{"id":94450,"date":"2020-09-17T07:42:44","date_gmt":"2020-09-17T05:42:44","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost"},"modified":"2020-09-17T07:42:44","modified_gmt":"2020-09-17T05:42:44","slug":"iaas-152-fz-itak-vam-nuzhna-bezopasnost","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost","title":{"rendered":"IaaS 152-FZ: quindi, hai bisogno di sicurezza","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"IaaS 152-FZ: quindi, hai bisogno di sicurezza\" src=\"\/wp-content\/uploads\/2020\/09\/d91a5d152754f82316e0027fd3447b53.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Qualunque sia la modalit\u00e0 con cui si analizzano i miti e le leggende che circondano la conformit\u00e0 con la Legge 152-FZ, qualcosa rimane sempre nel dimenticatoio. Oggi vogliamo discutere delle sfumature non sempre evidenti con cui possono confrontarsi sia le grandi aziende che le piccole imprese:<\/p>\n<ul>\n<li>\n<p>le complessit\u00e0 della classificazione dei dati personali per categorie \u2014 quando un piccolo negozio online raccoglie dati appartenenti a categorie speciali, anche senza saperlo;<\/p>\n<\/li>\n<li>\n<p>dove \u00e8 possibile memorizzare i backup dei dati personali raccolti e operare su di essi;<\/p>\n<\/li>\n<li>\n<p>quale sia la differenza tra certificato e dichiarazione di conformit\u00e0, quali documenti richiedere al fornitore e tutto ci\u00f2 che ruota attorno a questo argomento.<\/p>\n<\/li>\n<\/ul>\n<p>Infine, condivideremo con voi la nostra esperienza riguardo al processo di certificazione. Iniziamo!<\/p>\n<p><em>L'esperto di oggi sar\u00e0<strong> Aleksej Afanas'ev<\/strong>, specialista in materia di sicurezza informatica per i provider cloud \"IT-GRAD\" e #CloudMTs (parte del gruppo MTS).<\/em><\/p>\n<h2>Le complessit\u00e0 della classificazione<\/h2>\n<p>Ci confrontiamo spesso con il desiderio del cliente di determinare rapidamente, senza un audit del sistema informativo, il livello di protezione richiesto per il trattamento dei dati personali. Alcuni materiali disponibili online su questo argomento danno una falsa impressione che si tratti di un compito semplice, rendendo difficile commettere errori.<\/p>\n<p>Per determinare il livello di sicurezza richiesto, \u00e8 fondamentale comprendere quali dati verranno raccolti e trattati nel sistema informativo del cliente. A volte pu\u00f2 essere complicato definire con certezza i requisiti di protezione e la categoria dei dati personali con cui opera l'azienda. Gli stessi tipi di dati personali possono essere valutati e classificati in modi completamente diversi. Pertanto, in alcuni casi, l'opinione dell'azienda pu\u00f2 differire da quella dell'auditor o persino dell'ispezionatore. Esaminiamo alcuni esempi.<\/p>\n<p><strong>Parco auto.<\/strong> Sembra un tipo di attivit\u00e0 tradizionale. Molti parchi auto operano da decenni e i loro proprietari assumono imprenditori individuali e privati. In genere, i dati dei dipendenti rientrano nei requisiti UE-4. Tuttavia, per lavorare con i conducenti \u00e8 necessario non solo raccogliere i dati anagrafici, ma anche effettuare controlli medici sul territorio del parco auto prima di iniziare il turno, e le informazioni raccolte in questo processo rientrano immediatamente nella categoria dei dati medici \u2013 che sono dati personali di categoria speciale. Inoltre, il parco auto pu\u00f2 richiedere certificati, che saranno poi conservati nel fascicolo del conducenti. Uno scan di tale certificato in formato elettronico contiene dati sulla salute, dati personali di categoria speciale. Quindi, non \u00e8 sufficiente l'UE-4, \u00e8 necessario almeno l'UE-3.