{"id":94450,"date":"2020-09-17T07:42:44","date_gmt":"2020-09-17T05:42:44","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost"},"modified":"2020-09-17T07:42:44","modified_gmt":"2020-09-17T05:42:44","slug":"iaas-152-fz-itak-vam-nuzhna-bezopasnost","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost","title":{"rendered":"IaaS 152-FZ: as\u00ed que, necesita seguridad","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"IaaS 152-FZ: as\u00ed que, necesita seguridad\" src=\"\/wp-content\/uploads\/2020\/09\/d91a5d152754f82316e0027fd3447b53.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>No importa cu\u00e1ntos mitos y leyendas se desmantelen en torno a la conformidad con la Ley 152-FZ, siempre hay algo que queda fuera de cuadro. Hoy queremos discutir los matices no siempre evidentes que pueden enfrentar tanto las grandes empresas como los peque\u00f1os negocios.<\/p>\n<ul>\n<li>\n<p>las sutilezas de la clasificaci\u00f3n de datos personales por categor\u00edas: cuando una peque\u00f1a tienda en l\u00ednea recopila datos que pertenecen a una categor\u00eda especial, incluso sin saberlo;<\/p>\n<\/li>\n<li>\n<p>d\u00f3nde se pueden almacenar las copias de seguridad de los datos personales recopilados y realizar operaciones sobre ellos;<\/p>\n<\/li>\n<li>\n<p>cu\u00e1l es la diferencia entre un certificado y una declaraci\u00f3n de conformidad, qu\u00e9 documentos solicitar al proveedor y todo eso.<\/p>\n<\/li>\n<\/ul>\n<p>Por \u00faltimo, compartiremos con ustedes nuestra propia experiencia en el proceso de certificaci\u00f3n. \u00a1Vamos!<\/p>\n<p><em>El experto en el art\u00edculo de hoy ser\u00e1<strong> Aleksey Afan\u00e1siev<\/strong>, especialista en cuestiones de seguridad de proveedores de nube de 'IT-GRAD' y #CloudMTS (parte del grupo MTS).<\/em><\/p>\n<h2>Las sutilezas de la clasificaci\u00f3n<\/h2>\n<p>A menudo nos encontramos con el deseo del cliente de determinar r\u00e1pidamente, sin una auditor\u00eda del sistema de informaci\u00f3n, el nivel requerido de seguridad para el sistema de informaci\u00f3n de datos personales. Algunos materiales en internet sobre este tema generan una falsa impresi\u00f3n de que es una tarea sencilla y que es dif\u00edcil cometer un error.<\/p>\n<p>Para determinar el nivel de seguridad, es necesario comprender qu\u00e9 datos se recopilar\u00e1n y procesar\u00e1n en el sistema de informaci\u00f3n del cliente. A veces, es complicado determinar de manera precisa los requisitos de protecci\u00f3n y la categor\u00eda de datos personales con los que opera el negocio. Los mismos tipos de datos personales pueden ser evaluados y clasificados de manera completamente diferente. Por lo tanto, en algunos casos, la opini\u00f3n del negocio puede diferir de la del auditor o incluso del inspector. Veamos algunos ejemplos.<\/p>\n<p><strong>Flota.<\/strong> Aparentemente, es un tipo de negocio bastante tradicional. Muchas flotas de autom\u00f3viles han estado operando durante d\u00e9cadas, y sus propietarios contratan a aut\u00f3nomos y personas f\u00edsicas. Por lo general, los datos de los empleados est\u00e1n sujetos a los requisitos de UZ-4. Sin embargo, para trabajar con los conductores, no solo es necesario recopilar datos de encuestas, sino tambi\u00e9n realizar un control m\u00e9dico en las instalaciones de la flota antes de que comiencen su turno, y la informaci\u00f3n recopilada en el proceso se clasifica de inmediato como datos m\u00e9dicos, que son datos personales de categor\u00eda especial. Adem\u00e1s, la flota puede solicitar certificados que luego se almacenar\u00e1n en el expediente del conductor. Un escaneo de dicho certificado en formato electr\u00f3nico contiene datos sobre el estado de salud, as\u00ed como datos personales de categor\u00eda especial. Por lo tanto, no basta con UZ-4, se requiere al menos UZ-3.