{"id":94450,"date":"2020-09-17T07:42:44","date_gmt":"2020-09-17T05:42:44","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost"},"modified":"2020-09-17T07:42:44","modified_gmt":"2020-09-17T05:42:44","slug":"iaas-152-fz-itak-vam-nuzhna-bezopasnost","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost","title":{"rendered":"IaaS 152-FZ : donc, vous avez besoin de s\u00e9curit\u00e9","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"IaaS 152-FZ : donc, vous avez besoin de s\u00e9curit\u00e9\" src=\"\/wp-content\/uploads\/2020\/09\/d91a5d152754f82316e0027fd3447b53.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Peu importe combien de mythes et de l\u00e9gendes entourent la conformit\u00e9 \u00e0 la loi 152-FZ, il y a toujours quelque chose qui reste dans l\u2019ombre. Aujourd'hui, nous souhaitons discuter des nuances pas toujours \u00e9videntes que peuvent rencontrer aussi bien les grandes entreprises que les tr\u00e8s petites dont les entreprises :<\/p>\n<ul>\n<li>\n<p>les subtilit\u00e9s de la classification des donn\u00e9es personnelles par cat\u00e9gories \u2014 lorsque un petit magasin en ligne collecte des donn\u00e9es relatives \u00e0 une cat\u00e9gorie sp\u00e9ciale, sans m\u00eame le savoir ;<\/p>\n<\/li>\n<li>\n<p>o\u00f9 stocker les sauvegardes des donn\u00e9es personnelles collect\u00e9es et effectuer des op\u00e9rations sur celles-ci ;<\/p>\n<\/li>\n<li>\n<p>la diff\u00e9rence entre un certificat et une conclusion de conformit\u00e9, quels documents demander au fournisseur et ainsi de suite.<\/p>\n<\/li>\n<\/ul>\n<p>Enfin, nous allons partager notre propre exp\u00e9rience de passage \u00e0 l\u2019authentification. C'est parti !<\/p>\n<p><em>L'expert de cet article est<strong> Alexe\u00ef Afanassiev<\/strong>, sp\u00e9cialiste des questions de s\u00e9curit\u00e9 des fournisseurs de cloud \u00ab IT-GRAD \u00bb et #CloudMTS (appartenant \u00e0 la groupe MTS).<\/em><\/p>\n<h2>Les subtilit\u00e9s de la classification<\/h2>\n<p>Nous rencontrons souvent le souhait d'un client de d\u00e9terminer rapidement, sans audit des syst\u00e8mes d'information, le niveau de protection requis pour les donn\u00e9es personnelles. Certains mat\u00e9riaux sur internet \u00e0 ce sujet cr\u00e9ent une fausse impression que c'est une t\u00e2che simple et qu'il est difficile de se tromper.<\/p>\n<p>Pour d\u00e9finir le niveau de s\u00e9curit\u00e9, il est n\u00e9cessaire de comprendre quelles donn\u00e9es seront collect\u00e9es et trait\u00e9es par le syst\u00e8me d\u2019information du client. Parfois, il n'est pas simple de d\u00e9terminer les exigences de protection et la cat\u00e9gorie des donn\u00e9es personnelles avec lesquelles l'entreprise op\u00e8re. Les m\u00eames types de donn\u00e9es personnelles peuvent \u00eatre \u00e9valu\u00e9s et classifi\u00e9s de mani\u00e8re tr\u00e8s diff\u00e9rente. Par cons\u00e9quent, dans certains cas, l'avis de l'entreprise peut diverger de celui de l'auditeur ou m\u00eame de l'agent de contr\u00f4le. Examinons quelques exemples.<\/p>\n<p><strong>Parc automobile.<\/strong> On pourrait penser qu'il s'agit d'un type d'entreprise assez traditionnel. De nombreuses flottes travaillent depuis des d\u00e9cennies, et leurs propri\u00e9taires emploient des entrepreneurs individuels ou des particuliers. En g\u00e9n\u00e9ral, les donn\u00e9es des employ\u00e9s doivent se conformer aux exigences UZ-4. Cependant, pour travailler avec les conducteurs, il est n\u00e9cessaire non seulement de recueillir des donn\u00e9es d'inscription, mais aussi de r\u00e9aliser un contr\u00f4le m\u00e9dical sur le site de la flotte avant le d\u00e9but de leur service, et les informations collect\u00e9es dans le processus entrent imm\u00e9diatement dans la cat\u00e9gorie des donn\u00e9es m\u00e9dicales \u2013 ce qui en fait des donn\u00e9es personnelles de cat\u00e9gorie sp\u00e9ciale. De plus, la flotte peut demander des certificats qui seront ensuite conserv\u00e9s dans le dossier du conducteur. Un scan de ce certificat au format \u00e9lectronique contient des donn\u00e9es sur l'\u00e9tat de sant\u00e9, ainsi que des donn\u00e9es personnelles de cat\u00e9gorie sp\u00e9ciale. Par cons\u00e9quent, UZ-4 ne suffira pas, il faut au moins UZ-3.