<\/p>\n<p><strong>Negozio online. <\/strong>Sembra che i nomi, le email e i numeri di telefono raccolti rientrino in una categoria pubblicamente accessibile. Tuttavia, se i vostri clienti indicano preferenze gastronomiche, ad esempio halal o kosher, tali informazioni potrebbero essere considerate dati sulla religione e sulle convinzioni. Pertanto, durante un'ispezione o altre attivit\u00e0 di controllo, l'ispettore potrebbe classificare i dati da voi raccolti come dati personali di categoria speciale. Se il negozio online raccogliesse informazioni su se il cliente preferisce carne o pesce, i dati potrebbero essere classificati come altri dati personali. A proposito, che dire dei vegetariani? Infatti, questo pu\u00f2 essere considerato un credo filosofico, che rientra anche nella categoria speciale. Ma d'altra parte, potrebbe semplicemente essere la posizione di una persona che ha escluso la carne dalla propria dieta. Sfortunatamente, non esiste una tabella che determini in modo univoco la categoria dei dati personali in tali situazioni \"fini\".<\/p>\n<p><strong>Agenzia pubblicitaria <\/strong>attraverso un servizio cloud occidentale gestisce i dati pubblici dei propri clienti - nome, indirizzi e-mail e numeri di telefono. Questi dati, ovviamente, sono considerati dati personali. Nasce la domanda: \u00e8 legittimo effettuare tale trattamento? \u00c8 possibile trasferire questi dati oltre i confini della Russia senza anonimizzarli, ad esempio conservare backup in cloud esteri? Certamente s\u00ec. L'agenzia ha il diritto di conservare questi dati anche al di fuori della Russia, tuttavia, la raccolta iniziale, secondo la nostra legislazione, deve avvenire sul territorio russo. Se stai facendo il backup di queste informazioni, prevedendo di utilizzarle per statistiche, conducendo ricerche o eseguendo altre operazioni - tutto ci\u00f2 pu\u00f2 essere fatto anche su risorse occidentali. Il punto chiave dal punto di vista legislativo \u00e8 dove avviene la raccolta dei dati personali. Pertanto, \u00e8 importante non confondere la raccolta iniziale e il trattamento.<\/p>\n<p>Come mostrano questi brevi esempi, non sempre il lavoro con i dati personali \u00e8 chiaro e semplice. Non \u00e8 sufficiente sapere che stai lavorando con essi, ma \u00e8 necessario saperli classificare correttamente, comprendere come funziona il sistema informativo, per determinare correttamente il livello di protezione richiesto. In alcuni casi, ci si pu\u00f2 chiedere quale volume di dati personali sia realmente necessario per il funzionamento dell'organizzazione. \u00c8 possibile rinunciare ai dati pi\u00f9 'sensibili' o superflui? Inoltre, l'autorit\u00e0 raccomanda di anonimizzare i dati personali dove possibile.&nbsp;<\/p>\n<p>Come nei casi sopra, a volte pu\u00f2 capitare che gli organi di controllo interpretino i dati personali raccolti in modo leggermente diverso da come li hai valutati tu.<\/p>\n<p>Certamente, si pu\u00f2 prendere come ausiliario un revisore o un integratore di sistemi, ma sar\u00e0 'l'assistente' responsabile delle decisioni prese in caso di controllo? \u00c8 importante notare che la responsabilit\u00e0 ricade sempre sul titolare del sistema informativo dei dati personali - l'operatore dei dati personali. Per questo motivo, quando un'azienda svolge tali lavori, \u00e8 importante rivolgersi a attori seri nel mercato di tali servizi, come le aziende che conducono lavori di certificazione. Le aziende certificatrici hanno una grande esperienza nella realizzazione di tali lavori.