<\/p>\n<p><strong>Tienda en l\u00ednea. <\/strong>Aparentemente, los nombres, correos electr\u00f3nicos y tel\u00e9fonos recopilados encajan en una categor\u00eda p\u00fablica. Sin embargo, si sus clientes indican preferencias gastron\u00f3micas, como halal o kosher, esa informaci\u00f3n puede ser considerada como datos sobre la afiliaci\u00f3n y creencias religiosas. Por lo tanto, durante la verificaci\u00f3n o al llevar a cabo otras actividades de control, el auditor puede clasificar los datos que usted recopila como pertenecientes a una categor\u00eda especial de datos personales. Si la tienda en l\u00ednea recopilara informaci\u00f3n sobre si su comprador prefiere carne o pescado, los datos se podr\u00edan clasificar como otros datos personales. Por cierto, \u00bfqu\u00e9 hacer con los vegetarianos? Tambi\u00e9n se podr\u00eda considerar eso como creencias filos\u00f3ficas, que tambi\u00e9n pertenecen a una categor\u00eda especial. Pero, por otro lado, podr\u00eda ser simplemente la posici\u00f3n de una persona que ha excluido la carne de su dieta. Lamentablemente, no hay ninguna tabla que defina de forma inequ\u00edvoca la categor\u00eda de datos personales en tales situaciones 'delicadas'.<\/p>\n<p><strong>Agencia de publicidad <\/strong>a trav\u00e9s de alg\u00fan servicio de nube occidental, procesa datos p\u00fablicos de sus clientes\u2014nombre completo, direcciones de correo electr\u00f3nico y tel\u00e9fonos. Estos datos de encuestas, por supuesto, son considerados PII. Surge la pregunta: \u00bfes legal llevar a cabo tal procesamiento? \u00bfSe pueden mover esos datos sin anonimizaci\u00f3n fuera de Rusia, por ejemplo, almacenar copias de seguridad en alguna nube extranjera? Por supuesto, se puede. La agencia tiene derecho a almacenar estos datos fuera de Rusia, sin embargo, la recopilaci\u00f3n inicial, seg\u00fan nuestra legislaci\u00f3n, debe realizarse en el territorio de la Federaci\u00f3n Rusa. Si haces copias de seguridad de esa informaci\u00f3n, realizas estad\u00edsticas basadas en ella, llevas a cabo investigaciones o realizas alguna otra operaci\u00f3n con ellos, todo esto se puede hacer en recursos occidentales. El aspecto clave desde el punto de vista de la legislaci\u00f3n es d\u00f3nde ocurre la recopilaci\u00f3n de PII. Por lo tanto, es importante no confundir la recopilaci\u00f3n inicial y el procesamiento.<\/p>\n<p>Como se desprende de estos breves ejemplos, trabajar con PII no siempre es sencillo y directo. No solo es necesario saber que se est\u00e1 trabajando con ellos, sino tambi\u00e9n ser capaz de clasificarlos correctamente, comprender c\u00f3mo funciona el sistema de informaci\u00f3n para determinar el nivel de protecci\u00f3n necesario. En algunos casos, podr\u00eda surgir la cuesti\u00f3n de cu\u00e1nta PII realmente necesita la organizaci\u00f3n para su funcionamiento. \u00bfEs posible prescindir de los datos m\u00e1s 'sensibles' o simplemente innecesarios? Adem\u00e1s, el regulador recomienda anonimizar la PII donde sea posible.&nbsp;<\/p>\n<p>Como en los ejemplos anteriores, a veces uno puede encontrarse con que las autoridades interpretan la PII recopilada de manera diferente a como usted la evalu\u00f3.<\/p>\n<p>Por supuesto, se puede contar con la ayuda de un auditor o un integrador de sistemas, pero \u00bfser\u00e1 el 'asistente' responsable de las decisiones tomadas en caso de una inspecci\u00f3n? Cabe destacar que la responsabilidad siempre recae en el propietario de la base de datos personal - el operador de datos personales. Es por eso que, cuando una empresa lleva a cabo tales trabajos, es importante acudir a actores serios en el mercado de estos servicios, como las empresas que realizan trabajos de acreditaci\u00f3n. Las empresas acreditadoras tienen una gran experiencia en la realizaci\u00f3n de este tipo de trabajos.