<\/p>\n<p><strong>Boutique en ligne. <\/strong>On pourrait penser que les noms, adresses e-mail et num\u00e9ros de t\u00e9l\u00e9phone collect\u00e9s rel\u00e8vent de la cat\u00e9gorie publique. Cependant, si vos clients indiquent des pr\u00e9f\u00e9rences gastronomiques, comme halal ou casher, ces informations peuvent \u00eatre consid\u00e9r\u00e9es comme des donn\u00e9es sur la religion et les croyances. Ainsi, lors de v\u00e9rifications ou d'autres proc\u00e9dures de contr\u00f4le, l'auditeur pourrait qualifier les donn\u00e9es que vous collectez de cat\u00e9gorie sp\u00e9ciale de donn\u00e9es personnelles. Si, par exemple, la boutique en ligne collectait des informations sur les pr\u00e9f\u00e9rences alimentaires de ses clients, telles que viande ou poisson, les donn\u00e9es pourraient \u00eatre class\u00e9es comme d'autres donn\u00e9es personnelles. D'ailleurs, que faire des v\u00e9g\u00e9tariens ? Cela pourrait aussi \u00eatre consid\u00e9r\u00e9 comme des convictions philosophiques, lesquelles appartiennent \u00e9galement \u00e0 la cat\u00e9gorie sp\u00e9ciale. Mais, d'un autre c\u00f4t\u00e9, cela peut \u00eatre simplement la position d'une personne qui a exclu la viande de son r\u00e9gime alimentaire. Malheureusement, il n'existe pas de tableau qui d\u00e9finit clairement la cat\u00e9gorie des donn\u00e9es personnelles dans de telles situations \"d\u00e9licates\".<\/p>\n<p><strong>Agence de publicit\u00e9 <\/strong>par l'interm\u00e9diaire d'un service cloud occidental, traite les donn\u00e9es publiques de ses clients \u2014 noms, adresses e-mail et num\u00e9ros de t\u00e9l\u00e9phone. Ces donn\u00e9es d'inscription rel\u00e8vent bien s\u00fbr des donn\u00e9es personnelles. La question se pose : est-il l\u00e9gal de proc\u00e9der \u00e0 un tel traitement ? Peut-on d\u00e9placer ces donn\u00e9es sans anonymisation en dehors de la Russie, par exemple, stocker des sauvegardes dans des clouds \u00e9trangers ? Bien s\u00fbr, c'est possible. L'agence a le droit de stocker ces donn\u00e9es en dehors de la Russie, cependant, la collecte initiale, selon notre l\u00e9gislation, doit \u00eatre effectu\u00e9e sur le territoire russe. Si vous sauvegardez de telles informations, en tirez des statistiques, effectuez des recherches ou r\u00e9alisez d'autres op\u00e9rations avec elles \u2014 tout cela peut se faire sur des ressources occidentales. Le point cl\u00e9 du point de vue juridique est de savoir o\u00f9 se d\u00e9roule la collecte des donn\u00e9es personnelles. Il est donc important de ne pas confondre la collecte initiale et le traitement.<\/p>\n<p>Comme le montre ces courts exemples, le travail avec les donn\u00e9es personnelles n'est pas toujours simple et clair. Il ne suffit pas seulement de savoir que vous traitez ces donn\u00e9es, mais aussi de savoir comment les classer correctement, de comprendre le fonctionnement des syst\u00e8mes d'information afin de d\u00e9terminer le niveau de protection requis. Dans certains cas, la question se pose de savoir quelle quantit\u00e9 de donn\u00e9es personnelles est r\u00e9ellement n\u00e9cessaire pour le fonctionnement de l'organisation. Est-il possible de se passer des donn\u00e9es les plus \u00ab s\u00e9rieuses \u00bb ou simplement superflues ? En outre, le r\u00e9gulateur recommande d'anonymiser les donn\u00e9es personnelles lorsque cela est possible.&nbsp;<\/p>\n<p>Comme dans les exemples ci-dessus, il arrive parfois que les autorit\u00e9s de contr\u00f4le interpr\u00e8tent les donn\u00e9es personnelles collect\u00e9es diff\u00e9remment de ce que vous avez \u00e9valu\u00e9 vous-m\u00eame.<\/p>\n<p>Bien s\u00fbr, vous pouvez faire appel \u00e0 un auditeur ou \u00e0 un int\u00e9grateur de syst\u00e8mes, mais le \u00ab collaborateur \u00bb sera-t-il responsable des d\u00e9cisions prises en cas de contr\u00f4le ? Il convient de noter que la responsabilit\u00e9 revient toujours au propri\u00e9taire du syst\u00e8me d'information sur les donn\u00e9es personnelles \u2014 l'op\u00e9rateur des donn\u00e9es personnelles. C'est pourquoi, lorsque l'entreprise m\u00e8ne ce type de travaux, il est important de se tourner vers des acteurs s\u00e9rieux sur le march\u00e9 de ces services, par exemple, vers des entreprises qui r\u00e9alisent des travaux d'accr\u00e9ditation. Les entreprises accr\u00e9ditrices ont une grande exp\u00e9rience dans la r\u00e9alisation de ce type de travaux.