<\/p>\n<h2>Opzioni per la costruzione di un sistema informativo sui dati personali<\/h2>\n<p>La costruzione di un ISPDn non \u00e8 solo una questione tecnica, ma \u00e8 anche in gran parte di natura legale. Il direttore IT o il direttore della sicurezza devono necessariamente consultare un avvocato. Poich\u00e9 in azienda non sempre c'\u00e8 un esperto con il profilo necessario, vale la pena considerare l'opzione di rivolgervi a revisori e consulenti. Molti aspetti scivolosi potrebbero non essere affatto evidenti.<\/p>\n<p>Una consulenza consentir\u00e0 di determinare con quali dati personali avete a che fare e quale livello di protezione \u00e8 necessario. Di conseguenza, avrete un'idea del IS che deve essere creato o integrato con misure di protezione e ORD.<\/p>\n<p>Spesso la scelta per un'azienda si presenta in due opzioni:<\/p>\n<ol>\n<li>\n<p>Costruire un IS adeguato sulle proprie soluzioni software e hardware, possibilmente nel proprio server.<\/p>\n<\/li>\n<li>\n<p>Rivolgersi a un fornitore di cloud e scegliere una soluzione elastica, gi\u00e0 certificata come \u2018server virtuale\u2019.<\/p>\n<\/li>\n<\/ol>\n<p>La maggior parte degli IS che gestiscono i PDn utilizza un approccio tradizionale, che dal punto di vista aziendale \u00e8 difficile da definire come semplice e di successo. Scegliendo questa opzione, \u00e8 necessario comprendere che il progetto tecnico includer\u00e0 la descrizione delle attrezzature, comprese le soluzioni software e hardware e le piattaforme. Questo implica che dovrete affrontare le seguenti difficolt\u00e0 e limitazioni:<\/p>\n<ul>\n<li>\n<p>complessit\u00e0 di scalabilit\u00e0;<\/p>\n<\/li>\n<li>\n<p>lungo termine di realizzazione del progetto: \u00e8 necessario scegliere, acquistare, installare, configurare e descrivere il sistema;<\/p>\n<\/li>\n<li>\n<p>una marea di lavoro \u2018cartaceo\u2019, ad esempio, lo sviluppo di un pacchetto completo di documentazione per l'intero ISPDn.<\/p>\n<\/li>\n<\/ul>\n<p>Inoltre, le imprese, in genere, comprendono solo il livello \u2018superiore\u2019 del proprio IS - nelle applicazioni aziendali utilizzate. In altre parole, il personale IT \u00e8 qualificato nella propria area ristretta. Manca la comprensione di come funzionano tutti i \u2018livelli inferiori\u2019: i mezzi di protezione software e hardware, i sistemi di storage, il backup e, naturalmente, come configurare i mezzi di protezione rispettando tutti i requisiti e costruire la parte \u2018hardware\u2019 della configurazione. \u00c8 importante capire: si tratta di una vasta gamma di conoscenze che si trova al di l\u00e0 dell'ambito aziendale del cliente. \u00c8 proprio qui che pu\u00f2 tornare utile l'esperienza di un fornitore di cloud che offre un \u2018server virtuale\u2019 certificato.<\/p>\n<p>Da parte loro, i fornitori di cloud hanno una serie di vantaggi che, senza esagerare, possono soddisfare il 99% delle esigenze aziendali in ambito di protezione dei dati personali:<\/p>\n<ul>\n<li>\n<p>i costi di capitale si trasformano in costi operativi;<\/p>\n<\/li>\n<li>\n<p>il fornitore garantisce a sua volta il livello necessario di sicurezza e disponibilit\u00e0 basato su una soluzione standard collaudata;<\/p>\n<\/li>\n<li>\n<p>non \u00e8 necessario mantenere un team di specialisti che si occupi del funzionamento dei sistemi di informazione per la protezione dei dati a livello hardware;<\/p>\n<\/li>\n<li>\n<p>i fornitori offrono soluzioni molto pi\u00f9 flessibili ed elastiche;<\/p>\n<\/li>\n<li>\n<p>gli specialisti del fornitore possiedono tutte le certificazioni necessarie;<\/p>\n<\/li>\n<li>\n<p>la compliance non \u00e8 inferiore a quella di una propria architettura, tenendo conto delle normative e delle raccomandazioni degli enti di regolamentazione.