<\/p>\n<h2>Opciones para construir bases de datos personales<\/h2>\n<p>La construcci\u00f3n de un Sistema de Informaci\u00f3n de Protecci\u00f3n de Datos Personales (ISPDn) no solo es una cuesti\u00f3n t\u00e9cnica, sino tambi\u00e9n, en gran medida, legal. El director de TI o el director de seguridad debe consultar obligatoriamente con un abogado. Dado que en muchas empresas no siempre hay un especialista con el perfil adecuado, es recomendable considerar la opci\u00f3n de auditores-consultores. Muchos aspectos delicados pueden no ser evidentes.<\/p>\n<p>La consulta permitir\u00e1 determinar con qu\u00e9 datos personales se est\u00e1 tratando y qu\u00e9 nivel de protecci\u00f3n requieren. En consecuencia, obtendr\u00e1s una comprensi\u00f3n del sistema que es necesario crear o complementar con medios de protecci\u00f3n y documentos de regulaci\u00f3n (ORD).<\/p>\n<p>A menudo, la elecci\u00f3n para la empresa se reduce a dos opciones:<\/p>\n<ol>\n<li>\n<p>Construir un sistema correspondiente sobre sus soluciones de software y hardware, posiblemente en su propio centro de datos.<\/p>\n<\/li>\n<li>\n<p>Acudir a un proveedor de nube y seleccionar una soluci\u00f3n flexible, ya con una \u2018servidor virtual\u2019 acreditada.<\/p>\n<\/li>\n<\/ol>\n<p>La mayor\u00eda de los IS que procesan datos personales utilizan un enfoque tradicional que, desde el punto de vista empresarial, es dif\u00edcil de calificar de f\u00e1cil y exitoso. Al elegir esta opci\u00f3n, es crucial entender que el proyecto t\u00e9cnico incluir\u00e1 la descripci\u00f3n del equipo, incluyendo soluciones de software y hardware, as\u00ed como plataformas. Esto implica que te enfrentar\u00e1s a las siguientes dificultades y limitaciones:<\/p>\n<ul>\n<li>\n<p>dificultad en la escalabilidad;<\/p>\n<\/li>\n<li>\n<p>largo plazo de implementaci\u00f3n del proyecto: es necesario seleccionar, adquirir, instalar, configurar y documentar el sistema;<\/p>\n<\/li>\n<li>\n<p>una gran cantidad de trabajo \u2018de papel\u2019, por ejemplo, el desarrollo de un paquete completo de documentaci\u00f3n para todo el ISPDn.<\/p>\n<\/li>\n<\/ul>\n<p>Adem\u00e1s, el negocio, por lo general, solo comprende el \u2018nivel superior\u2019 de su sistema \u2014 las aplicaciones comerciales utilizadas. En otras palabras, el personal de TI est\u00e1 calificado en su \u00e1rea espec\u00edfica. No hay comprensi\u00f3n de c\u00f3mo funcionan todos los \u2018niveles inferiores\u2019: los medios de protecci\u00f3n de software y hardware, los sistemas de almacenamiento, copias de seguridad y, por supuesto, c\u00f3mo configurar los medios de protecci\u00f3n y construir la parte \u2018f\u00edsica\u2019 de la configuraci\u00f3n cumpliendo con todos los requisitos. Es importante entender: esta es una gran cantidad de conocimientos que est\u00e1n m\u00e1s all\u00e1 del \u00e1mbito del negocio del cliente. Aqu\u00ed es donde puede ser \u00fatil la experiencia de un proveedor de nube que ofrezca un \u2018servidor virtual\u2019 acreditado.<\/p>\n<p>A su vez, los proveedores de la nube poseen una serie de ventajas que, sin exagerar, pueden satisfacer el 99% de las necesidades empresariales en cuanto a la protecci\u00f3n de datos personales.<\/p>\n<ul>\n<li>\n<p>los gastos de capital se convierten en gastos operativos;<\/p>\n<\/li>\n<li>\n<p>el proveedor garantiza el nivel de seguridad y disponibilidad necesario en base a una soluci\u00f3n est\u00e1ndar comprobada;<\/p>\n<\/li>\n<li>\n<p>no es necesario mantener un personal especializado que garantice el funcionamiento del sistema de protecci\u00f3n de datos personales a nivel de \u00abhardware\u00bb;<\/p>\n<\/li>\n<li>\n<p>los proveedores ofrecen soluciones mucho m\u00e1s flexibles y el\u00e1sticas;<\/p>\n<\/li>\n<li>\n<p>los especialistas del proveedor tienen todas las certificaciones necesarias;<\/p>\n<\/li>\n<li>\n<p>el cumplimiento no es menor que al construir una arquitectura propia, teniendo en cuenta los requisitos y recomendaciones de los reguladores.