{"id":94450,"date":"2020-09-17T07:42:44","date_gmt":"2020-09-17T05:42:44","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost"},"modified":"2020-09-17T07:42:44","modified_gmt":"2020-09-17T05:42:44","slug":"iaas-152-fz-itak-vam-nuzhna-bezopasnost","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost","title":{"rendered":"IaaS 152-\u0424\u0417: also, Sie ben\u00f6tigen Sicherheit","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"IaaS 152-\u0424\u0417: also, Sie ben\u00f6tigen Sicherheit\" src=\"\/wp-content\/uploads\/2020\/09\/d91a5d152754f82316e0027fd3447b53.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Egal wie oft wir die Mythen und Legenden, die das 152-FZ umgeben, analysieren, bleibt immer etwas im Verborgenen. Heute m\u00f6chten wir einige nicht immer offensichtliche Nuancen besprechen, mit denen sowohl gro\u00dfe Unternehmen als auch ganz kleine Betriebe konfrontiert sein k\u00f6nnen:<\/p>\n<ul>\n<li>\n<p>Details zur Klassifikation von personenbezogenen Daten nach Kategorien - wenn ein kleiner Online-Shop Daten sammelt, die einer speziellen Kategorie angeh\u00f6ren, ohne es zu wissen;<\/p>\n<\/li>\n<li>\n<p>wo gesammelte Backups von personenbezogenen Daten gespeichert werden k\u00f6nnen und welche Operationen darauf durchgef\u00fchrt werden k\u00f6nnen;<\/p>\n<\/li>\n<li>\n<p>was der Unterschied zwischen einem Zertifikat und einem Konformit\u00e4tsgutachten ist, welche Dokumente \u00fcberhaupt vom Anbieter angefordert werden sollten und alles in diesem Sinne.<\/p>\n<\/li>\n<\/ul>\n<p>Zum Schluss werden wir unsere eigenen Erfahrungen mit der Zertifizierung mit Ihnen teilen. Lass uns beginnen!<\/p>\n<p><em>Der Experte in diesem Artikel wird sein<strong> Alexey Afanasev<\/strong>, ein Spezialist f\u00fcr Sicherheitsfragen von Cloud-Anbietern \u201eIT-GRAD\u201c und #CloudMTS (Teil der MTS-Gruppe).<\/em><\/p>\n<h2>Details zur Klassifikation<\/h2>\n<p>Wir stehen h\u00e4ufig vor dem Wunsch des Kunden, schnell ohne Audit ein gew\u00fcnschtes Sicherheitsniveau f\u00fcr das ISPD zu definieren. Einige Materialien im Internet zu diesem Thema erwecken den falschen Eindruck, dass dies eine einfache Aufgabe ist und es schwierig ist, einen Fehler zu machen.<\/p>\n<p>Um das Sicherheitsniveau zu bestimmen, ist es notwendig zu verstehen, welche Daten vom IS des Kunden gesammelt und verarbeitet werden. Manchmal ist es nicht einfach, die Anforderungen an den Schutz und die Kategorie der personenbezogenen Daten, mit denen das Unternehmen arbeitet, eindeutig zu definieren. Dieselbe Art von personenbezogenen Daten kann ganz unterschiedlich bewertet und klassifiziert werden. Daher k\u00f6nnen die Meinungen des Unternehmens und des Auditors oder sogar des Pr\u00fcfers in einigen F\u00e4llen auseinandergehen. Lassen Sie uns einige Beispiele betrachten.<\/p>\n<p><strong>Fuhrpark.<\/strong> Es scheint eine ganz traditionelle Art von Gesch\u00e4ft zu sein. Viele Fuhrparks arbeiten seit Jahrzehnten, und ihre Eigent\u00fcmer besch\u00e4ftigen Einzelunternehmer und Privatpersonen. In der Regel fallen die Daten der Mitarbeiter unter die Anforderungen der UZ-4. F\u00fcr die Arbeit mit Fahrern ist es jedoch notwendig, nicht nur die Anmeldedaten zu sammeln, sondern auch eine medizinische Kontrolle im Fuhrpark vor Schichtbeginn durchzuf\u00fchren, und die dabei gesammelten Informationen fallen sofort in die Kategorie der medizinischen Daten \u2013 das sind personenbezogene Daten einer speziellen Kategorie. Dar\u00fcber hinaus kann der Fuhrpark Bescheinigungen anfordern, die dann im Fahrerakte aufbewahrt werden. Ein Scan einer solchen Bescheinigung in elektronischer Form \u2013 Daten \u00fcber den Gesundheitszustand, personenbezogene Daten einer speziellen Kategorie. Das bedeutet, dass UZ-4 nicht mehr ausreicht, es wird mindestens UZ-3 ben\u00f6tigt.