<\/p>\n<\/li>\n<\/ul>\n<p>Il vecchio mito secondo cui non \u00e8 possibile ospitare dati personali nei cloud \u00e8 ancora incredibilmente popolare. \u00c8 vero solo in parte: i dati personali non possono essere effettivamente ospitati <em>nel primo cloud disponibile<\/em> . \u00c8 necessario rispettare alcune misure tecniche, utilizzare determinate soluzioni certificate. Se il fornitore soddisfa tutti i requisiti legislativi, i rischi associati alla fuga di dati personali sono ridotti al minimo. Molti fornitori hanno un'infrastruttura separata per l'elaborazione dei dati personali in conformit\u00e0 con la 152-FZ. Tuttavia, \u00e8 importante avvicinarsi alla scelta del fornitore con la conoscenza di determinati criteri, che sicuramente toccheremo di seguito.&nbsp;<\/p>\n<p>I clienti spesso si rivolgono a noi con alcune preoccupazioni riguardo all'hosting di dati personali nel cloud del fornitore. Bene, discutiamole subito.<\/p>\n<ul>\n<li>\n<p>I dati possono essere rubati durante la trasmissione o la migrazione<\/p>\n<\/li>\n<\/ul>\n<p>Non c'\u00e8 da preoccuparsi: il fornitore offre al cliente la creazione di un canale di trasmissione dati sicuro, basato su soluzioni certificate, con misure di autenticazione rinforzate per le controparti e i dipendenti. Rimane da scegliere i metodi di protezione adeguati e implementarli nel contesto del lavoro con il cliente.<\/p>\n<ul>\n<li>\n<p>Arriveranno i corpi speciali e porteranno via\/ometteranno\/metteranno sotto chiave il server<\/p>\n<\/li>\n<\/ul>\n<p>\u00c8 del tutto comprensibile che i clienti abbiano timori che i loro processi aziendali possano essere interrotti a causa di un controllo insufficiente sull'infrastruttura. Di solito, ne sono preoccupati quei clienti i cui server erano precedentemente collocati in piccole sale server invece che in Data Center specializzati. In realt\u00e0, i Data Center sono dotati di moderne misure di protezione sia fisica che informatica. Qualsiasi operazione in un tale data center \u00e8 praticamente impossibile senza sufficienti motivazioni e documentazione, e tali attivit\u00e0 richiedono l'osservanza di una serie di procedure. Inoltre, il \u00abdistacco\u00bb del vostro server dal Data Center pu\u00f2 influenzare altri clienti del fornitore, e questo di certo non \u00e8 nell'interesse di nessuno. Inoltre, nessuno potr\u00e0 puntare il dito sul vostro server virtuale specifico, quindi, se qualcuno volesse rubarlo o organizzare uno spettacolo di maschere, prima dovr\u00e0 affrontare una serie di lunghe procedure burocratiche. Nel frattempo, probabilmente avrete gi\u00e0 migrato su un'altra piattaforma un paio di volte.<\/p>\n<ul>\n<li>\n<p>Gli hacktivisti hackereranno il cloud e ruberanno i dati<\/p>\n<\/li>\n<\/ul>\n<p>Internet e la stampa sono saturi di titoli su come un altro cloud sia caduto vittima dei criminali informatici e milioni di registrazioni di dati personali siano trapelate in rete. Nella stragrande maggioranza dei casi, le vulnerabilit\u00e0 sono state trovate non sul lato del fornitore, ma nei sistemi informatici delle vittime: password deboli o addirittura predefinite, \u2018falle\u2019 nei motori dei siti e nei database, banale leggerezza delle aziende nella scelta dei mezzi di protezione e nell'organizzazione delle procedure di accesso ai dati. Tutte le soluzioni certificate vengono controllate per la presenza di vulnerabilit\u00e0. Anche noi conduciamo regolarmente test penetrazione e audit di sicurezza, sia autonomamente che con l'aiuto di organizzazioni esterne. Per il fornitore, questa \u00e8 una questione di reputazione e business in generale.