<\/p>\n<\/li>\n<\/ul>\n<p>El viejo mito de que no se pueden alojar datos personales en la nube sigue siendo incre\u00edblemente popular. Es cierto solo en parte: los datos personales no se pueden alojar <em>en cualquier<\/em> nube. Es necesario cumplir con ciertas medidas t\u00e9cnicas y aplicar soluciones certificadas espec\u00edficas. Si el proveedor cumple con todos los requisitos legales, los riesgos asociados con la filtraci\u00f3n de datos personales se reducen al m\u00ednimo. Muchos proveedores tienen una infraestructura separada para el procesamiento de datos personales de acuerdo con la Ley 152-FZ. Sin embargo, tambi\u00e9n es necesario abordar la elecci\u00f3n del proveedor con el conocimiento de ciertos criterios, que abordaremos a continuaci\u00f3n.&nbsp;<\/p>\n<p>Los clientes a menudo vienen a nosotros con algunas preocupaciones sobre el alojamiento de datos personales en la nube del proveedor. Bueno, discutamos esas preocupaciones de inmediato.<\/p>\n<ul>\n<li>\n<p>Los datos pueden ser robados durante la transmisi\u00f3n o migraci\u00f3n.<\/p>\n<\/li>\n<\/ul>\n<p>No hay que temer esto: el proveedor ofrece al cliente la creaci\u00f3n de un canal de transmisi\u00f3n de datos protegido, basado en soluciones certificadas, con medidas de autenticaci\u00f3n reforzadas para contrapartes y empleados. Solo queda elegir los m\u00e9todos de protecci\u00f3n adecuados e implementarlos en el marco del trabajo con el cliente.<\/p>\n<ul>\n<li>\n<p>Vendr\u00e1n los grupos de asalto y se llevar\u00e1n\/sellar\u00e1n\/cortar\u00e1n la energ\u00eda del servidor.<\/p>\n<\/li>\n<\/ul>\n<p>Es posible entender a los clientes que temen que sus procesos comerciales se vean interrumpidos debido a un control insuficiente sobre la infraestructura. Generalmente, esto lo piensan aquellos clientes cuyas m\u00e1quinas sol\u00edan estar en peque\u00f1as salas de servidores en lugar de en centros de datos especializados. En la realidad, los centros de datos est\u00e1n equipados con modernos medios de protecci\u00f3n tanto f\u00edsica como de informaci\u00f3n. Cualquier operaci\u00f3n en tal centro de datos es pr\u00e1cticamente imposible de llevar a cabo sin suficientes justificaciones y documentaci\u00f3n, y tales actividades requieren seguir un conjunto completo de procedimientos. Adem\u00e1s, 'arrancar' su servidor del centro de datos puede afectar a otros clientes del proveedor, y eso definitivamente no es algo que nadie quiera. Nadie podr\u00e1 se\u00f1alar exactamente su servidor virtual, por lo que, si alguien decide robarlo o hacer un espect\u00e1culo, primero se enfrentar\u00e1 a una serie de obst\u00e1culos burocr\u00e1ticos. Durante ese tiempo, es muy probable que usted haya migrado a otra plataforma varias veces.<\/p>\n<ul>\n<li>\n<p>Los hackers robar\u00e1n datos de la nube<\/p>\n<\/li>\n<\/ul>\n<p>Internet y la prensa escrita est\u00e1n llenas de titulares sobre c\u00f3mo otra nube ha ca\u00eddo v\u00edctima de ciberdelincuentes, y millones de registros con datos personales han sido filtrados. En la gran mayor\u00eda de los casos, las vulnerabilidades se descubrieron no del lado del proveedor, sino en el sistema de informaci\u00f3n de las v\u00edctimas: contrase\u00f1as d\u00e9biles o incluso predeterminadas, 'huecos' en los motores de sitios web y bases de datos, la mera negligencia de las empresas en la elecci\u00f3n de medios de protecci\u00f3n y en la organizaci\u00f3n de procedimientos para el acceso a los datos. Todas las soluciones certificadas se revisan en busca de vulnerabilidades. Nosotros tambi\u00e9n realizamos regularmente pruebas de penetraci\u00f3n 'de control' y auditor\u00edas de seguridad tanto de forma interna como a trav\u00e9s de organizaciones externas. Para el proveedor, esto es una cuesti\u00f3n de reputaci\u00f3n y del negocio en general.