<\/p>\n<h2>Options de construction du syst\u00e8me d'information sur les donn\u00e9es personnelles<\/h2>\n<p>La construction d'un Syst\u00e8me d'Information de traitement des donn\u00e9es personnelles (ISPD) n'est pas seulement une question technique, mais aussi juridique. Le directeur informatique ou le directeur de la s\u00e9curit\u00e9 doit imp\u00e9rativement consulter un juriste. \u00c9tant donn\u00e9 qu'il n'y a pas toujours dans l'entreprise un sp\u00e9cialiste ayant le profil requis, il est judicieux de se tourner vers des auditeurs ou des consultants. De nombreux aspects d\u00e9licats peuvent ne pas \u00eatre du tout \u00e9vidents.<\/p>\n<p>La consultation permettra de d\u00e9finir quelles donn\u00e9es personnelles vous traitez et quel niveau de protection elles n\u00e9cessitent. Par cons\u00e9quent, vous obtiendrez une id\u00e9e du Syst\u00e8me d'Information \u00e0 cr\u00e9er ou \u00e0 compl\u00e9ter avec des moyens de protection et des moyens organisationnels.<\/p>\n<p>Souvent, le choix pour l'entreprise se r\u00e9sume \u00e0 deux options :<\/p>\n<ol>\n<li>\n<p>Construire le Syst\u00e8me d'Information correspondant sur ses propres solutions logicielles et mat\u00e9rielles, \u00e9ventuellement dans son propre serveur.<\/p>\n<\/li>\n<li>\n<p>Faire appel \u00e0 un fournisseur cloud et choisir une solution \u00e9lastique, d\u00e9j\u00e0 certifi\u00e9e, telle qu'un \u00ab serveur virtuel \u00bb.<\/p>\n<\/li>\n<\/ol>\n<p>La plupart des Syst\u00e8mes d'Information traitant des donn\u00e9es personnelles utilisent une approche traditionnelle qui, du point de vue des affaires, est difficilement qualifiable de simple et r\u00e9ussie. Lors du choix de cette option, il est important de comprendre que le projet technique inclura la description de l'\u00e9quipement, y compris les solutions logicielles et mat\u00e9rielles ainsi que les plateformes. Cela signifie que vous devrez faire face aux difficult\u00e9s et aux limitations suivantes :<\/p>\n<ul>\n<li>\n<p>difficult\u00e9 de scalabilit\u00e9 ;<\/p>\n<\/li>\n<li>\n<p>long d\u00e9lai de r\u00e9alisation du projet : il faut choisir, acheter, installer, configurer et documenter le syst\u00e8me ;<\/p>\n<\/li>\n<li>\n<p>une masse de travail \u00ab papier \u00bb, par exemple, le d\u00e9veloppement d'un ensemble complet de documentation pour l'ensemble de l'ISPD.<\/p>\n<\/li>\n<\/ul>\n<p>De plus, le secteur priv\u00e9 ne s'y conna\u00eet g\u00e9n\u00e9ralement qu'au niveau \u00ab sup\u00e9rieur \u00bb de son Syst\u00e8me d'Information - dans les applications professionnelles utilis\u00e9es. En d'autres termes, le personnel informatique est qualifi\u00e9 dans son domaine \u00e9troit. Il n'y a pas de compr\u00e9hension de la fa\u00e7on dont tous les \u00ab niveaux inf\u00e9rieurs \u00bb fonctionnent : les moyens de protection logiciels et mat\u00e9riels, les syst\u00e8mes de stockage, la sauvegarde et bien s\u00fbr, comment configurer les moyens de protection tout en respectant toutes les exigences, construire la \u00ab partie mat\u00e9rielle \u00bb de la configuration. Il est crucial de comprendre : c'est un vaste ensemble de connaissances qui \u00e9chappe \u00e0 la comp\u00e9tence de l'entreprise cliente. C'est pr\u00e9cis\u00e9ment ici que l'exp\u00e9rience d'un fournisseur cloud, offrant un \u00ab serveur virtuel \u00bb certifi\u00e9, peut \u00eatre pr\u00e9cieuse.