<\/p>\n<ul>\n<li>\n<p>Il fornitore\/i dipendenti del fornitore ruberanno dati personali per scopi egoistici<\/p>\n<\/li>\n<\/ul>\n<p>Questo \u00e8 un momento piuttosto delicato. Un certo numero di aziende del mondo della sicurezza informatica \"spaventano\" i loro clienti e insistono sul fatto che \"i dipendenti interni sono pi\u00f9 pericolosi degli hacker esterni\". Forse in alcuni casi \u00e8 vero, ma \u00e8 impossibile costruire un business senza fiducia. Di tanto in tanto, emergono notizie su dipendenti di organizzazioni che divulgano dati dei clienti ai malintenzionati, e la sicurezza interna \u00e8 spesso organizzata molto peggio di quella esterna. Qui \u00e8 importante capire che ogni grande fornitore \u00e8 estremamente interessato a evitare casi negativi. Le azioni dei dipendenti del fornitore sono ben regolate, con ruoli e aree di responsabilit\u00e0 distinti. Tutti i processi aziendali sono costruiti in modo tale che i casi di fuga di dati siano estremamente improbabili e sempre visibili ai servizi interni; pertanto, i clienti non devono preoccuparsi di questo aspetto.<\/p>\n<ul>\n<li>\n<p>Pagate poco, poich\u00e9 state pagando i servizi con i dati della vostra azienda.<\/p>\n<\/li>\n<\/ul>\n<p>Un altro mito: il cliente che noleggia un'infrastruttura sicura a un prezzo confortevole, in realt\u00e0 sta pagando per essa con i propri dati \u2013 cos\u00ec spesso pensano gli esperti che non disdegnano di leggere qualche teoria della cospirazione prima di andare a letto. In primo luogo, la possibilit\u00e0 di eseguire operazioni sui vostri dati al di fuori di quelle specificate nell'incarico \u00e8 praticamente pari a zero. In secondo luogo, un fornitore ragionevole tiene in grande considerazione le relazioni con voi e la propria reputazione: oltre a voi, ha molti altri clienti. \u00c8 pi\u00f9 probabile il contrario, in cui il fornitore protegge strenuamente i dati dei propri clienti, dai quali dipende anche il suo business.<\/p>\n<h2>Scelta di un fornitore cloud per la gestione dei dati personali<\/h2>\n<p>Oggi il mercato offre molte soluzioni per le aziende che sono operatori dei dati personali. Di seguito riportiamo un elenco generale di raccomandazioni per la scelta del fornitore adatto.<\/p>\n<ul>\n<li>\n<p>Il fornitore deve essere pronto a firmare un contratto ufficiale che descriva i diritti e i doveri delle parti, il SLA e le aree di responsabilit\u00e0 in merito alla gestione dei dati personali. In effetti, tra voi e il fornitore, oltre al contratto di servizio, deve essere firmato un incarico per l'elaborazione dei dati personali. In ogni caso, vale la pena studiarli attentamente. \u00c8 importante comprendere la delimitation delle aree di responsabilit\u00e0 tra voi e il fornitore.<\/p>\n<\/li>\n<li>\n<p>Si prega di notare che il segmento deve soddisfare i requisiti e deve avere un certificato che indichi un livello di protezione non inferiore a quello richiesto dal vostro sistema informativo. A volte, i provider pubblicano solo la prima pagina del certificato, dalla quale si capisce poco, oppure fanno riferimento a audit o procedure di conformit\u00e0 senza pubblicare il certificato stesso (\u00abc'era un ragazzo?\u00bb). \u00c8 opportuno richiederlo: \u00e8 un documento pubblico che specifica chi ha effettuato la certificazione, la durata, la posizione del cloud e cos\u00ec via.