<\/p>\n<ul>\n<li>\n<p>El proveedor\/empleados del proveedor robar\u00e1n datos personales con fines ego\u00edstas<\/p>\n<\/li>\n<\/ul>\n<p>Este es un punto bastante delicado. Varias empresas en el \u00e1mbito de la ciberseguridad \"asustan\" a sus clientes y sostienen que \"los empleados internos son m\u00e1s peligrosos que los hackers externos\". Esto puede ser cierto en ciertos casos, pero no se puede construir un negocio sin confianza. De vez en cuando surgen noticias de que empleados de las organizaciones filtran datos de clientes a delincuentes, y la seguridad interna a menudo est\u00e1 organizada mucho peor que la externa. Aqu\u00ed es importante entender que cualquier proveedor grande no est\u00e1 interesado en casos negativos. Las acciones de los empleados del proveedor est\u00e1n bien reguladas, se dividen roles y \u00e1reas de responsabilidad. Todos los procesos comerciales est\u00e1n configurados de tal manera que los casos de filtraci\u00f3n de datos son extremadamente improbables y siempre son detectables por los servicios internos, por lo que los clientes no deber\u00edan preocuparse por este lado.<\/p>\n<ul>\n<li>\n<p>Usted paga poco porque est\u00e1 utilizando los datos de su negocio para pagar por los servicios.<\/p>\n<\/li>\n<\/ul>\n<p>Otro mito: el cliente que alquila infraestructura segura a un precio c\u00f3modo, en realidad est\u00e1 pagando con sus datos; este es a menudo el pensamiento de especialistas que no dudan en leer un par de teor\u00edas de conspiraci\u00f3n antes de dormir. En primer lugar, la posibilidad de llevar a cabo alguna operaci\u00f3n con sus datos, adem\u00e1s de las especificadas en el encargo, es pr\u00e1cticamente cero. En segundo lugar, un proveedor serio valora su relaci\u00f3n con usted y su reputaci\u00f3n: adem\u00e1s de usted, tiene muchos otros clientes. Es m\u00e1s probable el escenario opuesto, en el que el proveedor proteger\u00e1 fervientemente los datos de sus clientes, de los cuales depende tambi\u00e9n su negocio.<\/p>\n<h2>Elegimos un proveedor de nube para el tratamiento de datos personales.<\/h2>\n<p>Hoy en d\u00eda, el mercado ofrece muchas soluciones para las empresas que son operadores de datos personales. A continuaci\u00f3n, presentamos una lista general de recomendaciones para elegir la adecuada.<\/p>\n<ul>\n<li>\n<p>El proveedor debe estar dispuesto a firmar un contrato oficial que describa las obligaciones de las partes, SLA y \u00e1reas de responsabilidad en el contexto del tratamiento de datos personales. De hecho, entre usted y el proveedor, adem\u00e1s del contrato de servicio, debe firmarse un encargo para el tratamiento de datos personales. En cualquier caso, vale la pena revisarlos detenidamente. Es importante entender la divisi\u00f3n de responsabilidades entre usted y el proveedor.<\/p>\n<\/li>\n<li>\n<p>Tenga en cuenta que el segmento debe cumplir con los requisitos, lo que significa que debe tener un certificado que indique un nivel de seguridad no inferior al requerido por su sistema de informaci\u00f3n. A veces, los proveedores publican solo la primera p\u00e1gina del certificado, de la cual se entiende poco, o se refieren a auditor\u00edas o procedimientos de cumplimiento sin publicar el certificado en s\u00ed (\"\u00bfexisti\u00f3 realmente?\"). Vale la pena solicitarlo: es un documento p\u00fablico que indica qui\u00e9n llev\u00f3 a cabo la certificaci\u00f3n, su vigencia, la ubicaci\u00f3n de la nube, etc.