<\/p>\n<p>Les fournisseurs de cloud, quant \u00e0 eux, poss\u00e8dent un certain nombre d'avantages qui, sans exag\u00e9ration, peuvent r\u00e9pondre \u00e0 99% des besoins des entreprises en mati\u00e8re de protection des donn\u00e9es personnelles :<\/p>\n<ul>\n<li>\n<p>les d\u00e9penses d'investissement se transforment en co\u00fbts op\u00e9rationnels;<\/p>\n<\/li>\n<li>\n<p>le fournisseur garantit le niveau de s\u00e9curit\u00e9 et de disponibilit\u00e9 requis bas\u00e9 sur une solution standard \u00e9prouv\u00e9e;<\/p>\n<\/li>\n<li>\n<p>il n'est pas n\u00e9cessaire de maintenir une \u00e9quipe de sp\u00e9cialistes pour assurer le fonctionnement des syst\u00e8mes d'information sur les donn\u00e9es personnelles au niveau 'mat\u00e9riel';<\/p>\n<\/li>\n<li>\n<p>les fournisseurs proposent des solutions beaucoup plus flexibles et adaptables;<\/p>\n<\/li>\n<li>\n<p>les sp\u00e9cialistes du fournisseur poss\u00e8dent tous les certificats n\u00e9cessaires;<\/p>\n<\/li>\n<li>\n<p>la conformit\u00e9 est au moins \u00e9quivalente \u00e0 celle d'une architecture construite en interne, en tenant compte des exigences et recommandations des r\u00e9gulateurs.<\/p>\n<\/li>\n<\/ul>\n<p>Le vieux mythe selon lequel il est impossible de stocker des donn\u00e9es personnelles dans le cloud est encore incroyablement populaire. Il est en partie vrai : les donn\u00e9es personnelles ne peuvent effectivement pas \u00eatre stock\u00e9es <em>dans tout cloud al\u00e9atoire.<\/em> Il est n\u00e9cessaire de respecter certaines mesures techniques et d'appliquer des solutions certifi\u00e9es sp\u00e9cifiques. Si le fournisseur r\u00e9pond \u00e0 toutes les exigences l\u00e9gales, les risques associ\u00e9s \u00e0 la fuite de donn\u00e9es personnelles sont minimis\u00e9s. De nombreux fournisseurs disposent d'une infrastructure distincte pour le traitement des donn\u00e9es personnelles conform\u00e9ment \u00e0 la loi 152-FZ. Cependant, le choix du fournisseur doit \u00e9galement \u00eatre bas\u00e9 sur la connaissance de certains crit\u00e8res, que nous aborderons ci-dessous.&nbsp;<\/p>\n<p>Les clients viennent souvent nous voir avec des inqui\u00e9tudes concernant le stockage de leurs donn\u00e9es personnelles dans le cloud d'un fournisseur. Alors, discutons-en tout de suite.<\/p>\n<ul>\n<li>\n<p>Les donn\u00e9es peuvent \u00eatre vol\u00e9es lors du transfert ou de la migration.<\/p>\n<\/li>\n<\/ul>\n<p>Il n'y a pas lieu de s'inqui\u00e9ter \u2014 le fournisseur propose au client la cr\u00e9ation d'un canal de transmission de donn\u00e9es s\u00e9curis\u00e9, construit sur des solutions certifi\u00e9es, avec des mesures d'authentification renforc\u00e9es pour les partenaires et les employ\u00e9s. Il reste \u00e0 choisir les m\u00e9thodes de protection appropri\u00e9es et \u00e0 les implanter dans le cadre de la collaboration avec le client.<\/p>\n<ul>\n<li>\n<p>Des masques de spectacle arriveront et emporteront\/encercleront\/coupent l'alimentation du serveur.<\/p>\n<\/li>\n<\/ul>\n<p>Il est tout \u00e0 fait compr\u00e9hensible que les clients craignent que leurs processus commerciaux soient perturb\u00e9s en raison d'un contr\u00f4le insuffisant de l'infrastructure. En g\u00e9n\u00e9ral, cela pr\u00e9occupe ceux dont le mat\u00e9riel \u00e9tait auparavant situ\u00e9 dans de petites salles de serveurs plut\u00f4t que dans des centres de donn\u00e9es sp\u00e9cialis\u00e9s. En r\u00e9alit\u00e9, les centres de donn\u00e9es sont \u00e9quip\u00e9s de moyens modernes de protection aussi bien physique qu'informationnelle. Il est pratiquement impossible de r\u00e9aliser des op\u00e9rations dans un tel centre de donn\u00e9es sans raisons suffisantes et documents, et ces activit\u00e9s n\u00e9cessitent le respect de tout un ensemble de proc\u00e9dures. De plus, le \u00ab d\u00e9connexion \u00bb de votre serveur d'un centre de donn\u00e9es peut affecter d'autres clients du fournisseur, et cela ne peut clairement \u00eatre souhait\u00e9 par personne. De plus, personne ne pourra d\u00e9signer pr\u00e9cis\u00e9ment \u00ab votre \u00bb serveur virtuel, donc si quelqu'un souhaite le voler ou organiser un show de masques, il devra d'abord faire face \u00e0 une multitude de tracasseries bureaucratiques. Pendant ce temps, vous aurez probablement le temps de migrer plusieurs fois vers une autre plateforme.