Տվյալների պահպանման տեղեկատվությունը

Տվյալների պահպանման տեղեկատվությունը
Նրա տեսքը նետված կենտրոնի պլանավորելը ՝ գտնվում է Մոսկվայում NORD-2 տվյալների կենտրոնում

Դուք չեք մեկ անգամ կարդացել, թե ինչ միջոցառումներով ապահովված է տեղեկատվական անվտանգությունը (ՏԱ): Յուրաքանչյուր ինքնուրույն IT մասնագետ հեշտությամբ կհասցնի նշել 5-10 բաներ ՏԱ-ի մասին: Cloud4Y-ը առաջարկում է խոսել տվյալների կենտրոնների տեղեկատվական անվտանգության մասին:

Տեղեկատվական անվտանգության ապահովման մեջ տվյալների կենտրոններում ամենաիրավախախտված օբյեկտները հետևյալներն են՝

  • տեղեկատվական ռեսուրսներ (տեղեկություններ);
  • տեղեկություններ հավաքելու, մշակելու, պահպանելու և փոխանցելու գործընթացներ;
  • համակարգի օգտվողները և սպասարկող անձնակազմը;
  • տեղեկատվական ենթակառուցվածք, որը ներառում է տեխնիկական և ծրագրային միջոցներ տեղեկությունների մշակման, փոխանցման և ցուցադրման համար, այդ թվում՝ տեղեկատվական փոխանակման ալիքներ, տեղեկատվության պաշտպանության համակարգեր և տարածքներ:

Տվյալների կենտրոնի պատասխանատվության գոտին կախված է մատուցվող ծառայությունների մոդելով (IaaS/PaaS/SaaS): Ինչպես դա է երևում, տեսեք նկարը ստորև:

Տվյալների պահպանման տեղեկատվությունը
Տվյալների կենտրոնի անվտանգության քաղաքականության գործառնական բնագավառը կախված է մատուցվող ծառայությունների մոդելի

Տեղեկատվական անվտանգության քաղաքականության մշակման ամենակարևոր մասերից մեկը սպառնալիքների և խախտողներին մոդելը կազմելն է: Ինչ կարող է վտանգ ներկայացնել տվյալների կենտրոնի համար?

  1. Ավերիչ իրադարձություններ բնական, տեխնոգեն և սոցիալական բնույթի
  2. Ապստամբներ, դյուրախտային տարրեր և այլն:
  3. Մատակարարներին, ծառայություն մատուցողներին, գործարար հասակակիցներին, հաճախորդներին կախվածություն
  4. Հաստատություններ, խափանումներ, փլուզումներ, վնասներ ծրագրային և տեխնիկական միջոցների
  5. Տվյալների կենտրոնի աշխատակիցները, որոնք իրականացնում են ՏԱ-ի սպառնալիքները օգտագործելով իրենց օրինական իրավունքներն ու լիազորությունները (երրորդ կողմերի խախտողներ)
  6. Տվյալների կենտրոնի աշխատակիցները, որոնք իրականացնում են ՏԱ-ի սպառնալիքները ոչ օրինական իրավունքների և լիազորությունների շրջանակներում, ինչպես նաև այն անձիք, ովքեր չպատկանում են տվյալների կենտրոնի անձնակազմին, բայց փորձում են չօրինական մուտք գործել և արգելված գործողություններ իրականացնել (արտաքին խախտողներ)
  7. Հսկիչ և կարգավորող մարմինների պահանջներին, գործող կանոնակարգերին չհամապատասխանություն

Ռիսկերի վերլուծությունը՝ հնարավոր սպառնալիքների հայտնաբերումն ու դրանց իրագործման հետևանքների չափը գնահատելը, կօգնի ճիշտ ընտրել առաջնահերթ խնդիրները, որոնք պետք է լուծեն տվյալների կենտրոնի ՏԱ մասնագետները, պլանավորել տեխնիկական և ծրագրային միջոցների գնումներու բյուջեները:

Ապահովել անվտանգության — շարունակական գործընթաց, որը ընդգրկում է պլանավորման, իրականացման և շահագործման, մոնիտորինգի, վերլուծության և ՏԱ համակարգի կատարելագործման տեսնախմբերը: Տեղեկատվական անվտանգության կառավարման համակարգեր ստեղծելու համար կիրառում են կոչված «Դեմինգի շրջան».