<\/p>\n<p><strong>Onlineshop. <\/strong>Es scheint, dass die gesammelten Namen, E-Mails und Telefonnummern in die allgemein zug\u00e4ngliche Kategorie fallen. Wenn Ihre Kunden jedoch gastronomische Vorlieben angeben, wie Halal oder koscher, kann diese Information als Daten \u00fcber religi\u00f6se Zugeh\u00f6rigkeit und \u00dcberzeugungen eingestuft werden. Daher kann der Pr\u00fcfer bei der Pr\u00fcfung oder Durchf\u00fchrung anderer Kontrollma\u00dfnahmen Ihre gesammelten Daten als spezielle Kategorie personenbezogener Daten einstufen. Wenn der Onlineshop Informationen dar\u00fcber sammeln w\u00fcrde, ob sein K\u00e4ufer Fleisch oder Fisch bevorzugt, k\u00f6nnten die Daten in die Kategorie anderer personenbezogener Daten eingeordnet werden. \u00dcbrigens, was ist mit Vegetariern? Auch das kann als philosophische \u00dcberzeugung betrachtet werden, die ebenfalls zur speziellen Kategorie geh\u00f6rt. Auf der anderen Seite k\u00f6nnte es einfach die Position einer Person sein, die Fleisch aus ihrer Ern\u00e4hrung ausgeschlossen hat. Leider gibt es keine Tabelle, die die Kategorie personenbezogener Daten in solchen \u201efeinen\u201c Situationen eindeutig definiert.<\/p>\n<p><strong>Werbeagentur <\/strong>mit Hilfe eines westlichen Cloud-Dienstes verarbeitet er \u00f6ffentliche Daten seiner Kunden \u2013 Namen, E-Mail-Adressen und Telefonnummern. Diese Angaben beziehen sich selbstverst\u00e4ndlich auf personenbezogene Daten. Die Frage stellt sich: Ist eine solche Verarbeitung legal? Ist es \u00fcberhaupt m\u00f6glich, solche Daten ohne Anonymisierung au\u00dferhalb Russlands zu \u00fcbertragen, zum Beispiel Backups in ausl\u00e4ndischen Clouds zu speichern? Ja, das ist m\u00f6glich. Die Agentur hat das Recht, diese Daten auch au\u00dferhalb Russlands zu speichern, jedoch muss die urspr\u00fcngliche Erhebung laut unserer Gesetzgebung auf dem Territorium Russlands erfolgen. Wenn Sie solche Informationen sichern, basierend auf diesen Informationen Statistiken erstellen, Forschung betreiben oder andere Aktionen damit durchf\u00fchren \u2013 all das kann auch auf westlichen Ressourcen gemacht werden. Der entscheidende Punkt aus rechtlicher Sicht ist, wo die Erhebung von personenbezogenen Daten stattfindet. Daher ist es wichtig, die urspr\u00fcngliche Erhebung und die Verarbeitung nicht zu verwechseln.<\/p>\n<p>Wie aus diesen kurzen Beispielen hervorgeht, ist die Arbeit mit personenbezogenen Daten nicht immer eindeutigen und einfach. Es reicht nicht aus, nur zu wissen, dass Sie mit ihnen arbeiten, sondern man muss auch in der Lage sein, sie richtig zu klassifizieren und zu verstehen, wie das Informationssystem funktioniert, um das erforderliche Schutzniveau korrekt zu bestimmen. In einigen F\u00e4llen kann die Frage aufgeworfen werden, welches Volumen an personenbezogenen Daten f\u00fcr die Organisation tats\u00e4chlich erforderlich ist. Ist es m\u00f6glich, auf die ernsthaftesten oder einfach \u00fcberfl\u00fcssigen Daten zu verzichten? Dar\u00fcber hinaus empfiehlt der Regulator, personenbezogene Daten dort zu anonymisieren, wo es m\u00f6glich ist.&nbsp;<\/p>\n<p>Wie in den obigen Beispielen kann es vorkommen, dass die Pr\u00fcfungsbeh\u00f6rden die gesammelten personenbezogenen Daten etwas anders interpretieren, als Sie sie selbst bewertet haben.<\/p>\n<p>Nat\u00fcrlich kann man einen Auditor oder Systemintegrator als Unterst\u00fctzung hinzuziehen, aber wird der \u201eHelfer\u201c f\u00fcr die getroffenen Entscheidungen im Falle einer Pr\u00fcfung verantwortlich sein? Es ist zu beachten, dass die Verantwortung immer beim Eigent\u00fcmer des Informationssystems f\u00fcr personenbezogene Daten \u2013 dem Betreiber personenbezogener Daten \u2013 liegt. Daher ist es wichtig, dass Unternehmen, die solche Arbeiten durchf\u00fchren, sich an seri\u00f6se Akteure auf dem Markt dieser Dienstleistungen wenden, beispielsweise an Unternehmen, die Zertifizierungsarbeiten durchf\u00fchren. Zertifizierungsunternehmen haben viel Erfahrung in der Durchf\u00fchrung solcher Arbeiten.