<\/p>\n<ul>\n<li>\n<p>Les hackers pirateront le cloud et voleront des donn\u00e9es<\/p>\n<\/li>\n<\/ul>\n<p>Internet et la presse \u00e9crite foisonnent de titres sur la fa\u00e7on dont un autre cloud est tomb\u00e9 victime de cybercriminels, entra\u00eenant des millions de dossiers de donn\u00e9es personnelles r\u00e9v\u00e9l\u00e9s en ligne. Dans la grande majorit\u00e9 des cas, les vuln\u00e9rabilit\u00e9s \u00e9taient d\u00e9couvertes non pas du c\u00f4t\u00e9 du fournisseur, mais dans les syst\u00e8mes d'information des victimes : mots de passe faibles ou carr\u00e9ment par d\u00e9faut, \u00ab failles \u00bb dans les moteurs des sites et BD, n\u00e9gligence banale des entreprises lors du choix des moyens de protection et de l'organisation des proc\u00e9dures d'acc\u00e8s aux donn\u00e9es. Toutes les solutions certifi\u00e9es sont v\u00e9rifi\u00e9es pour d\u00e9tecter des vuln\u00e9rabilit\u00e9s. Nous r\u00e9alisons \u00e9galement r\u00e9guli\u00e8rement des \u00ab tests pentests \u00bb de contr\u00f4le et des audits de s\u00e9curit\u00e9, que ce soit de mani\u00e8re ind\u00e9pendante ou avec l'aide d'organisations externes. Pour le fournisseur, c'est une question de r\u00e9putation et de business dans son ensemble.<\/p>\n<ul>\n<li>\n<p>Le fournisseur \/ les employ\u00e9s du fournisseur voleront des donn\u00e9es personnelles \u00e0 des fins \u00e9go\u00efstes<\/p>\n<\/li>\n<\/ul>\n<p>C'est un sujet d\u00e9licat. Plusieurs entreprises du domaine de la s\u00e9curit\u00e9 de l'information \u00ab effraient \u00bb leurs clients en insistant sur le fait que \u00ab les employ\u00e9s internes repr\u00e9sentent un danger plus grand que les hackers externes \u00bb. Cela peut \u00eatre vrai dans certains cas, mais il est impossible de construire une entreprise sans confiance. De temps en temps, des nouvelles apparaissent concernant des employ\u00e9s d'organisations divulguant des donn\u00e9es clients \u00e0 des malfaiteurs, et la s\u00e9curit\u00e9 interne est parfois organis\u00e9e bien moins efficacement que la s\u00e9curit\u00e9 externe. Il est important de comprendre que tout grand fournisseur a tout int\u00e9r\u00eat \u00e0 \u00e9viter les cas n\u00e9gatifs. Les actions des employ\u00e9s du fournisseur sont strictement r\u00e9gul\u00e9es, les r\u00f4les et zones de responsabilit\u00e9 sont clairement d\u00e9finis. Tous les processus commerciaux sont con\u00e7us de mani\u00e8re \u00e0 rendre les fuites de donn\u00e9es extr\u00eamement peu probables et toujours d\u00e9tectables par les services internes, donc les clients ne devraient pas avoir \u00e0 s'en inqui\u00e9ter.<\/p>\n<ul>\n<li>\n<p>Vous payez peu, car vous r\u00e9mun\u00e9rez les services avec les donn\u00e9es de votre entreprise.<\/p>\n<\/li>\n<\/ul>\n<p>Un autre mythe : un client qui loue une infrastructure s\u00e9curis\u00e9e \u00e0 un prix confortable paie en fait avec ses donn\u00e9es \u2013 c'est souvent ce que pensent les sp\u00e9cialistes qui aiment lire quelques th\u00e9ories du complot avant de dormir. Premi\u00e8rement, la possibilit\u00e9 d'effectuer d'autres op\u00e9rations avec vos donn\u00e9es en plus de celles indiqu\u00e9es dans le mandat est pratiquement nulle. Deuxi\u00e8mement, un fournisseur s\u00e9rieux valorise sa relation avec vous et sa r\u00e9putation \u2013 il a beaucoup d'autres clients en plus de vous. Il est donc plus probable que le fournisseur prot\u00e8ge ardemment les donn\u00e9es de ses clients, sur lesquelles repose \u00e9galement son entreprise.<\/p>\n<h2>Choisir un fournisseur de cloud pour les donn\u00e9es personnelles<\/h2>\n<p>\u00c0 ce jour, le march\u00e9 propose de nombreuses solutions pour les entreprises qui sont des op\u00e9rateurs de donn\u00e9es personnelles. Voici une liste g\u00e9n\u00e9rale de recommandations pour choisir le bon fournisseur.<\/p>\n<ul>\n<li>\n<p>Le fournisseur doit \u00eatre pr\u00eat \u00e0 conclure un contrat officiel d\u00e9crivant les obligations des parties, le SLA et les zones de responsabilit\u00e9 concernant le traitement des donn\u00e9es personnelles. En fait, entre vous et le fournisseur, au-del\u00e0 du contrat de service, un mandat pour le traitement des donn\u00e9es personnelles doit \u00eatre sign\u00e9. Dans tous les cas, il est important de les \u00e9tudier attentivement. Il est crucial de comprendre la d\u00e9limitation des zones de responsabilit\u00e9 entre vous et le fournisseur.