Կառավարման անվտանգության քաղաքականությունների կարևոր մասն է աշխատակիցների դերի և պատասխանատվության բաժանումը դրանց կատարման համար: Պահանջվում է մշտապես վերանայել քաղաքականությունները՝ օրենքներում փոփոխությունների, նոր սպառնալիքների և պաշտպանական միջոցների հայտնվելու համատեքստում: Եվ, իհարկե, անհրաժեշտ է փոխանցել տեղեկատվական անվտանգության պահանջները անձնակազմին և իրականացնել նրանց ուսուցումը:

Կազմակերպչական միջոցներ

Որոշ փորձագետներ, որոնք չեն սիրում «թուղթյա» անվտանգության գաղափարը, կարևորում են հիմնականում հմտությունները, որոնք կարող են դիմակայել հարձակման փորձերին: Կարևոր փորձը, որն առկա է բանկերի տեղեկատվական անվտանգության ապահովման ոլորտում, հակառակն է: Տեղեկատվական անվտանգության մասնագետները կարող են ունենալ լավ փորձառություն ռիսկերի հայտնաբերման և նվազեցման գործում, բայց եթե տվյալ կենտրոնի անձնակազմը չկատարի նրանց հարցումները, ամեն բան ապարդյուն կլինի.

Անվտանգությունը սովորաբար չի տալիս եկամուտ, այլ միայն նվազեցնում ռիսկերն: Ուստի, հաճախ այն վերաբերում են որպես ինչ-որ մեկին խանգարող և երկրորդական: Երբ անվտանգության մասնագետները սկսում են դժգոհել (որն ունի օբյեկտիվ հիմք), հաճախ առաջանում են կոնֆլիկտներ տեխնիկական անձնակազմի և գործադիր ստորաբաժանումների ղեկավարների միջեւ:

Լինելով ոլորտային չափանիշներ և կարգավորողների պահանջները օգնում են անվտանգության մասնագետներին պաշտպանել իրենց դիրքերն ղեկավարության հետ բանավեճերում, իսկ հաստատված տեղեկատվական անվտանգության քաղաքականությունները, դրույթներն ու կարգը թույլ են տալիս պահանջել անձնակազմից կատարում է ներկայացված պահանջները, հիմքեր տրամադրելով ՝ արդիական լուծումներ իրականացնելու համար:

Մասիների պաշտպանություն

Colocation մոդելի միջոցով տվյալ կենտրոնների կողմից մատուցվող ծառայություններում առաջնայինը հաճախակային պաշտպանությունը և մուտքի վերահսկման ապահովումն է հաճախորդի սարքավորումներին: Դրա համար օգտագործվում են հատվածային պահեստներ (ապահովված մասերը սրահում), որոնք գտնվում են հաճախորդի տեսահսկողության տակ և որոնց մուտքը սահմանափակված է տվյալ կենտրոնի անձնակազմի համար.

Իրական պետական հաշվիչ կենտրոններում ֆիզիկական անվտանգությունը 20-րդ դարի վերջին բավականին լավ էր: Կային պարգևներ, մուտքի վերահսկման և մուտքի վերահսկման համակարգեր, թող որ առանց համակարգիչների և տեսախցիկների, մի շարք դեպքերում ինքնաբերաբար աշխատեցվում էր հրդեհի դեմ պաշտպանության համակարգ:

Այսօր ֆիզիկական անվտանգությունը ապահովվում է ավելի լավ: Մուտքի և մուտքի վերահսկման համակարգերը (MУД) դարձել են բանական, ներդրվում են կենսաբանական մեթոդներ մուտքի սահմանափակման:

Առաջատար մարգիներից, որոնք հրդեհի սպառնալիքի դեպքում ավելի անվտանգ դարձնեն աշխատակիցների և սարքավորումների համար, կարելի է նշել խթանման, մեկուսացման, սառեցման և հիպոքսիկ ազդեցության տեղերը: Ցանկացած անվտանգության դիմաց, տվյալ կենտրոններում հաճախ օգտագործվում է վաղ հայտնաբերման համակարգը առանձին տեսակի հրդեհի բացահայտման համակարգ.

Արտաքին սպառնալիքներից՝ հրդեհներից, պայթյուններից, շենքի կառույցի անկումից, ջրհեղեղից, կոռոզիոն գազերից պաշտպանելու համար սկսվել են օգտագործել անվտանգության սենյակներ և պատվարներ, որտեղ սերվերային սարքավորումները պաշտպանված են բոլոր արտաքին վնասումներին դեմ.