<\/p>\n<\/li>\n<li>\n<p>Il provider deve fornire informazioni su dove si trovano i suoi siti (oggetti di protezione), in modo che possiate controllare la posizione dei vostri dati. Ricordiamo che la raccolta iniziale dei dati personali deve essere effettuata sul territorio della Federazione Russa; pertanto, nel contratto\/certificato sarebbe desiderabile vedere gli indirizzi dei data center.<\/p>\n<\/li>\n<li>\n<p>Il provider deve utilizzare sistemi di protezione certificati. Certamente, la maggior parte dei provider non pubblicizza i mezzi di protezione tecnica e l'architettura delle soluzioni utilizzate. Ma voi, come clienti, non potete rimanere all'oscuro di ci\u00f2. Ad esempio, per un accesso remoto al sistema di gestione (portale di gestione) \u00e8 necessario usare mezzi di protezione. Il provider non potr\u00e0 eludere questo requisito e vi fornir\u00e0 (o richieder\u00e0 di usare) soluzioni certificate. Testate le risorse e capirete subito come funzionano le cose.&nbsp;<\/p>\n<\/li>\n<li>\n<p>\u00c8 estremamente desiderabile che il provider di cloud offra servizi aggiuntivi nel campo della sicurezza informatica. Questi possono includere vari servizi: protezione contro attacchi DDoS e WAF, servizi antivirus o sandbox, ecc. Tutto ci\u00f2 vi permetter\u00e0 di ottenere protezione come servizio, senza dover distrarre risorse per costruire sistemi di protezione, e di concentrarvi sulle applicazioni aziendali.<\/p>\n<\/li>\n<li>\n<p>Il provider deve essere un licenziatario della FSTEC e del FSB. Di solito, queste informazioni sono pubblicate direttamente sul sito. Assicuratevi di richiedere questi documenti e verificate che gli indirizzi dei servizi, il nome della societ\u00e0 del provider, ecc. siano corretti.&nbsp;<\/p>\n<\/li>\n<\/ul>\n<p>Riepiloghiamo. L'affitto dell'infrastruttura consentir\u00e0 di rinunciare al CAPEX e di mantenere sotto la propria responsabilit\u00e0 solo le proprie applicazioni aziendali e i dati stessi, mentre il pesante onere della certificazione dell'hardware e dei mezzi software viene trasferito al provider.<\/p>\n<h3>Come abbiamo superato la certificazione<\/h3>\n<p>Recentemente abbiamo superato con successo la riattestazione dell'infrastruttura \"Cloud Sicuro FZ-152\" per la conformit\u00e0 ai requisiti per la gestione dei dati personali. I lavori sono stati effettuati dal \"Centro Nazionale di Attestazione\".<\/p>\n<p>Attualmente, il \"Cloud Sicuro FZ-152\" \u00e8 attestato per l'hosting di sistemi informativi coinvolti nell'elaborazione, nell'archiviazione o nella trasmissione di dati personali (ISPDn) secondo i requisiti di livello UZ-3.<\/p>\n<p>La procedura di attestazione prevede la verifica della conformit\u00e0 dell'infrastruttura del fornitore di cloud rispetto al livello di protezione. Il fornitore offre servizi IaaS e non \u00e8 un operatore di dati personali. Il processo prevede la valutazione sia di misure organizzative (documentazione, ordini, ecc.) che tecniche (configurazione dei mezzi di protezione, ecc.).<\/p>\n<p>Non \u00e8 banale definirlo. Nonostante la norma GOST sui programmi e metodologie per la realizzazione di eventi di attestazione sia stata introdotta gi\u00e0 nel 2013, programmi rigorosi per oggetti cloud non esistono ancora. I centri di attestazione sviluppano questi programmi basandosi sulla propria esperienza. Con l'emergere di nuove tecnologie, i programmi diventano pi\u00f9 complessi e modernizzati; di conseguenza, l'attestatore deve avere esperienza con soluzioni cloud e comprendere la loro specificit\u00e0.