<\/p>\n<h2>Varianten zum Aufbau eines Informationssystems f\u00fcr personenbezogene Daten<\/h2>\n<p>Der Aufbau eines ISPDn ist nicht nur eine technische, sondern auch eine rechtliche Frage. Der IT-Direktor oder der Sicherheitsdirektor sollte unbedingt einen Anwalt konsultieren. Da in vielen Unternehmen nicht immer ein Spezialist mit dem ben\u00f6tigten Profil vorhanden ist, lohnt es sich, nach Pr\u00fcfern oder Beratern zu suchen. Viele heikle Punkte sind durchaus nicht offensichtlich.<\/p>\n<p>Die Beratung wird Ihnen helfen festzustellen, mit welchen personenbezogenen Daten Sie es zu tun haben und welcher Schutzbedarf besteht. Demnach erhalten Sie einen \u00dcberblick \u00fcber das IS, das geschaffen oder mit Sicherheits- und ORD-Mitteln erg\u00e4nzt werden muss.<\/p>\n<p>Oft hat das Unternehmen die Wahl zwischen zwei Optionen:<\/p>\n<ol>\n<li>\n<p>Entweder ein entsprechendes IS auf eigenen Software- und Hardwarel\u00f6sungen, m\u00f6glicherweise in ihrem eigenen Rechenzentrum, aufzubauen.<\/p>\n<\/li>\n<li>\n<p>Oder einen Cloud-Anbieter zu nutzen und eine elastische L\u00f6sung zu w\u00e4hlen, also ein bereits validiertes \"virtuelles Rechenzentrum\".<\/p>\n<\/li>\n<\/ol>\n<p>Die meisten IS, die PDbn verarbeiten, verwenden einen traditionellen Ansatz, der aus gesch\u00e4ftlicher Sicht schwer als einfach und gelungen bezeichnet werden kann. Wenn Sie diese Option w\u00e4hlen, m\u00fcssen Sie sich dar\u00fcber im Klaren sein, dass das technische Projekt eine Beschreibung der Hardware, einschlie\u00dflich Software- und Hardwarel\u00f6sungen sowie Plattformen, umfasst. Das bedeutet, dass Sie sich mit folgenden Schwierigkeiten und Einschr\u00e4nkungen auseinandersetzen m\u00fcssen:<\/p>\n<ul>\n<li>\n<p>Schwierigkeit der Skalierung;<\/p>\n<\/li>\n<li>\n<p>Lange Projektlaufzeit: es ist notwendig, die Systeme auszuw\u00e4hlen, zu kaufen, zu installieren, zu konfigurieren und zu dokumentieren;<\/p>\n<\/li>\n<li>\n<p>Menge an \u201epapierlicher\u201c Arbeit, ein Beispiel w\u00e4re die Erstellung eines vollst\u00e4ndigen Dokumentationspakets f\u00fcr das gesamte ISPDn.<\/p>\n<\/li>\n<\/ul>\n<p>Dar\u00fcber hinaus haben Unternehmen in der Regel nur ein Verst\u00e4ndnis des \u201eobersten\u201c Niveaus ihres IS \u2013 der verwendeten Gesch\u00e4ftsanwendungen. Mit anderen Worten, das IT-Personal ist in seinem engen Bereich qualifiziert. Es fehlt das Verst\u00e4ndnis daf\u00fcr, wie alle \u201eunteren Ebenen\u201c funktionieren: Software- und Hardware-Schutzmittel, Speichersysteme, Backup und nat\u00fcrlich, wie man unter Ber\u00fccksichtigung aller Anforderungen die Schutzmittel einrichtet und die \u201eHardware\u201c-Komponente der Konfiguration erstellt. Es ist wichtig zu verstehen: Dies ist ein riesiger Wissensbereich, der \u00fcber die Grenzen des Unternehmens des Kunden hinausgeht. Genau hier kann die Erfahrung des Cloud-Anbieters, der ein validiertes \u201evirtuelles Rechenzentrum\u201c zur Verf\u00fcgung stellt, n\u00fctzlich sein.<\/p>\n<p>Cloud-Anbieter haben eine Reihe von Vorteilen, die, ohne \u00dcbertreibung, in der Lage sind, 99 % der gesch\u00e4ftlichen Anforderungen im Bereich des Datenschutzes zu decken:<\/p>\n<ul>\n<li>\n<p>Investitionskosten werden in Betriebskosten umgewandelt;<\/p>\n<\/li>\n<li>\n<p>Der Anbieter garantiert seinerseits die Gew\u00e4hrleistung des erforderlichen Sicherheits- und Verf\u00fcgbarkeitsniveaus auf der Basis einer bew\u00e4hrten Standardl\u00f6sung;<\/p>\n<\/li>\n<li>\n<p>es besteht keine Notwendigkeit, einen Stamm von Fachleuten zu besch\u00e4ftigen, die die Funktionalit\u00e4t des ISPDn auf Hardware-Ebene sicherstellen;<\/p>\n<\/li>\n<li>\n<p>Anbieter bieten viel flexiblere und elastische L\u00f6sungen an;<\/p>\n<\/li>\n<li>\n<p>Die Fachleute des Anbieters verf\u00fcgen \u00fcber alle erforderlichen Zertifikate;<\/p>\n<\/li>\n<li>\n<p>Compliance nicht niedriger als bei der Erstellung einer eigenen Architektur, unter Ber\u00fccksichtigung der Anforderungen und Empfehlungen der Aufsichtsbeh\u00f6rden.