<\/p>\n<\/li>\n<li>\n<p>El proveedor debe proporcionar informaci\u00f3n sobre la ubicaci\u00f3n de sus instalaciones (sitios de protecci\u00f3n) para que pueda controlar d\u00f3nde se almacenan sus datos. Recordemos que la recolecci\u00f3n inicial de datos personales debe realizarse en el territorio de la Federaci\u00f3n Rusa, por lo tanto, en el contrato\/certificado es preferible ver las direcciones de los centros de datos.<\/p>\n<\/li>\n<li>\n<p>El proveedor debe utilizar medios de protecci\u00f3n certificados. Por supuesto, la mayor\u00eda de los proveedores no hacen p\u00fablicas las herramientas de protecci\u00f3n y la arquitectura de las soluciones utilizadas. Pero como cliente, no podr\u00e1s no saberlo. Por ejemplo, para la conexi\u00f3n remota al sistema de gesti\u00f3n (portal de gesti\u00f3n), se deben utilizar medios de protecci\u00f3n. El proveedor no podr\u00e1 eludir este requisito y te proporcionar\u00e1 (o requerir\u00e1 que uses) soluciones certificadas. Prueba los recursos y comprender\u00e1s de inmediato c\u00f3mo y qu\u00e9 est\u00e1 organizado.&nbsp;<\/p>\n<\/li>\n<li>\n<p>Es altamente recomendable que el proveedor de la nube ofrezca servicios adicionales en el \u00e1mbito de la seguridad de la informaci\u00f3n. Estos pueden ser diversos servicios: protecci\u00f3n contra ataques DDoS y WAF, servicio antivirus o sandbox, etc. Todo esto te permitir\u00e1 recibir protecci\u00f3n como servicio, sin distraerte en la construcci\u00f3n de sistemas de protecci\u00f3n, y centr\u00e1ndote en aplicaciones empresariales.<\/p>\n<\/li>\n<li>\n<p>El proveedor debe ser licenciatario de FSTEC y FSB. Por lo general, esta informaci\u00f3n se encuentra disponible directamente en el sitio web. Aseg\u00farate de solicitar estos documentos y verificar si las direcciones de prestaci\u00f3n de servicios, el nombre de la empresa proveedora, etc., est\u00e1n correctamente indicadas.&nbsp;<\/p>\n<\/li>\n<\/ul>\n<p>Para resumir, alquilar infraestructura permitir\u00e1 renunciar al CAPEX y mantener en su \u00e1rea de responsabilidad solo sus aplicaciones empresariales y los datos mismos, mientras que la pesada carga de la certificaci\u00f3n del \"hardware\" y de los medios software-hardware se transfiera al proveedor.<\/p>\n<h3>C\u00f3mo pasamos la certificaci\u00f3n<\/h3>\n<p>Recientemente hemos completado con \u00e9xito la recertificaci\u00f3n de la infraestructura de \u00abNube Protegida FZ-152\u00bb para cumplir con los requisitos para el manejo de datos personales. El trabajo fue realizado por el \u00abCentro Nacional de Certificaci\u00f3n\u00bb.<\/p>\n<p>En este momento, la \u00abNube Protegida FZ-152\u00bb est\u00e1 certificada para alojar sistemas de informaci\u00f3n que participan en el procesamiento, almacenamiento o transmisi\u00f3n de datos personales (ISPDn) de acuerdo con los requisitos del nivel UZ-3.<\/p>\n<p>El procedimiento de certificaci\u00f3n implica la verificaci\u00f3n de la conformidad de la infraestructura del proveedor de la nube con el nivel de protecci\u00f3n. El proveedor ofrece el servicio IaaS y no act\u00faa como operador de datos personales. El proceso incluye la evaluaci\u00f3n tanto de medidas organizativas (documentaci\u00f3n, \u00f3rdenes, etc.) como t\u00e9cnicas (configuraci\u00f3n de medios de protecci\u00f3n, etc.).<\/p>\n<p>No se puede calificar de trivial. A pesar de que la norma GOST sobre programas y metodolog\u00edas para la realizaci\u00f3n de actividades de certificaci\u00f3n apareci\u00f3 en 2013, a\u00fan no existen programas estrictos para objetos en la nube. Los centros de certificaci\u00f3n desarrollan estos programas bas\u00e1ndose en su propia experiencia. Con la aparici\u00f3n de nuevas tecnolog\u00edas, los programas se complican y modernizan, por lo tanto, el certificador debe tener experiencia trabajando con soluciones en la nube y comprender su especificidad.