<\/p>\n<p>Nel nostro caso, l'oggetto di protezione \u00e8 composto da due localit\u00e0.<\/p>\n<ul>\n<li>\n<p>Nel Data Center (DC) sono collocate risorse cloud (server, storage, infrastruttura di rete, strumenti di protezione, ecc.). Certamente, tale DC virtuale \u00e8 collegato a reti di uso pubblico, pertanto devono essere rispettati requisiti specifici per il firewall, ad esempio l'uso di firewall certificati.<\/p>\n<\/li>\n<li>\n<p>La seconda parte dell'oggetto comprende i mezzi di gestione del cloud. Queste sono le stazioni di lavoro (ARM dell'amministratore) da cui viene effettuata la gestione del segmento protetto.<\/p>\n<\/li>\n<\/ul>\n<p>Le localit\u00e0 sono collegate attraverso <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/it\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"131\">VPN<\/a>-un canale realizzato su SKZI.<\/p>\n<p>Poich\u00e9 le tecnologie di virtualizzazione creano presupposti per l'emergere di minacce, utilizziamo anche ulteriori mezzi di protezione certificati.<\/p>\n<p><img decoding=\"async\" alt=\"IaaS 152-FZ: quindi, hai bisogno di sicurezza\" src=\"\/wp-content\/uploads\/2020\/09\/611ca4c92615fffb675864b72dcaa2f8.jpg\" style=\"display:block;margin: 0 auto;\" \/>Schema strutturale \"visto dall'attestatore\"<\/p>\n<p>Se il cliente ha bisogno della certificazione del proprio ISPDN, dopo aver affittato IaaS, dovr\u00e0 solo effettuare una valutazione del sistema informativo a un livello superiore rispetto al data center virtuale. Questa procedura prevede la verifica dell'infrastruttura e del software utilizzato. Poich\u00e9 per tutte le questioni infrastrutturali puoi fare riferimento al certificato del fornitore, dovrai solo occuparti del software.<\/p>\n<p><img decoding=\"async\" alt=\"IaaS 152-FZ: quindi, hai bisogno di sicurezza\" src=\"\/wp-content\/uploads\/2020\/09\/4b0f5c72f8460c2a81068887efc8c9b1.jpg\" style=\"display:block;margin: 0 auto;\" \/>Separazione a livello di astrazione<\/p>\n<p>In conclusione, presentiamo un breve checklist per le aziende che gi\u00e0 lavorano con i PDn o che stanno solo pianificando. Quindi, come gestire e non scottarsi.<\/p>\n<ol>\n<li>\n<p>Per l'audit e lo sviluppo di modelli di minaccia e violatori, invita un consulente esperto tra i laboratori di certificazione, che possono aiutarti a redigere la documentazione necessaria e portarti gi\u00e0 alla fase delle soluzioni tecniche.<\/p>\n<\/li>\n<li>\n<p>Quando scegli un fornitore di cloud, fai attenzione alla presenza del certificato. \u00c8 positivo se l'azienda lo ha pubblicato pubblicamente sul sito web. Il fornitore deve avere una licenza FSTEK e FSB, e il servizio offerto deve essere certificato.<\/p>\n<\/li>\n<li>\n<p>Assicurati di avere un contratto ufficiale e di firmare un mandato per il trattamento dei PDn. Sulla base di ci\u00f2, potrai effettuare sia un controllo di conformit\u00e0 che la certificazione dell'ISPDN. Se queste operazioni nella fase del progetto tecnico e della creazione della documentazione progettuale ti sembrano onerose, \u00e8 consigliabile contattare aziende di consulenza esterne tra i laboratori di certificazione.<\/p>\n<\/li>\n<\/ol>\n<p>Se per te sono rilevanti le questioni relative al trattamento dei PDn, il 18 settembre, questo venerd\u00ec, saremo lieti di vederti al webinar <noindex><a rel=\"nofollow\" href=\"https:\/\/event.it-grad.ru\/certification?utm_source=habr&amp;utm_medium=article&amp;utm_campaign=anons18092020\"><u>\u00abCaratteristiche della costruzione di cloud certificati\u00bb<\/u><\/a><\/noindex>.