<\/p>\n<\/li>\n<\/ul>\n<p>Der alte Mythos, dass pers\u00f6nliche Daten nicht in der Cloud gespeichert werden d\u00fcrfen, ist nach wie vor \u00e4u\u00dferst beliebt. Er ist nur teilweise wahr: Pers\u00f6nliche Daten d\u00fcrfen tats\u00e4chlich nicht in <em>irgendeiner beliebigen<\/em> Cloud gespeichert werden. Es m\u00fcssen bestimmte technische Ma\u00dfnahmen eingehalten und bestimmte zertifizierte L\u00f6sungen angewendet werden. Wenn der Anbieter allen gesetzlichen Anforderungen entspricht, werden die Risiken im Zusammenhang mit der Leckage pers\u00f6nlicher Daten auf ein Minimum reduziert. Viele Anbieter haben eine separate Infrastruktur zur Verarbeitung pers\u00f6nlicher Daten gem\u00e4\u00df dem Gesetz 152-FZ. Bei der Auswahl eines Anbieters m\u00fcssen jedoch bestimmte Kriterien ber\u00fccksichtigt werden, die wir im Folgenden unbedingt behandeln werden.&nbsp;<\/p>\n<p>Kunden kommen oft mit gewissen Bedenken zu uns, was die Speicherung pers\u00f6nlicher Daten in der Cloud des Anbieters betrifft. Lassen Sie uns diese Bedenken sofort besprechen.<\/p>\n<ul>\n<li>\n<p>Daten k\u00f6nnen w\u00e4hrend der \u00dcbertragung oder Migration gestohlen werden.<\/p>\n<\/li>\n<\/ul>\n<p>Davor muss man keine Angst haben \u2013 der Anbieter bietet dem Kunden die Erstellung eines gesch\u00fctzten Daten\u00fcbertragungskanals an, der auf zertifizierten L\u00f6sungen basiert, verst\u00e4rkte Authentifizierungsma\u00dfnahmen f\u00fcr Partner und Mitarbeiter. Es bleibt, geeignete Schutzma\u00dfnahmen auszuw\u00e4hlen und diese im Rahmen der Zusammenarbeit mit dem Kunden umzusetzen.<\/p>\n<ul>\n<li>\n<p>Es werden Masken-Show kommen und den Server wegnehmen\/versiegeln\/abschalten.<\/p>\n<\/li>\n<\/ul>\n<p>Es ist durchaus verst\u00e4ndlich, dass Auftraggeber besorgt sind, ihre Gesch\u00e4ftsprozesse k\u00f6nnten aufgrund unzureichender Kontrolle \u00fcber die Infrastruktur gest\u00f6rt werden. Dies betrifft in der Regel Kunden, deren Hardware zuvor in kleinen Serverr\u00e4umen und nicht in spezialisierten Rechenzentren untergebracht war. In der Realit\u00e4t sind Rechenzentren jedoch mit modernen Mitteln sowohl physikalischen als auch informatischen Schutzes ausgestattet. Jegliche Operationen in einem solchen Rechenzentrum sind praktisch ohne ausreichende Gr\u00fcnde und Dokumente nicht durchf\u00fchrbar, und derartige Aktivit\u00e4ten erfordern die Einhaltung einer Vielzahl von Verfahren. Dar\u00fcber hinaus kann das \"Herausziehen\" Ihres Servers aus dem Rechenzentrum andere Kunden des Anbieters betreffen, was absolut niemand m\u00f6chte. Zudem kann niemand mit dem Finger auf \"Ihren\" virtuellen Server zeigen, weshalb es, selbst wenn jemand ihn stehlen oder eine Inszenierung \u00fcber ihn veranstalten m\u00f6chte, zuerst auf eine Menge b\u00fcrokratischer H\u00fcrden sto\u00dfen m\u00fcsste. In der Zwischenzeit werden Sie wahrscheinlich mehrmals auf eine andere Plattform migrieren k\u00f6nnen.<\/p>\n<ul>\n<li>\n<p>Hacker werden die Cloud hacken und Daten stehlen<\/p>\n<\/li>\n<\/ul>\n<p>Das Internet und die Printmedien sind voller Schlagzeilen dar\u00fcber, wie eine weitere Cloud zum Opfer von Cyberkriminellen fiel und Millionen von Datens\u00e4tzen mit pers\u00f6nlichen Daten im Netz geleakt wurden. In den \u00fcberw\u00e4ltigenden meisten F\u00e4llen wurden die Schwachstellen jedoch nicht beim Anbieter, sondern im Informationssystem der Opfer entdeckt: schwache oder gar Standardpassw\u00f6rter, \u201eSicherheitsl\u00fccken\u201c in Website-Engines und Datenbanken, banale Nachl\u00e4ssigkeit der Unternehmen bei der Wahl von Schutzma\u00dfnahmen und der Organisation von Zugangsverfahren zu Daten. Alle zertifizierten L\u00f6sungen werden auf Schwachstellen \u00fcberpr\u00fcft. Auch wir f\u00fchren regelm\u00e4\u00dfig \u201eKontroll\u201c-Penetrationstests und Sicherheitspr\u00fcfungen sowohl selbst als auch mit Hilfe externer Organisationen durch. F\u00fcr den Anbieter ist dies eine Frage des Rufs und des Gesch\u00e4fts insgesamt.