<\/p>\n<\/li>\n<li>\n<p>Veuillez noter que le segment doit r\u00e9pondre aux exigences, ce qui signifie qu'il doit avoir un certificat indiquant un niveau de s\u00e9curit\u00e9 au moins \u00e9quivalent \u00e0 ce qui est requis pour votre IS. Il arrive que les fournisseurs ne publient que la premi\u00e8re page du certificat, \u00e0 partir de laquelle il est difficile de comprendre quoi que ce soit, ou se r\u00e9f\u00e8rent \u00e0 un audit ou au passage de proc\u00e9dures de conformit\u00e9 sans publier le certificat lui-m\u00eame (\u00ab mais \u00e9tait-ce vraiment le cas ? \u00bb). Il vaut la peine de le demander \u2014 c'est un document public indiquant qui a effectu\u00e9 l'\u00e9valuation, la dur\u00e9e de validit\u00e9, l'emplacement du cloud, etc.<\/p>\n<\/li>\n<li>\n<p>Le fournisseur doit fournir des informations sur l'emplacement de ses sites (objets de protection) afin que vous puissiez contr\u00f4ler le placement de vos donn\u00e9es. Rappelons que la collecte initiale de donn\u00e9es personnelles doit \u00eatre effectu\u00e9e sur le territoire de la F\u00e9d\u00e9ration de Russie, il est donc souhaitable de voir les adresses des centres de donn\u00e9es dans le contrat\/certificat.<\/p>\n<\/li>\n<li>\n<p>Le fournisseur doit utiliser des syst\u00e8mes certifi\u00e9s de s\u00e9curit\u00e9 d'information (SSI) et de cryptographie (SKZ). Bien s\u00fbr, la plupart des fournisseurs ne d\u00e9voilent pas les moyens de protection techniques et l'architecture des solutions utilis\u00e9es. Mais vous, en tant que client, ne pourrez ignorer cela. Par exemple, pour la connexion \u00e0 distance au syst\u00e8me de gestion (portail de gestion), il est n\u00e9cessaire d'utiliser des moyens de protection. Le fournisseur ne pourra pas contourner cette exigence et vous fournira (ou exigera de vous d'utiliser) des solutions certifi\u00e9es. Testez les ressources et vous comprendrez imm\u00e9diatement comment cela fonctionne.&nbsp;<\/p>\n<\/li>\n<li>\n<p>Il est fortement souhaitable que le fournisseur cloud offre des services suppl\u00e9mentaires dans le domaine de la s\u00e9curit\u00e9 de l'information. Il peut s'agir de divers services : protection contre les attaques DDoS et WAF, service antivirus ou bac \u00e0 sable, etc. Tout cela vous permettra de b\u00e9n\u00e9ficier d'une protection en tant que service, sans vous distraire de la mise en place de syst\u00e8mes de protection, et de vous concentrer sur les applications m\u00e9tier.<\/p>\n<\/li>\n<li>\n<p>Le fournisseur doit \u00eatre titulaire d'une licence de la FSTEC et du FSB. En r\u00e8gle g\u00e9n\u00e9rale, ces informations sont publi\u00e9es directement sur le site. N'oubliez pas de demander ces documents et de v\u00e9rifier si les adresses fournies pour les services, le nom de la soci\u00e9t\u00e9 du fournisseur, etc., sont correctes.&nbsp;<\/p>\n<\/li>\n<\/ul>\n<p>En r\u00e9sum\u00e9. La location d'infrastructure permettra de renoncer \u00e0 CAPEX et de ne garder sous sa responsabilit\u00e9 que ses applications m\u00e9tier et ses propres donn\u00e9es, tandis que le lourd fardeau de l'\u00e9valuation du mat\u00e9riel et des moyens logiciels et mat\u00e9riels sera transf\u00e9r\u00e9 au fournisseur.<\/p>\n<h3>Comment nous avons pass\u00e9 l'\u00e9valuation<\/h3>\n<p>R\u00e9cemment, nous avons r\u00e9ussi la r\u00e9\u00e9valuation de l'infrastructure du \"Cloud prot\u00e9g\u00e9 FZ-152\" pour r\u00e9pondre aux exigences de traitement des donn\u00e9es personnelles. Les travaux ont \u00e9t\u00e9 r\u00e9alis\u00e9s par le \"Centre national d'\u00e9valuation\".<\/p>\n<p>Actuellement, le \"Cloud prot\u00e9g\u00e9 FZ-152\" est certifi\u00e9 pour l'h\u00e9bergement de syst\u00e8mes d'information impliqu\u00e9s dans le traitement, le stockage ou la transmission de donn\u00e9es personnelles (IPDP) conform\u00e9ment aux exigences du niveau UZ-3.<\/p>\n<p>La proc\u00e9dure d'\u00e9valuation implique une v\u00e9rification de la conformit\u00e9 de l'infrastructure du fournisseur de cloud au niveau de protection requis. Le fournisseur propose un service IaaS et n'est pas l'op\u00e9rateur des donn\u00e9es personnelles. Le processus implique l'\u00e9valuation des mesures tant organisationnelles (documentation, prescriptions, etc.) que techniques (configuration des moyens de protection, etc.).