<\/p>\n<p>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/it-grad\/blog\/519276\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043e\u043a\u0440\u0443\u0436\u0435\u043d\u043e \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0438\u0435 152-\u0424\u0417, \u0447\u0442\u043e-\u0442\u043e \u0432\u0441\u0435\u0433\u0434\u0430 \u043e\u0441\u0442\u0430\u0435\u0442\u0441\u044f \u0437\u0430 \u043a\u0430\u0434\u0440\u043e\u043c. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0445\u043e\u0442\u0438\u043c \u043e\u0431\u0441\u0443\u0434\u0438\u0442\u044c \u043d\u0435 \u0432\u0441\u0435\u0433\u0434\u0430 \u043e\u0447\u0435\u0432\u0438\u0434\u043d\u044b\u0435 \u043d\u044e\u0430\u043d\u0441\u044b, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043c\u043e\u0433\u0443\u0442 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u0442\u044c\u0441\u044f \u043a\u0430\u043a \u043a\u0440\u0443\u043f\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438, \u0442\u0430\u043a \u0438 \u0441\u043e\u0432\u0441\u0435\u043c \u043d\u0435\u0431\u043e\u043b\u044c\u0448\u0438\u0435 \u043f\u0440\u0435\u0434\u043f\u0440\u0438\u044f\u0442\u0438\u044f: \u0442\u043e\u043d\u043a\u043e\u0441\u0442\u0438 \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u041f\u0414\u043d \u043f\u043e \u043a\u0430\u0442\u0435\u0433\u043e\u0440\u0438\u044f\u043c \u2014 \u043a\u043e\u0433\u0434\u0430 \u043d\u0435\u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043c\u0430\u0433\u0430\u0437\u0438\u043d \u0441\u043e\u0431\u0438\u0440\u0430\u0435\u0442 \u0434\u0430\u043d\u043d\u044b\u0435, \u043e\u0442\u043d\u043e\u0441\u044f\u0449\u0438\u0435\u0441\u044f \u043a \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0439 \u043a\u0430\u0442\u0435\u0433\u043e\u0440\u0438\u0438, \u0434\u0430\u0436\u0435 \u043d\u0435 \u0437\u043d\u0430\u044f \u043e\u0431 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":94451,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-94450","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47IaaS 152-\u0424\u0417: \u0438\u0442\u0430\u043a, \u0432\u0430\u043c \u043d\u0443\u0436\u043d\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-17T05:42:44+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-17T05:42:44+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47IaaS 152-FZ: quindi, hai bisogno di sicurezza | ProHoster","description":"Non importa quanti miti e leggende vengano analizzati.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47IaaS 152-\u0424\u0417: \u0438\u0442\u0430\u043a, \u0432\u0430\u043c \u043d\u0443\u0436\u043d\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c | ProHoster","og:description":"\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438.","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-17T05:42:44+00:00","article:modified_time":"2020-09-17T05:42:44+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"94450","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:26:28","updated":"2026-02-04 14:42:07","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/94450","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=94450"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/94450\/revisions"}],"predecessor-version":[{"id":156760,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/94450\/revisions\/156760"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/94451"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=94450"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=94450"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=94450"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}