文件、协议或系统配置、运行记录以及例外和复核记录。换言之,本条需要用“文件+动作+证据”三类材料共同证明,而不是只靠一份制度文本。
- 建议保留的成文信息
- 与移动设备和远程工作相关的制度、流程或控制说明文件
- 围绕移动访问、远程办公形成的配置、审批、评审或检查记录
- 与云服务提供商沟通、确认和举证所需的协议、说明书、报告或工单记录
- 定期复核、抽查、演练或例外审批的闭环记录
- 证明本条与相关条款衔接关系的映射表、说明材料或评审纪要
- 管理要求
- 记录应与真实云服务、真实角色和真实操作场景一一对应,避免模板化泛写。
- 出现重大变更、重大事件或服务模式调整后,应及时更新并保留版本痕迹。
- 相关文件和记录应按组织文件控制要求统一管理,便于审核、追溯和复盘。
七、常见误区及踩坑提醒
| 误区 | 常见表现 | 正确做法 |
|---|---|---|
| 把移动访问当成一次性动作 | 前期做过一次后长期不更新 | 建立周期评审和变更触发机制 |
| 只看文件,不看远程办公是否可执行 | 制度存在但配置、审批和接口没有同步 | 让文件要求进入流程、系统和证据链 |
| 默认云终端安全由云厂商兜底 | 责任边界模糊,客户侧控制长期缺位 | 通过责任矩阵和合同条款明确双方职责 |
| 只关注上线,不关注运行与退出 | 控制在运行期漂移,终止时无法收口 | 将运行监视、变更和退出纳入同一治理框架 |
警告:若把远程工作当作便捷特性而不是正式控制场景,最容易在终端、下载和会话审计上失守。
小结:6.2要求组织把移动设备和远程工作带来的终端与网络风险正式纳入云服务治理。