<\/p>\n<ul>\n<li>\n<p>Der Anbieter \/ Mitarbeiter des Anbieters wird pers\u00f6nliche Daten aus eigenn\u00fctzigen Gr\u00fcnden stehlen<\/p>\n<\/li>\n<\/ul>\n<p>Das ist ein recht heikler Punkt. Eine Reihe von Unternehmen aus der Welt der IKT \"\u00e4ngstigen\" ihre Kunden und bestehen darauf, dass \"interne Mitarbeiter gef\u00e4hrlicher sind als Hacker von au\u00dfen\". So mag es in einigen F\u00e4llen sein, aber ein Gesch\u00e4ft kann nicht ohne Vertrauen aufgebaut werden. Gelegentlich gibt es Nachrichten dar\u00fcber, dass eigene Mitarbeiter von Organisationen Kundendaten an Dritte weitergeben, w\u00e4hrend die interne Sicherheit manchmal viel schlechter organisiert ist als die externe. Hier ist es wichtig zu verstehen, dass jeder gro\u00dfe Anbieter extrem uninteressiert an negativen F\u00e4llen ist. Die Handlungen der Mitarbeiter des Anbieters sind gut reguliert, Rollen und Zust\u00e4ndigkeitsbereiche sind getrennt. Alle Gesch\u00e4ftsprozesse sind so gestaltet, dass F\u00e4lle von Datenlecks \u00e4u\u00dferst unwahrscheinlich sind und immer von den internen Diensten bemerkt werden, sodass die Kunden sich in dieser Hinsicht keine Sorgen machen m\u00fcssen.<\/p>\n<ul>\n<li>\n<p>Sie zahlen wenig, da Sie die Dienstleistungen mit den Daten Ihres Unternehmens bezahlen.<\/p>\n<\/li>\n<\/ul>\n<p>Ein weiterer Mythos: Ein Kunde, der eine sichere Infrastruktur zu einem fairen Preis mietet, zahlt tats\u00e4chlich mit seinen Daten daf\u00fcr \u2013 so denken h\u00e4ufig Spezialisten, die vor dem Schlafengehen gerne ein paar Verschw\u00f6rungstheorien lesen. Erstens ist die M\u00f6glichkeit, mit Ihren Daten etwas anderes zu tun als das, was im Auftrag angegeben ist, praktisch gleich null. Zweitens sch\u00e4tzt ein angemessener Anbieter die Beziehung zu Ihnen und seinen Ruf \u2013 au\u00dfer Ihnen hat er viele andere Kunden. Wahrscheinlicher ist das Gegenteil, bei dem der Anbieter die Daten seiner Kunden vehement sch\u00fctzt, auf denen auch sein Gesch\u00e4ft basiert.<\/p>\n<h2>Auswahl eines Cloud-Anbieters f\u00fcr die Verarbeitung personenbezogener Daten<\/h2>\n<p>Heutzutage bietet der Markt viele L\u00f6sungen f\u00fcr Unternehmen, die Betreiber von personenbezogenen Daten sind. Nachfolgend finden Sie eine allgemeine Liste von Empfehlungen zur Auswahl des geeigneten Anbieters.<\/p>\n<ul>\n<li>\n<p>Der Anbieter sollte bereit sein, einen offiziellen Vertrag mit einer Beschreibung der Pflichten der Parteien, der SLA und der Zust\u00e4ndigkeitsbereiche im Hinblick auf die Verarbeitung personenbezogener Daten abzuschlie\u00dfen. Tats\u00e4chlich sollte zwischen Ihnen und dem Anbieter neben dem Dienstleistungsvertrag ein Auftrag zur Verarbeitung personenbezogener Daten unterzeichnet werden. In jedem Fall ist es sinnvoll, diese genau zu pr\u00fcfen. Es ist wichtig, die Abgrenzung der Zust\u00e4ndigkeitsbereiche zwischen Ihnen und dem Anbieter zu verstehen.<\/p>\n<\/li>\n<li>\n<p>Bitte beachten Sie, dass das Segment den Anforderungen entsprechen muss, was bedeutet, dass es ein Zertifikat mit einem Sicherheitsniveau haben muss, das mindestens dem entspricht, was f\u00fcr Ihr IS erforderlich ist. Es kommt vor, dass Anbieter nur die erste Seite des Zertifikats ver\u00f6ffentlichen, aus der kaum etwas zu entnehmen ist, oder sie verweisen auf Audits oder die Durchf\u00fchrung von Konformit\u00e4tsverfahren, ohne das Zertifikat selbst zu ver\u00f6ffentlichen (\"Gab es einen Jungen?