<\/p>\n<p>En nuestro caso, el objeto de protecci\u00f3n consta de dos ubicaciones.<\/p>\n<ul>\n<li>\n<p>Directamente en el centro de datos se encuentran los recursos en la nube (servidores, almacenamiento de datos, infraestructura de red, medios de protecci\u00f3n, etc.). Por supuesto, este centro de datos virtual est\u00e1 conectado a redes p\u00fablicas, por lo tanto, deben cumplirse ciertos requisitos para el enrutamiento, como el uso de cortafuegos certificados.<\/p>\n<\/li>\n<li>\n<p>La segunda parte del objeto son los medios de gesti\u00f3n de la nube. Estas son las estaciones de trabajo (PDA del administrador) desde las cuales se gestiona el segmento protegido.<\/p>\n<\/li>\n<\/ul>\n<p>Las ubicaciones est\u00e1n conectadas a trav\u00e9s de <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/es\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"131\">VPN<\/a>-un canal construido sobre SKZI.<\/p>\n<p>Dado que las tecnolog\u00edas de virtualizaci\u00f3n crean las condiciones para la aparici\u00f3n de amenazas, usamos adem\u00e1s medios de protecci\u00f3n certificados.<\/p>\n<p><img decoding=\"async\" alt=\"IaaS 152-FZ: as\u00ed que, necesita seguridad\" src=\"\/wp-content\/uploads\/2020\/09\/611ca4c92615fffb675864b72dcaa2f8.jpg\" style=\"display:block;margin: 0 auto;\" \/>Esquema estructural \u00aba trav\u00e9s de los ojos del certificador\u00bb<\/p>\n<p>Si un cliente necesita la certificaci\u00f3n de su sistema de informaci\u00f3n personal (ISPDP), despu\u00e9s de alquilar IaaS, solo tendr\u00e1 que realizar una evaluaci\u00f3n del sistema de informaci\u00f3n m\u00e1s all\u00e1 del nivel del centro de datos virtual. Este procedimiento implica la verificaci\u00f3n de la infraestructura y del software utilizado en \u00e9l. Dado que en todos los asuntos relacionados con la infraestructura puede referirse al certificado del proveedor, solo tendr\u00e1 que trabajar con el software.<\/p>\n<p><img decoding=\"async\" alt=\"IaaS 152-FZ: as\u00ed que, necesita seguridad\" src=\"\/wp-content\/uploads\/2020\/09\/4b0f5c72f8460c2a81068887efc8c9b1.jpg\" style=\"display:block;margin: 0 auto;\" \/>Divisi\u00f3n en el nivel de abstracci\u00f3n<\/p>\n<p>Para concluir, presentemos una breve lista de verificaci\u00f3n para las empresas que ya trabajan con datos personales o que solo est\u00e1n planeando hacerlo. Entonces, \u00bfc\u00f3mo manejarlo sin cometer errores?<\/p>\n<ol>\n<li>\n<p>Para la auditor\u00eda y el desarrollo de modelos de amenazas y atacantes, invite a un consultor experimentado de laboratorios de certificaci\u00f3n que ayude a desarrollar la documentaci\u00f3n necesaria y que le lleve a la fase de soluciones t\u00e9cnicas.<\/p>\n<\/li>\n<li>\n<p>En la etapa de selecci\u00f3n de un proveedor de nube, preste atenci\u00f3n a la existencia de un certificado. Es bueno si la empresa lo ha publicado p\u00fablicamente en su sitio web. El proveedor debe ser licenciatario de la FSTEC y del FSB, y el servicio que ofrezca debe estar certificado.<\/p>\n<\/li>\n<li>\n<p>Aseg\u00farese de que se celebre un contrato oficial y se firme un mandato para el tratamiento de datos personales. Con base en esto, podr\u00e1 realizar tanto la verificaci\u00f3n de conformidad como la certificaci\u00f3n de ISPDP. Si estos trabajos en la fase del proyecto t\u00e9cnico y la elaboraci\u00f3n de la documentaci\u00f3n t\u00e9cnica del proyecto le parecen gravosos, vale la pena acudir a empresas consultoras externas entre los laboratorios de certificaci\u00f3n.