<\/p>\n<p>On ne peut pas le qualifier de trivial. Bien que la norme GOST sur les programmes et m\u00e9thodes de conduite des \u00e9v\u00e9nements d'\u00e9valuation existe depuis 2013, il n'existe toujours pas de programmes stricts pour les objets cloud. Les centres d'\u00e9valuation \u00e9laborent ces programmes sur la base de leur propre expertise. Avec l'\u00e9mergence de nouvelles technologies, les programmes se complexifient et se modernisent, et l'\u00e9valuateur doit donc avoir de l'exp\u00e9rience avec les solutions cloud et comprendre la sp\u00e9cificit\u00e9.<\/p>\n<p>Dans notre cas, l'objet de protection se compose de deux sites.<\/p>\n<ul>\n<li>\n<p>Les ressources cloud (serveurs, syst\u00e8mes de stockage, infrastructure r\u00e9seau, moyens de protection, etc.) sont directement situ\u00e9es dans le centre de donn\u00e9es. \u00c9videmment, ce centre de donn\u00e9es virtuel est connect\u00e9 \u00e0 des r\u00e9seaux publics, donc certaines exigences de filtrage doivent \u00eatre respect\u00e9es, par exemple, l'utilisation de pare-feu certifi\u00e9s.<\/p>\n<\/li>\n<li>\n<p>La deuxi\u00e8me partie de l'objet consiste en des moyens de gestion du cloud. Ce sont des postes de travail (stations de travail de l'administrateur) \u00e0 partir desquels le segment prot\u00e9g\u00e9 est g\u00e9r\u00e9.<\/p>\n<\/li>\n<\/ul>\n<p>Les sites sont reli\u00e9s par <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"131\">VPN<\/a>-un canal construit sur un SKZI.<\/p>\n<p>\u00c9tant donn\u00e9 que les technologies de virtualisation cr\u00e9ent des conditions propices \u00e0 l'\u00e9mergence de menaces, nous utilisons \u00e9galement des moyens de protection certifi\u00e9s suppl\u00e9mentaires.<\/p>\n<p><img decoding=\"async\" alt=\"IaaS 152-FZ : donc, vous avez besoin de s\u00e9curit\u00e9\" src=\"\/wp-content\/uploads\/2020\/09\/611ca4c92615fffb675864b72dcaa2f8.jpg\" style=\"display:block;margin: 0 auto;\" \/>Sch\u00e9ma structurel \"vu par l'\u00e9valuateur\"<\/p>\n<p>Si un client a besoin de l'attestation de son Syst\u00e8me d'Information de Protection des Donn\u00e9es personnelles, apr\u00e8s avoir lou\u00e9 un IaaS, il ne lui restera plus qu'\u00e0 r\u00e9aliser une \u00e9valuation du syst\u00e8me d'information \u00e0 un niveau sup\u00e9rieur au datacenter virtuel. Cette proc\u00e9dure implique la v\u00e9rification de l'infrastructure et des logiciels utilis\u00e9s. Comme pour toutes les questions d'infrastructure, vous pouvez vous r\u00e9f\u00e9rer au certificat du fournisseur, il vous restera uniquement \u00e0 vous occuper des logiciels.<\/p>\n<p><img decoding=\"async\" alt=\"IaaS 152-FZ : donc, vous avez besoin de s\u00e9curit\u00e9\" src=\"\/wp-content\/uploads\/2020\/09\/4b0f5c72f8460c2a81068887efc8c9b1.jpg\" style=\"display:block;margin: 0 auto;\" \/>S\u00e9paration au niveau d'abstraction<\/p>\n<p>En conclusion, voici une petite liste de contr\u00f4le pour les entreprises qui travaillent d\u00e9j\u00e0 avec des donn\u00e9es personnelles ou qui pr\u00e9voient de le faire. Alors, comment traiter ces donn\u00e9es sans se br\u00fbler ?<\/p>\n<ol>\n<li>\n<p>Pour l'audit et le d\u00e9veloppement de mod\u00e8les de menaces et de violateurs, invitez un consultant exp\u00e9riment\u00e9 parmi les laboratoires d'attestation, qui vous aidera \u00e0 \u00e9laborer les documents n\u00e9cessaires et vous am\u00e8nera d\u00e9j\u00e0 \u00e0 la phase des solutions techniques.<\/p>\n<\/li>\n<li>\n<p>Au moment de choisir un fournisseur de services cloud, faites attention \u00e0 la pr\u00e9sence d'un certificat. C'est un atout si l'entreprise le publie publiquement sur son site. Le fournisseur doit \u00eatre titulaire d'une licence de la FSTEC et du FSB, et le service propos\u00e9 doit \u00eatre certifi\u00e9.<\/p>\n<\/li>\n<li>\n<p>Assurez-vous qu'un contrat officiel sera sign\u00e9 et une autorisation de traitement des donn\u00e9es personnelles sera \u00e9tablies. Sur cette base, vous pourrez effectuer une v\u00e9rification de conformit\u00e9 ainsi qu'une attestation du Syst\u00e8me d'Information de Protection des Donn\u00e9es personnelles. Si ces travaux \u00e0 l'\u00e9tape du projet technique et de la cr\u00e9ation de la documentation technique vous semblent lourds, il est conseill\u00e9 de faire appel \u00e0 des entreprises de conseil tierces parmi les laboratoires d'attestation.