Խոցելի հրապարակ — մարդ

«Խելացի» տեսահսկման համակարգերը, ծավալի կերպով հետևող սենսորները (աղմուկային, ինֆրակարմիր, ուլտրաձայնային, միկրոալիքային), ՍԿՈՒԴ-ն նվազեցնում են ռիսկերը, բայց չեն լուծում բոլոր խնդիրները: Այս միջոցները չեն օգնի, օրինակ, երբ վավեր իրավունքով ընդունված մարդիկ ճիշտ պարզությամբ ինչ-որ բան «օգտագործեն»: Եվ, ինչպես հաճախ լինում է, պատահական արգելափակումը, առավելագույն խնդիրներ կարող է բերել.

Տվյալ կենտրոնի աշխատանքին կարող է ազդել աշխատակիցների ոչ նպատակային օգտագործումը, օրինակ՝ ապօրինի մայնինգ: Այս դեպքերում կարող են օգնել տվյալ կենտրոնի ենթակառուցվածքի կառավարման համակարգերը (DCIM).

Պաշտպանություն է պահանջում և անձնակազմը, քանի որ մարդը հաճախ կոչվում է համակարգի պաշտպանության ամենախոցելի օղակ: Տarget կրերում մասնագիտական հանցագործները հաճախ սկսում են սոցիալական ինժեներնութային մեթոդների կիրառմամբ: Հաճախ առավել պաշտպանված համակարգերը անկում են ապրում կամ կոմպրոմետացված, երբ ինչ-որ մեկը ինչ-որ տեղ կտտացնում/ներբեռնվում/անհամբեր է անում: Նման ռիսկերը կարելի է նվազեցնել, ուսուցանելով անձնակազմին և ներդնելով լավագույն միջազգային պրակտիկաները տեղեկատվական անվտանգության ոլորտում.

Ինժեներական ենթակառուցվածքի պաշտպանություն

Դիվանուսի սպառնալիքները տվյալ կենտրոնի գործունեությանը — էլեկտրականության խափանումներն ու համակարգերի ձախողումները: Այս սպառնալիքներին արդեն սովորել են և պայքարել են դրանց դեմ.

Նոր միտումը եվրոպական` «խելացի» գործիքների լայնածավալ ներմուծումն է, որը միավորված է ցանցով. կառավարելի UPS-ներ, ինտելեկտուալ սառեցման և օդափոխության համակարգեր, տարբեր կոնտրոլեր և սենսորներ, որոնք միացված են մոնիթորինգի համակարգերին: Երբ կառուցվում է տվյալ կենտրոնի սպառնալիքների մոդելը, կարծիքները հարկավոր չէ մոռանալ ենթակառուցվածքի ցանցին (իսկ, հնարավոր է, նաև տվյալ կենտրոնի հետ կապված IT-ցանցին): Ակնառու է, որ որոշ սարքեր (օրինակ, չիլերները) կարող են դուրս լինել տվյալ կենտրոնից, նշենք, որ վարձակալվող շենքի տանիքին.

Խ.communication channels protection

Եթե տվյալ կենտրոնը մատուցում է ծառայություններ ոչ միայն colocation մոդելով, ապա ստիպված կլինի զբաղվել ամպերի պաշտպանությամբ: Check Point-ի տվյալների համաձայն, միայն անցյալ տարում 51% կազմակերպություններից ամբողջ աշխարհում բախվել են ամպային ենթակառուցներին ուղղված հարձակումների: DDoS հարձակումները կանգնեցնում են բիզնեսը, պարունակել միմյանց պահանջող վիրուսները պահանջում են անհրաժեշտ գումար, պլանավորված հարձակումները բանկային համակարգերի վրա հանգեցնում են միջոցների գողանքին համաձայնությունների հաշվարկային հաշիվներից.

Exterior intrusion threats concern data center information security specialists. The most relevant for data centers are distributed attacks aimed at disrupting service provision, as well as threats of hacking, theft or alteration of data contained in the virtual infrastructure or storage systems.

Modern systems with functions for detecting and neutralizing malicious code, application control, and the ability to import proactive protection technology through Threat Intelligence serve to secure the external perimeter of the data center. In some cases, systems with IPS (Intrusion Prevention System) capabilities are deployed, automatically adjusting the signature set to the parameters of the protected environment.