\"). Es sollte angefordert werden \u2014 es handelt sich um ein \u00f6ffentliches Dokument, in dem angegeben wird, wer die Zertifizierung durchgef\u00fchrt hat, die G\u00fcltigkeitsdauer, der Standort der Cloud usw.<\/p>\n<\/li>\n<li>\n<p>Der Anbieter muss Informationen dar\u00fcber bereitstellen, wo sich seine Standorte (Schutzobjekte) befinden, damit Sie die Platzierung Ihrer Daten \u00fcberwachen k\u00f6nnen. Wir erinnern daran, dass die urspr\u00fcngliche Erfassung personenbezogener Daten auf dem Territorium der Russischen F\u00f6deration erfolgen muss; daher ist es w\u00fcnschenswert, im Vertrag\/Zertifikat die Adressen der Rechenzentren zu sehen.<\/p>\n<\/li>\n<li>\n<p>Der Anbieter muss zertifizierte Sicherheitsl\u00f6sungen (SZI) und kritische Sicherheitsl\u00f6sungen (SKZI) verwenden. Nat\u00fcrlich machen die meisten Anbieter die verwendeten technischen Schutzmittel und die Architektur der L\u00f6sungen nicht \u00f6ffentlich. Aber Sie als Kunde k\u00f6nnen das nicht ignorieren. Beispielsweise m\u00fcssen f\u00fcr den Remote-Zugriff auf das Managementsystem (Managementportal) Schutzmittel verwendet werden. Der Anbieter kann diese Anforderung nicht umgehen und wird Ihnen (oder von Ihnen verlangen) zertifizierte L\u00f6sungen zur Verf\u00fcgung stellen. Nehmen Sie die Ressourcen in den Test und Sie werden sofort verstehen, wie alles strukturiert ist.&nbsp;<\/p>\n<\/li>\n<li>\n<p>Es ist \u00e4u\u00dferst w\u00fcnschenswert, dass der Cloud-Anbieter zus\u00e4tzliche Dienstleistungen im Bereich der Informationssicherheit anbietet. Dies k\u00f6nnen verschiedene Dienste sein: Schutz vor DDoS-Angriffen und WAF, Antivirenservice oder Sandbox usw. All dies erm\u00f6glicht es Ihnen, Schutz als Dienstleistung zu erhalten, ohne sich mit dem Aufbau von Schutzsystemen ablenken zu m\u00fcssen, und sich auf Gesch\u00e4ftsapplikationen zu konzentrieren.<\/p>\n<\/li>\n<li>\n<p>Der Anbieter muss ein Lizenznehmer der FSTEC und des FSB sein. In der Regel wird diese Information direkt auf der Website ver\u00f6ffentlicht. Fordern Sie unbedingt diese Dokumente an und \u00fcberpr\u00fcfen Sie, ob die Adressen der Dienstleistungen, der Name des Anbieters usw. korrekt angegeben sind.&nbsp;<\/p>\n<\/li>\n<\/ul>\n<p>Lassen Sie uns zusammenfassen. Die Anmietung von Infrastruktur erm\u00f6glicht es, auf CAPEX zu verzichten und nur die eigenen Gesch\u00e4ftsapplikationen und Daten in Ihrem Verantwortungsbereich zu belassen, w\u00e4hrend die schwere Last der Zertifizierung von Hardware und Softwarel\u00f6sungen dem Anbieter \u00fcbertragen wird.<\/p>\n<h3>Wie wir die Zertifizierung durchlaufen haben<\/h3>\n<p>Vor kurzem haben wir erfolgreich die Re-Zertifizierung der Infrastruktur der \"Gesch\u00fctzten Cloud FZ-152\" gem\u00e4\u00df den Anforderungen f\u00fcr den Umgang mit personenbezogenen Daten abgeschlossen. Die Arbeiten wurden vom \"Nationalen Zertifizierungszentrum\" durchgef\u00fchrt.<\/p>\n<p>Derzeit ist die \"Gesch\u00fctzte Cloud FZ-152\" f\u00fcr die Bereitstellung von Informationssystemen, die an der Verarbeitung, Speicherung oder \u00dcbertragung personenbezogener Daten (ISPDb) beteiligt sind, gem\u00e4\u00df den Anforderungen der Stufe UZ-3 zertifiziert.<\/p>\n<p>Das Zertifizierungsverfahren umfasst die \u00dcberpr\u00fcfung der \u00dcbereinstimmung der Infrastruktur des Cloud-Anbieters mit dem Schutzniveau. Der Anbieter bietet IaaS-Services an und fungiert nicht als Betreiber personenbezogener Daten. Der Prozess beinhaltet die Bewertung sowohl der organisatorischen (Dokumentation, Anordnungen usw.) als auch der technischen Ma\u00dfnahmen (Konfiguration von Schutzma\u00dfnahmen usw.).<\/p>\n<p>Als trivial kann man es nicht bezeichnen. Obwohl der GOST f\u00fcr Programme und Methoden zur Durchf\u00fchrung von Zertifizierungsma\u00dfnahmen bereits 2013 ver\u00f6ffentlicht wurde, existieren noch keine strengen Programme f\u00fcr Cloud-Objekte. Die Zertifizierungszentren entwickeln diese Programme auf der Grundlage ihrer eigenen Expertise. Mit dem Aufkommen neuer Technologien werden die Programme komplizierter und modernisiert, entsprechend muss der Zertifizierer Erfahrung mit Cloud-L\u00f6sungen haben und die Spezifikationen verstehen.<\/p>\n<p>In unserem Fall besteht das Schutzobjekt aus zwei Standorten.<\/p>\n<ul>\n<li>\n<p>Direkt im Rechenzentrum befinden sich die Cloud-Ressourcen (Server, SAN, Netzwerk-Infrastruktur, Schutzmittel usw.). Selbstverst\u00e4ndlich ist dieses virtuelle Rechenzentrum mit \u00f6ffentlichen Netzwerken verbunden, daher m\u00fcssen bestimmte Anforderungen an die Netzwerksicherheit erf\u00fcllt werden, beispielsweise die Verwendung von zertifizierten Firewalls.<\/p>\n<\/li>\n<li>\n<p>Der zweite Teil des Objekts sind die Steuerungsinstrumente der Cloud. Dies sind Arbeitsstationen (Admin-Arbeitspl\u00e4tze), mit denen der gesch\u00fctzte Bereich verwaltet wird.<\/p>\n<\/li>\n<\/ul>\n<p>Die Standorte sind \u00fcber <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/de\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"131\">VPN<\/a>- einen Kanal verbunden, der auf SKZI basiert.<\/p>\n<p>Da Virtualisierungstechnologien Voraussetzungen f\u00fcr die Entstehung von Bedrohungen schaffen, verwenden wir auch zus\u00e4tzliche zertifizierte Schutzmittel.<\/p>\n<p><img decoding=\"async\" alt=\"IaaS 152-\u0424\u0417: also, Sie ben\u00f6tigen Sicherheit\" src=\"\/wp-content\/uploads\/2020\/09\/611ca4c92615fffb675864b72dcaa2f8.jpg\" style=\"display:block;margin: 0 auto;\" \/>Strukturdiagramm \"aus Sicht des Zertifizierers\"<\/p>\n<p>Wenn der Kunde eine Zertifizierung seines ISPDn ben\u00f6tigt, bleibt ihm nach der Anmietung von IaaS nur noch die Durchf\u00fchrung einer Bewertung des Informationssystems \u00fcber dem Niveau des virtuellen Rechenzentrums. Dieses Verfahren umfasst die \u00dcberpr\u00fcfung der Infrastruktur und der darauf verwendeten Software. Da Sie in allen Infrastrukturfragen auf das Zertifikat des Anbieters verweisen k\u00f6nnen, m\u00fcssen Sie lediglich die Arbeiten mit der Software durchf\u00fchren.<\/p>\n<p><img decoding=\"async\" alt=\"IaaS 152-\u0424\u0417: also, Sie ben\u00f6tigen Sicherheit\" src=\"\/wp-content\/uploads\/2020\/09\/4b0f5c72f8460c2a81068887efc8c9b1.jpg\" style=\"display:block;margin: 0 auto;\" \/>Trennung auf der Abstraktionsebene<\/p>\n<p>Abschlie\u00dfend stellen wir eine kleine Checkliste f\u00fcr Unternehmen bereit, die bereits mit PDn arbeiten oder dies nur planen. Also, wie man mit PDn umgeht, ohne sich zu verbrennen.<\/p>\n<ol>\n<li>\n<p>F\u00fcr die \u00dcberpr\u00fcfung und Entwicklung von Bedrohungs- und Angreifer-Modellen sollten Sie einen erfahrenen Berater aus den Zertifizierungslaboren einladen, der Ihnen hilft, die erforderlichen Dokumente zu erstellen und Sie bereits zur Phase der technischen L\u00f6sungen f\u00fchrt.<\/p>\n<\/li>\n<li>\n<p>Achten Sie beim Ausw\u00e4hlen eines Cloud-Anbieters auf die Verf\u00fcgbarkeit eines Zertifikats. Es ist vorteilhaft, wenn das Unternehmen es \u00f6ffentlich direkt auf der Website hinterlegt hat. Der Anbieter sollte \u00fcber eine Lizenz von FSTEK und FSB verf\u00fcgen, und der angebotene Dienst sollte zertifiziert sein.<\/p>\n<\/li>\n<li>\n<p>Stellen Sie sicher, dass Sie einen offiziellen Vertrag abschlie\u00dfen und den Auftrag zur Verarbeitung von PDn unterzeichnen. Auf dieser Grundlage k\u00f6nnen Sie sowohl die Konformit\u00e4tspr\u00fcfung als auch die Zertifizierung von ISPDn durchf\u00fchren. Wenn diese Arbeiten in der Phase des technischen Projekts und der Erstellung der technischen Dokumentation f\u00fcr Sie belastend erscheinen, sollten Sie externe Beratungsunternehmen aus den Zertifizierungslaboren in Betracht ziehen.<\/p>\n<\/li>\n<\/ol>\n<p>Wenn Sie Fragen zur Verarbeitung von PDn haben, freuen wir uns am 18. September, diesem Freitag, Sie in unserem Webinar zu sehen. <noindex><a rel=\"nofollow\" href=\"https:\/\/event.it-grad.ru\/certification?utm_source=habr&amp;utm_medium=article&amp;utm_campaign=anons18092020\"><u>\u201eBesonderheiten beim Aufbau zertifizierter Clouds\u201c<\/u><\/a><\/noindex>.<\/p>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/it-grad\/blog\/519276\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043e\u043a\u0440\u0443\u0436\u0435\u043d\u043e \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0438\u0435 152-\u0424\u0417, \u0447\u0442\u043e-\u0442\u043e \u0432\u0441\u0435\u0433\u0434\u0430 \u043e\u0441\u0442\u0430\u0435\u0442\u0441\u044f \u0437\u0430 \u043a\u0430\u0434\u0440\u043e\u043c. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0445\u043e\u0442\u0438\u043c \u043e\u0431\u0441\u0443\u0434\u0438\u0442\u044c \u043d\u0435 \u0432\u0441\u0435\u0433\u0434\u0430 \u043e\u0447\u0435\u0432\u0438\u0434\u043d\u044b\u0435 \u043d\u044e\u0430\u043d\u0441\u044b, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043c\u043e\u0433\u0443\u0442 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u0442\u044c\u0441\u044f \u043a\u0430\u043a \u043a\u0440\u0443\u043f\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438, \u0442\u0430\u043a \u0438 \u0441\u043e\u0432\u0441\u0435\u043c \u043d\u0435\u0431\u043e\u043b\u044c\u0448\u0438\u0435 \u043f\u0440\u0435\u0434\u043f\u0440\u0438\u044f\u0442\u0438\u044f: \u0442\u043e\u043d\u043a\u043e\u0441\u0442\u0438 \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u041f\u0414\u043d \u043f\u043e \u043a\u0430\u0442\u0435\u0433\u043e\u0440\u0438\u044f\u043c \u2014 \u043a\u043e\u0433\u0434\u0430 \u043d\u0435\u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043c\u0430\u0433\u0430\u0437\u0438\u043d \u0441\u043e\u0431\u0438\u0440\u0430\u0435\u0442 \u0434\u0430\u043d\u043d\u044b\u0435, \u043e\u0442\u043d\u043e\u0441\u044f\u0449\u0438\u0435\u0441\u044f \u043a \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0439 \u043a\u0430\u0442\u0435\u0433\u043e\u0440\u0438\u0438, \u0434\u0430\u0436\u0435 \u043d\u0435 \u0437\u043d\u0430\u044f \u043e\u0431 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":94451,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-94450","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47IaaS 152-\u0424\u0417: \u0438\u0442\u0430\u043a, \u0432\u0430\u043c \u043d\u0443\u0436\u043d\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-17T05:42:44+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-17T05:42:44+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47IaaS 152-FZ: Das Wichtigste ist, dass Sie Sicherheit ben\u00f6tigen | ProHoster","description":"So viele Mythen und Legenden, die besprochen werden.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47IaaS 152-\u0424\u0417: \u0438\u0442\u0430\u043a, \u0432\u0430\u043c \u043d\u0443\u0436\u043d\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c | ProHoster","og:description":"\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-17T05:42:44+00:00","article:modified_time":"2020-09-17T05:42:44+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"94450","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:26:28","updated":"2026-02-04 14:42:07","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/94450","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=94450"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/94450\/revisions"}],"predecessor-version":[{"id":156760,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/94450\/revisions\/156760"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/94451"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=94450"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=94450"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=94450"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}