<\/p>\n<\/li>\n<\/ol>\n<p>Si les questions relatives au traitement des donn\u00e9es personnelles vous concernent, nous serons ravis de vous voir lors du webinaire le 18 septembre, ce vendredi. <noindex><a rel=\"nofollow\" href=\"https:\/\/event.it-grad.ru\/certification?utm_source=habr&amp;utm_medium=article&amp;utm_campaign=anons18092020\"><u>\u00abCaract\u00e9ristiques de la construction de clouds certifi\u00e9s\u00bb<\/u><\/a><\/noindex>.<\/p>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/it-grad\/blog\/519276\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043e\u043a\u0440\u0443\u0436\u0435\u043d\u043e \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0438\u0435 152-\u0424\u0417, \u0447\u0442\u043e-\u0442\u043e \u0432\u0441\u0435\u0433\u0434\u0430 \u043e\u0441\u0442\u0430\u0435\u0442\u0441\u044f \u0437\u0430 \u043a\u0430\u0434\u0440\u043e\u043c. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0445\u043e\u0442\u0438\u043c \u043e\u0431\u0441\u0443\u0434\u0438\u0442\u044c \u043d\u0435 \u0432\u0441\u0435\u0433\u0434\u0430 \u043e\u0447\u0435\u0432\u0438\u0434\u043d\u044b\u0435 \u043d\u044e\u0430\u043d\u0441\u044b, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043c\u043e\u0433\u0443\u0442 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u0442\u044c\u0441\u044f \u043a\u0430\u043a \u043a\u0440\u0443\u043f\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438, \u0442\u0430\u043a \u0438 \u0441\u043e\u0432\u0441\u0435\u043c \u043d\u0435\u0431\u043e\u043b\u044c\u0448\u0438\u0435 \u043f\u0440\u0435\u0434\u043f\u0440\u0438\u044f\u0442\u0438\u044f: \u0442\u043e\u043d\u043a\u043e\u0441\u0442\u0438 \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u041f\u0414\u043d \u043f\u043e \u043a\u0430\u0442\u0435\u0433\u043e\u0440\u0438\u044f\u043c \u2014 \u043a\u043e\u0433\u0434\u0430 \u043d\u0435\u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043c\u0430\u0433\u0430\u0437\u0438\u043d \u0441\u043e\u0431\u0438\u0440\u0430\u0435\u0442 \u0434\u0430\u043d\u043d\u044b\u0435, \u043e\u0442\u043d\u043e\u0441\u044f\u0449\u0438\u0435\u0441\u044f \u043a \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0439 \u043a\u0430\u0442\u0435\u0433\u043e\u0440\u0438\u0438, \u0434\u0430\u0436\u0435 \u043d\u0435 \u0437\u043d\u0430\u044f \u043e\u0431 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":94451,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-94450","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47IaaS 152-\u0424\u0417: \u0438\u0442\u0430\u043a, \u0432\u0430\u043c \u043d\u0443\u0436\u043d\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-17T05:42:44+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-17T05:42:44+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47IaaS 152-FZ : donc, vous avez besoin de s\u00e9curit\u00e9 | ProHoster","description":"Peu importe combien nous d\u00e9nombons les mythes et l\u00e9gendes.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47IaaS 152-\u0424\u0417: \u0438\u0442\u0430\u043a, \u0432\u0430\u043c \u043d\u0443\u0436\u043d\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c | ProHoster","og:description":"\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-17T05:42:44+00:00","article:modified_time":"2020-09-17T05:42:44+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"94450","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:26:28","updated":"2026-02-04 14:42:07","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/94450","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=94450"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/94450\/revisions"}],"predecessor-version":[{"id":156760,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/94450\/revisions\/156760"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/94451"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=94450"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=94450"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=94450"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}