<\/p>\n<\/li>\n<\/ol>\n<p>Si las cuestiones relacionadas con el tratamiento de datos personales son relevantes para usted, el 18 de septiembre, este viernes, estaremos encantados de verle en el seminario web. <noindex><a rel=\"nofollow\" href=\"https:\/\/event.it-grad.ru\/certification?utm_source=habr&amp;utm_medium=article&amp;utm_campaign=anons18092020\"><u>\u00abCaracter\u00edsticas de la construcci\u00f3n de nubes certificadas\u00bb<\/u><\/a><\/noindex>.<\/p>\n<p>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/it-grad\/blog\/519276\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043e\u043a\u0440\u0443\u0436\u0435\u043d\u043e \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0438\u0435 152-\u0424\u0417, \u0447\u0442\u043e-\u0442\u043e \u0432\u0441\u0435\u0433\u0434\u0430 \u043e\u0441\u0442\u0430\u0435\u0442\u0441\u044f \u0437\u0430 \u043a\u0430\u0434\u0440\u043e\u043c. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0445\u043e\u0442\u0438\u043c \u043e\u0431\u0441\u0443\u0434\u0438\u0442\u044c \u043d\u0435 \u0432\u0441\u0435\u0433\u0434\u0430 \u043e\u0447\u0435\u0432\u0438\u0434\u043d\u044b\u0435 \u043d\u044e\u0430\u043d\u0441\u044b, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043c\u043e\u0433\u0443\u0442 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u0442\u044c\u0441\u044f \u043a\u0430\u043a \u043a\u0440\u0443\u043f\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438, \u0442\u0430\u043a \u0438 \u0441\u043e\u0432\u0441\u0435\u043c \u043d\u0435\u0431\u043e\u043b\u044c\u0448\u0438\u0435 \u043f\u0440\u0435\u0434\u043f\u0440\u0438\u044f\u0442\u0438\u044f: \u0442\u043e\u043d\u043a\u043e\u0441\u0442\u0438 \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u041f\u0414\u043d \u043f\u043e \u043a\u0430\u0442\u0435\u0433\u043e\u0440\u0438\u044f\u043c \u2014 \u043a\u043e\u0433\u0434\u0430 \u043d\u0435\u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043c\u0430\u0433\u0430\u0437\u0438\u043d \u0441\u043e\u0431\u0438\u0440\u0430\u0435\u0442 \u0434\u0430\u043d\u043d\u044b\u0435, \u043e\u0442\u043d\u043e\u0441\u044f\u0449\u0438\u0435\u0441\u044f \u043a \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0439 \u043a\u0430\u0442\u0435\u0433\u043e\u0440\u0438\u0438, \u0434\u0430\u0436\u0435 \u043d\u0435 \u0437\u043d\u0430\u044f \u043e\u0431 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":94451,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-94450","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47IaaS 152-\u0424\u0417: \u0438\u0442\u0430\u043a, \u0432\u0430\u043c \u043d\u0443\u0436\u043d\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-17T05:42:44+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-17T05:42:44+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47IaaS 152-FZ: entonces, necesita seguridad | ProHoster","description":"Por muchas veces que se analicen los mitos y leyendas que los rodean.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47IaaS 152-\u0424\u0417: \u0438\u0442\u0430\u043a, \u0432\u0430\u043c \u043d\u0443\u0436\u043d\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c | ProHoster","og:description":"\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-17T05:42:44+00:00","article:modified_time":"2020-09-17T05:42:44+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"94450","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:26:28","updated":"2026-02-04 14:42:07","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/94450","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=94450"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/94450\/revisions"}],"predecessor-version":[{"id":156760,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/94450\/revisions\/156760"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/94451"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=94450"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=94450"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=94450"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}