To protect against DDoS attacks, Russian companies usually use external specialized services that redirect traffic to other nodes and filter it in the cloud. Protection on the operator's side is significantly more effective than on the client's side, and data centers act as intermediaries for selling these services.

Internal DDoS attacks are also possible in data centers: an intruder penetrates weakly protected servers of one company that colocates its equipment and conducts a denial-of-service attack on other clients of the data center through the internal network.

Attention to virtual environments

It is essential to consider the specifics of the protected object — the use of virtualization tools, the dynamic nature of IT infrastructure changes, and the interconnectivity of services, where a successful attack on one client can threaten the security of others. For example, by hacking a frontend docker while operating in PaaS based on Kubernetes, an attacker can immediately obtain all password information and even access to the orchestration system.

Products offered under a service model have a high degree of automation. To avoid disrupting business, the implemented information protection measures should also have a significant degree of automation and horizontal scaling. Scaling must be ensured at all levels of information security, including automating access control and key rotation. A separate task is the scaling of functional modules that inspect network traffic.

For example, filtering network traffic at the application, network, and session layers in data centers with high virtualization must be performed at the level of the hypervisor's network modules (for example, VMware's Distributed Firewall) or by creating service chains (virtual firewalls from Palo Alto Networks).

Երբ ուսումնական ռեսուրսների վիրտուալացման մակարդակում слабые места առկա են, պլատֆորմի մակարդակում комплексная система информационной безопасности ստեղծելու ջանքերը անարդյունավետ կլինեն:

Տվյալների կենտրոնների տեղեկատվության պաշտպանության մակարդակները

Ընդհանուր մոտեցումը — իրազեկության անվտանգության ապահովման ինտեգրված, բազմահարկային համակարգերի օգտագործումն է, որոնցում ներառված է մակրոսեգմենտացում միջանցիկ կրակի մակարդակում (բիզնեսի տարբեր ֆունկցիոնալ ուղղությունների համար հատվածների առանձնացումը), միկրոսեգմենտացում վիրտուալ միջանցիկ կրակների հիման վրա կամ տրաֆիկի խմբերի (օգտագործողների կամ ծառայությունների դերերի) պիտակավորման միջոցով, որոնք սահմանվում են մուտքի քաղաքականություններով:

Հաջորդ մակարդակը — սեգմենտների ներսում և դրանց միջև աբնոմալիաների հայտնաբերումն է: Անալիզվում է տրաֆիկի դինամիկան, որն կարող է մատնանշել վնասակար գործողությունների, ինչպես, օրինակ, ցանցի սկանավորում, DDoS-հարձակումների փորձեր, տվյալների ներբեռնում, օրինակ, տվյալների բազայի ֆայլերի կտրված հատվածների միջոցով և ժամանակ առ ժամանակ հայտնվող seшии ենթակաների միջոցով: Դկանցս պատրաստ է ինտելեկտուալ սարքերի ստուգման ծառայությունները թույլ են տալիս այդ ամենը: Մեծ չափերի տրաֆիկի միջով անցնում են տարատեսակները, այնպես որ աբնոմալիաների հայտնաբերման համար անհրաժեշտ է օգտագործել առաջավոր որոնման ալգորիթմներ, բացի բեռնային անալիզից: Պետք է, որ ճանաչվեն ոչ միայն վնասակար և աբնոմալ գործողությունների նշանները, այլ նաև վնասակար ծրագրերի գործունեությունը նույնիսկ Encrypt այրված տրաֆիկում, առանց դեկոդավորման, ինչպես առաջարկում են Cisco (Stealthwatch) լուծումները:

Վերջին սահմանը — տեղական ցանցի վերջնական սարքերի պաշտպանությունը՝ սերվերներ և վիրտուալ մեքենաներ, օրինակ, վերջնական սարքերում (վիրտուալ մեքենաներ) տեղադրվող գործակալների միջոցով, որոնք վերլուծում են մուտքի-մարտադրանքի գործողությունները, ջնջում, պատճենում և ցանցային գործողություններ, փոխանցում են տվյալները ամպում, որտեղ իրականացվում են մեծ հաշվիչ հզորություն պահանջող հաշվարկներ: Այնտեղ իրականացվում է վերլուծություն մեծ տվյալների ալգորիթմներով, կառուցվում են մեքենայական տրամաբանության ծառեր և հայտնաբերվում են աբնոմալիաներ: Ալգորիթմները ինքնուսուցվում են գլոբալ լույսերի կողմից մատակարարված խիստ մեծ տվյալների բազայի վրա:

Գործակալների տեղադրումը հնարավոր է նաև բացակայել: ժամանակակից տեղեկատվության պաշտպանության միջոցները պետք է լինեն առանց գործակալների և ինտեգրվեն գործող համակարգերին հիպերվիզոր մակարդակում:
Առաջադրված միջոցները շատ նվազեցնում են տեղեկատվության անվտանգության ռիսկեր, բայց դա կարող է insuficient լինել ավտոմատացված բարձր վտանգների արտադրական գործընթացներով նավահանգստային կենտրոնների համար, օրինակ, ատոմային կայանների:

Զննարկողների պահանջները

Հպանը համակարգվող տեղեկատվության հիման վրա վիրտուալացված տվյալների կենտրոնի ենթակառուցվածքները պետք է բավարարեն տարբեր անվտանգության պահանջին, որոնք սահմանվել են օրենքներում և արդյունաբերական ստանդարտներում:

Այդպիսի օրենքների մեջ է «Պերսոնալ տվյալների մասին» օրենքը (152-ФЗ) և այս տարի ուժի մեջ մտած «ՌԴ ԱԿԻՕ օբյեկտների ապահովության մասին» օրենքը (187-ФЗ) — դատախազությունը արդեն սկսել է հետաքրքրվել դրա իրականացմամբ: Երթադիվության հարցերը դեռ շարունակվում են, բայց ամենայն հավանականությամբ, տվյալ կենտրոնները, որոնք ցանկանում են ծառայություններ մատուցել ԱԿԻՕ սուբյեկտներին, պետք է կատարեն նոր օրենսդրության պահանջները:

Անկեղծ խոսելով, դժվարություններ կլինեն տվյալ կենտրոնների համար, որոնք իրենց վրա տեղադրում են պետական տեղեկատվական համակարգերը: وفق Հայաստանի կառավարության 11.05.2017 №555 որոշման, տեղեկատվական անվտանգության հարցերը անհրաժեշտ է լուծել նախքան ԳԻՍ-ի արդյունաբերական շահագործում: Եվ տվյալ կենտրոնը, որը ցանկանում է տեղադրել ԳԻՍ, պետք է նախապես համապատասխանի կարգավորիչների պահանջներին:

Վերջին 30 տարիների ընթացքում المركزային անվտանգության համակարգերը կատարելագործել են մեծ ճանապարհ՝ պարզ ֆիզիկական պահպանման համակարգերից և կազմակերպչական միջոցներից, որոնք, սակայն, դեռևս պահպանում են իրենց կարևորությունը, մինչև բարդ ինտելեկտուալ համակարգեր, որոնց մեջ ավելին են հաճախ օգտագործվում արհեստական ինտելեկտի տարրեր: Բայց մոտեցման էությունը նույնն է մնացել: Քաղաքական տեխնոլոգիաները չեն կարող փրկել առանց կազմակերպչական միջոցների և անձնակազմի ուսուցման, իսկ փաստաթղթերը՝ առանց ծրագրային և տեխնիկական լուծումների: Գծանշման անվտանգությունը չի կարելի ապահովել մեկ անգամ և վերջ, դա մշտական, օրական աշխատանք է՝ առաջնային սպառնալիքների հայտնաբերելու և առաջացած խնդիրների համապարփակ լուծումներ գտնելու համար.

Ի՞նչ այլ օգտակար բաներ կարելի է կարդալ բլոգում Cloud4Y

Բլոգում top-ը համար GNU/Linux
Պենթեսթերները կիբեռանվտանգության առաջնագծում
Արհեստական ինտելեկտի ճանապարհը ֆանտաստիկ մտքից գիտական ոլորտի
4 եղանակներ` ամպային պահեստավորումներում խնայելու համար
Muttная история

Համացանցում ավելացնել մեր Telegram-ալիք, որպեսզի չկորցնեք հաջորդ հոդվածը: Մենք գրում ենք շաբաթական յուրաքանչյուրը երկու անգամ և միայն պահվում: Նշում ենք նաև, որ դուք կարող եք անվճար փորձարկել Cloud4Y-ը տալիս է լուծումներ:

Ընտանիք: habr.com

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster