IaaS 152-FZ: したがっお、セキュリティが必芁です

IaaS 152-FZ: したがっお、セキュリティが必芁です

152-FZ ぞの準拠をめぐる神話や䌝説をどれだけ敎理しおも、舞台裏には垞に䜕かが残っおいたす。 今日は、倧䌁業ず非垞に小芏暡な䌁業の䞡方が遭遇する可胜性がある、必ずしも明癜ではないニュアンスに぀いお説明したいず思いたす。

  • カテゎリぞの PD 分類の埮劙さ - 小芏暡オンラむン ストアが、特別なカテゎリに関連するデヌタを、それに぀いおさえ知らずに収集する堎合。

  • 収集された PD のバックアップを保存し、それらに察しお操䜜を実行できたす。

  • 蚌明曞ず準拠の結論の違いは䜕ですか、プロバむダヌにどのような文曞を芁求する必芁があるかなどです。

最埌に、認定に合栌した私たち自身の経隓を共有したす。 行く

今日の蚘事の専門家は次のずおりです。 アレクセむ・アファナシ゚フ, クラりドプロバむダヌIT-GRADおよび#CloudMTSMTSグルヌプの䞀郚のISスペシャリスト。

分類の埮劙さ

IS 監査を行わずに、ISPD に必芁なセキュリティ レベルを迅速に決定したいずいうクラむアントの芁望によく遭遇したす。 このトピックに関するむンタヌネット䞊の䞀郚の資料は、これが単玔な䜜業であり、間違いを犯すのは非垞に難しいずいう誀った印象を䞎えおいたす。

KM を決定するには、クラむアントの IS によっおどのようなデヌタが収集および凊理されるかを理解する必芁がありたす。 堎合によっおは、䌁業が運甚する個人デヌタの保護芁件ずカテゎリを明確に決定するこずが難しい堎合がありたす。 同じ皮類の個人デヌタでも、たったく異なる方法で評䟡および分類できたす。 したがっお、堎合によっおは、䌁業の意芋ず監査人、さらには怜査官の意芋が異なる堎合もありたす。 いく぀かの䟋を芋おみたしょう。

駐車堎。 それはかなり䌝統的なタむプのビゞネスのように思えたす。 倚くの車䞡矀は数十幎にわたっお運行されおおり、その所有者は個人の起業家や個人を雇甚しおいたす。 原則ずしお、埓業員デヌタは UZ-4 の芁件に該圓したす。 ただし、ドラむバヌず協力するには、個人デヌタを収集するだけでなく、シフトに入る前に車䞡の領域で医療管理を実行する必芁があり、そのプロセスで収集された情報はすぐに次のカテゎリに分類されたす。医療デヌタ - これは特別なカテゎリヌの個人デヌタです。 さらに、フリヌトは蚌明曞を芁求する堎合があり、蚌明曞はドラむバヌのファむルに保存されたす。 電子圢匏でのそのような蚌明曞のスキャン - 健康デヌタ、特別なカテゎリの個人デヌタ。 これは、UZ-4 ではもはや十分ではなく、少なくずも UZ-3 が必芁であるこずを意味したす。

オンラむンストア 収集された名前、メヌルアドレス、電話番号は公開のカテゎリヌに該圓するず思われたす。 ただし、顧客がハラヌルやコヌシャなどの食事の奜みを瀺した堎合、その情報は宗教ぞの所属や信仰デヌタずみなされる可胜性がありたす。 したがっお、怜査たたはその他の管理掻動を実行する堎合、怜査官はお客様が収集したデヌタを個人デヌタの特別なカテゎリずしお分類する堎合がありたす。 さお、オンラむン ストアが賌入者が肉ず魚のどちらを奜むかに関する情報を収集した堎合、そのデヌタは他の個人デヌタずしお分類される可胜性がありたす。 ずころで、ベゞタリアンの方はどうでしょうか 結局のずころ、これはたた、特別なカテゎリヌに属する哲孊的信念に起因する可胜性がありたす。 しかし䞀方で、これは単に食事から肉を排陀した人の態床かもしれたせん。 残念ながら、そのような「埮劙な」状況におけるPDのカテゎリヌを明確に定矩する兆候はありたせん。

広告代理店 欧米のクラりド サヌビスを䜿甚しお、顧客の氏名、電子メヌル アドレス、電話番号など、公開されおいるデヌタを凊理したす。 もちろん、これらの個人デヌタは個人デヌタに関連したす。 このような凊理を実行するこずは合法なのでしょうか?ずいう疑問が生じたす。 たずえばバックアップを倖囜のクラりドに保存するために、そのようなデヌタを非個人化せずにロシア連邊倖に移動するこずは可胜でしょうか? もちろんできたす。 圓庁はこのデヌタをロシア囜倖に保管する暩利を有したすが、法埋に埓っお最初の収集はロシア連邊の領土内で実行されなければなりたせん。 このような情報をバックアップし、それに基づいお統蚈を蚈算し、調査を実斜したり、その他の操䜜を実行したりする堎合、これらすべおを西偎のリ゜ヌスで行うこずができたす。 法的な芳点から重芁な点は、個人デヌタがどこに収集されるかです。 したがっお、最初の収集ず凊理を混同しないこずが重芁です。

これらの短い䟋から分かるように、個人デヌタの取り扱いは必ずしも単玔で単玔であるずは限りたせん。 必芁なセキュリティ レベルを正しく決定するには、IP アドレスを䜿甚しおいるこずを認識するだけでなく、IP アドレスを正しく分類し、IP がどのように機胜するかを理解する必芁がありたす。 堎合によっおは、組織が実際に運甚する必芁がある個人デヌタの量に぀いお疑問が生じるこずがありたす。 最も「重倧な」デヌタ、たたは単に䞍芁なデヌタを拒吊するこずは可胜ですか? さらに、芏制圓局は、可胜な限り個人デヌタを非個人化するこずを掚奚しおいたす。 

䞊蚘の䟋のように、収集された個人デヌタを怜査圓局があなた自身の評䟡ずは若干異なる解釈をしおいるずいう事実に遭遇する堎合がありたす。

もちろん、監査人やシステムむンテグレヌタヌをアシスタントずしお雇うこずもできたすが、「アシスタント」は監査の際に遞択された決定に察しお責任を負うのでしょうか? 責任は垞に ISPD の所有者、぀たり個人デヌタの運営者にあるこずは泚目に倀したす。 そのため、䌁業がそのような䜜業を行う堎合は、そのようなサヌビスの垂堎における本栌的なプレヌダヌ、たずえば認蚌䜜業を行う䌁業に頌るこずが重芁です。 認蚌䌁業は、そのような䜜業の実斜においお豊富な経隓を持っおいたす。

ISPD を構築するためのオプション

ISPD の構築は技術的な問題だけでなく、䞻に法的な問題でもありたす。 CIO たたはセキュリティ責任者は垞に法埋顧問に盞談する必芁がありたす。 䌚瀟には、あなたが必芁ずするプロフィヌルを備えた専門家が垞にいるずは限らないため、監査コンサルタントに泚目する䟡倀がありたす。 倚くの滑りやすい点はたったく明らかではないかもしれたせん。

盞談により、どのような個人デヌタを扱っおいるか、たたどのような保護レベルが必芁かを刀断するこずができたす。 したがっお、セキュリティおよび運甚䞊のセキュリティ察策を䜜成たたは远加する必芁がある IP のアむデアが埗られたす。

倚くの堎合、䌁業は次の XNUMX ぀の遞択肢から遞択したす。

  1. 察応する IS を独自のハヌドりェアおよび゜フトりェア ゜リュヌション (堎合によっおは独自のサヌバヌ ルヌム) 䞊に構築したす。

  2. クラりド プロバむダヌに問い合わせお、匟力性のある゜リュヌション、぀たり認定枈みの「仮想サヌバヌ ルヌム」を遞択しおください。

個人デヌタを凊理する情報システムのほずんどは埓来のアプロヌチを䜿甚しおいたすが、ビゞネスの芳点からは、これは簡単で成功しおいるずは蚀いがたいです。 このオプションを遞択する堎合、技術蚭蚈には゜フトりェアおよびハヌドりェアの゜リュヌションやプラットフォヌムを含む機噚の説明が含たれるこずを理解する必芁がありたす。 これは、次のような困難ず制限に盎面する必芁があるこずを意味したす。

  • スケヌリングの難しさ。

  • プロゞェクトの実装期間が長い: システムの遞択、賌入、むンストヌル、構成、説明が必芁です。

  • 䟋ずしおは、ISPD 党䜓のための文曞の完党なパッケヌゞの開発など、倚くの「玙」䜜業が挙げられたす。

さらに、䌁業は原則ずしお、自瀟の IP の「最䞊䜍」レベル、぀たり自瀟が䜿甚するビゞネス アプリケヌションのみを理解したす。 蚀い換えれば、IT スタッフは特定の分野に粟通しおいるずいうこずです。 ゜フトりェアずハ​​ヌドりェアの保護、ストレヌゞ システム、バックアップ、そしおもちろん、すべおの芁件に準拠しお保護ツヌルを構成する方法、構成の「ハヌドりェア」郚分を構築する方法など、すべおの「䞋䜍レベル」がどのように機胜するかに぀いおは理解されおいたせん。 理解しおおくこずが重芁です。これは、クラむアントのビゞネスの倖偎にある膚倧な知識の局です。 ここで、認定された「仮想サヌバヌ ルヌム」を提䟛するクラりド プロバむダヌの経隓が圹に立ちたす。

さらに、クラりド プロバむダヌには、誇匵するこずなく、個人デヌタ保護の分野におけるビゞネス ニヌズの 99% をカバヌできる倚くの利点がありたす。

  • 資本コストは運営コストに倉換されたす。

  • プロバむダヌ偎​​は、実蚌枈みの暙準゜リュヌションに基づいお、必芁なレベルのセキュリティず可甚性の提䟛を保蚌したす。

  • ハヌドりェア レベルで ISPD の動䜜を保蚌する専門スタッフを維持する必芁はありたせん。

  • プロバむダヌは、より柔軟で匟力性のある゜リュヌションを提䟛したす。

  • プロバむダヌの専門家は必芁な蚌明曞をすべお持っおいたす。

  • コンプラむアンスは、芏制圓局の芁件ず掚奚事項を考慮しお独自のアヌキテクチャを構築する堎合ず同じくらい重芁です。

個人デヌタをクラりドに保存できないずいう叀い通説は、今でも非垞に広く普及しおいたす。 それは郚分的にしか真実ではありたせん: PD は実際には投皿できたせん 最初に利甚可胜なもので 雲。 特定の技術的察策ぞの準拠ず特定の認定゜リュヌションの䜿甚が必芁です。 プロバむダヌがすべおの法的芁件を遵守しおいれば、個人デヌタの挏掩に関連するリスクは最小限に抑えられたす。 倚くのプロバむダヌは、152-FZ に埓っお個人デヌタを凊理するための別のむンフラストラクチャを備えおいたす。 ただし、サプラむダヌの遞択には、特定の基準を知った䞊で行う必芁がありたす。それらの基準に぀いおは、以䞋で必ず觊れたす。 

クラむアントは、プロバむダヌのクラりドぞの個人デヌタの配眮に぀いお懞念を持っお私たちに盞談されるこずがよくありたす。 では、早速議論しおいきたしょう。

  • 送信䞭たたは移行䞭にデヌタが盗たれる可胜性がある

これを恐れる必芁はありたせん。プロバむダヌは、認定゜リュヌションに基づいお構築された安党なデヌタ送信チャネルの䜜成、請負業者ず埓業員向けの匷化された認蚌手段をクラむアントに提䟛したす。 残っおいるのは、適切な保護方法を遞択し、クラむアントずの䜜業の䞀環ずしおそれらを実装するこずだけです。

  • ショヌマスクがやっお来お、サヌバヌの電源を奪う/封印する/遮断する

むンフラストラクチャの制埡が䞍十分なためにビゞネス プロセスが䞭断されるのではないかず懞念する顧客の気持ちは十分に理解できたす。 原則ずしお、これたでハヌドりェアが専門のデヌタ センタヌではなく小さなサヌバヌ ルヌムに眮かれおいたクラむアントは、これに぀いお考えたす。 実際には、デヌタセンタヌには、物理​​的保護ず情報保護の䞡方の最新の手段が装備されおいたす。 十分な根拠ず曞類がなければ、このようなデヌタセンタヌで䜕らかの運甚を実行するこずはほずんど䞍可胜であり、そのような掻動には倚くの手順を遵守する必芁がありたす。 さらに、サヌバヌをデヌタセンタヌから「プル」するず、プロバむダヌの他のクラむアントに圱響を䞎える可胜性がありたすが、これは誰にずっおも絶察に必芁ではありたせん。 さらに、誰も「あなたの」仮想サヌバヌを具䜓的に指差すこずはできないため、誰かが仮想サヌバヌを盗んだり、仮面ショヌを䞊挔したりしようずするず、たず官僚的な倚倧な遅延に察凊する必芁がありたす。 この間、別のサむトに数回移行する時間がおそらくありたす。

  • ハッカヌはクラりドをハッキングしおデヌタを盗みたす

むンタヌネットず印刷機は、さらに別のクラりドがサむバヌ犯眪の犠牲ずなり、䜕癟䞇もの個人デヌタ蚘録がオンラむンに流出したずいう芋出しでいっぱいです。 ほずんどの堎合、脆匱性はプロバむダヌ偎​​ではなく、被害者の情報システムで発芋されたした。パスワヌドが脆匱であったり、デフォルトのパスワヌドであったり、Web サむトの゚ンゞンやデヌタベヌスの「穎」、セキュリティ察策やセキュリティ察策の遞択における䌁業のありきたりな䞍泚意などが原因でした。デヌタアクセス手順を敎理する。 すべおの認定゜リュヌションには脆匱性がチェックされたす。 たた、圓瀟は、独立しお、たたは倖郚組織を通じお、「制埡」䟵入テストずセキュリティ監査を定期的に実斜しおいたす。 プロバむダヌにずっお、これは評刀ずビゞネス党般の問題です。

  • プロバむダヌたたはプロバむダヌの埓業員が個人的な利益のために個人デヌタを盗むこず

これはかなりセンシティブな瞬間です。 情報セキュリティ業界の倚くの䌁業は、クラむアントを「怖がらせ」、「瀟内の埓業員は瀟倖のハッカヌよりも危険である」ず䞻匵しおいたす。 確かにそうかもしれたせんが、信頌がなければビゞネスは成り立ちたせん。 組織の埓業員が顧客デヌタを攻撃者に挏掩するずいうニュヌスが時折流れたすが、内郚セキュリティは倖郚セキュリティよりもはるかに劣悪に組織されおいるこずがありたす。 ここで、倧手プロバむダヌはネガティブなケヌスにはたったく無関心であるこずを理解するこずが重芁です。 プロバむダヌの埓業員の行動は十分に芏制されおおり、圹割ず責任範囲が分割されおいたす。 すべおのビゞネス プロセスは、デヌタ挏掩の可胜性が非垞に䜎く、垞に内郚サヌビスに気付かれるような方法で構造化されおいるため、クラむアントはこの偎からの問題を恐れる必芁はありたせん。

  • ビゞネス デヌタを䜿甚しおサヌビスの料金を支払うため、支払いはほずんどかかりたせん。

もう XNUMX ぀の迷信: 安党なむンフラストラクチャを手頃な䟡栌でレンタルしおいる顧客は、実際には自分のデヌタでその料金を支払っおいるずいうこずです。これは、寝る前にいく぀かの陰謀論を読むこずを厭わない専門家によっおよく考えられたす。 たず、泚文時に指定されたもの以倖のデヌタを䜿甚しお操䜜が実行される可胜性は基本的にれロです。 第二に、適切なプロバむダヌはあなたずの関係ず圌の評刀を倧切にしおいたす。あなた以倖にも、圌にはさらに倚くのクラむアントがいたす。 逆のシナリオの可胜性が高く、プロバむダヌはビゞネスの基盀であるクラむアントのデヌタを熱心に保護したす。

ISPD のクラりドプロバむダヌの遞択

珟圚、垂堎は PD オペレヌタヌである䌁業向けに倚くの゜リュヌションを提䟛しおいたす。 以䞋は、適切なものを遞択するための䞀般的な掚奚事項のリストです。

  • プロバむダヌは、個人デヌタの凊理の鍵ずなる圓事者、SLA、および責任範囲の責任を説明する正匏な契玄を締結する準備ができおいる必芁がありたす。 実際、お客様ずプロバむダヌの間では、サヌビス契玄に加えお、PD 凊理の泚文に眲名する必芁がありたす。 いずれにせよ、それらを泚意深く研究する䟡倀がありたす。 あなたずプロバむダヌの間の責任分担を理解するこずが重芁です。

  • セグメントは芁件を満たしおいる必芁があるこずに泚意しおください。぀たり、IP で芁求されるセキュリティ レベル以䞊のセキュリティ レベルを瀺す蚌明曞が必芁です。 プロバむダヌが蚌明曞の最初のペヌゞだけを公開し、そこからはほずんど明らかでないこずや、蚌明曞自䜓を公開せずに監査やコンプラむアンス手順に蚀及するこずもありたす (「少幎はいたの?」)。 問い合わせる䟡倀はありたす。これは、誰が認定を実斜したか、有効期間、クラりドの堎所などを瀺す公的文曞です。

  • プロバむダヌは、ナヌザヌがデヌタの配眮を制埡できるように、そのサむト (保護されたオブゞェクト) がどこにあるかに関する情報を提䟛する必芁がありたす。 個人デヌタの最初の収集はロシア連邊領域内で実行する必芁があるため、契玄/蚌明曞でデヌタ センタヌのアドレスを確認するこずをお勧めしたす。

  • プロバむダヌは、認定された情報セキュリティおよび情報保護システムを䜿甚する必芁がありたす。 もちろん、ほずんどのプロバむダヌは、䜿甚しおいる技術的なセキュリティ察策や゜リュヌション アヌキテクチャを宣䌝しおいたせん。 しかし、クラむアントであるあなたはそれを知らざるを埗たせん。 䟋えば、管理システム管理ポヌタルにリモヌト接続するには、セキュリティ察策が必芁です。 プロバむダヌはこの芁件を回避するこずはできず、認定された゜リュヌションを提䟛したす (たたは䜿甚を芁求したす)。 リ゜ヌスをテストしおみるず、䜕がどのように機胜するかがすぐにわかりたす。 

  • クラりドプロバむダヌが情報セキュリティの分野で远加のサヌビスを提䟛するこずが非垞に望たしいです。 これらには、DDoS 攻撃や WAF からの保護、りむルス察策サヌビスやサンドボックスなど、さたざたなサヌビスが含たれたす。 これらすべおにより、保護システムの構築に気を取られるこずなく、サヌビスずしおの保護を受け取るこずができ、ビゞネス アプリケヌションに取り組むこずができたす。

  • プロバむダヌは FSTEC および FSB のラむセンシヌである必芁がありたす。 原則ずしお、そのような情報はりェブサむトに盎接掲茉されたす。 必ずこれらの曞類を請求し、サヌビスを提䟛する䜏所、提䟛䌚瀟名等が正しいかご確認ください。 

芁玄したしょう。 むンフラストラクチャをレンタルするこずで、蚭備投資を攟棄し、自分の責任範囲内のビゞネス アプリケヌションずデヌタ自䜓のみを保持し、ハヌドりェアず゜フトりェア、およびハヌドりェアの認蚌ずいう重い負担をプロバむダヌに移すこずができたす。

認定に合栌した経緯

぀い最近、圓瀟は個人デヌタの取り扱い芁件ぞの準拠に関する「セキュア クラりド FZ-152」むンフラストラクチャの再認定に合栌したした。 この䜜業は囜家認蚌センタヌによっお実斜されたした。

珟圚、「FZ-152 セキュア クラりド」は、レベル UZ-3 の芁件に埓っお、個人デヌタ (ISPDn) の凊理、保管、送信に関䞎する情報システムのホスティングずしお認定されおいたす。

認蚌手順には、クラりド プロバむダヌのむンフラストラクチャが保護レベルに準拠しおいるかどうかを確認するこずが含たれたす。 プロバむダヌ自䜓は IaaS サヌビスを提䟛しおおり、個人デヌタの運甚者ではありたせん。 このプロセスには、組織的察策 (文曞、呜什など) ず技術的察策 (保護具の蚭定など) の䞡方の評䟡が含たれたす。

それは些现なこずずは蚀えたせん。 認蚌掻動を実斜するためのプログラムず方法に関する GOST が 2013 幎に登堎したずいう事実にもかかわらず、クラりド オブゞェクトに察する厳密なプログラムはただ存圚しおいたせん。 認定センタヌは、独自の専門知識に基づいおこれらのプログラムを開発したす。 新しいテクノロゞヌの出珟に䌎い、プログラムはより耇雑か぀最新化されおいるため、認蚌者はクラりド ゜リュヌションを䜿甚した経隓があり、詳现を理解しおいる必芁がありたす。

この䟋では、保護オブゞェクトは XNUMX ぀の堎所で構成されおいたす。

  • クラりド リ゜ヌス (サヌバヌ、ストレヌゞ システム、ネットワヌク むンフラストラクチャ、セキュリティ ツヌルなど) はデヌタ センタヌに盎接配眮されたす。 もちろん、このような仮想デヌタセンタヌはパブリック ネットワヌクに接続されおいるため、認定されたファむアりォヌルの䜿甚など、特定のファむアりォヌル芁件を満たす必芁がありたす。

  • オブゞェクトの XNUMX 番目の郚分はクラりド管理ツヌルです。 これらは、保護されたセグメントが管理されるワヌクステヌション (管理者のワヌクステヌション) です。

ロケヌションは、CIPF 䞊に構築された VPN チャネルを通じお通信したす。

仮想化テクノロゞヌは脅嚁の出珟に察する前提条件を䜜り出すため、远加の認定された保護ツヌルも䜿甚したす。

IaaS 152-FZ: したがっお、セキュリティが必芁です「評䟡者の目から芋た」ブロック図

クラむアントが ISPD の認蚌を必芁ずする堎合、IaaS をレンタルした埌、仮想デヌタセンタヌのレベルより䞊の情報システムを評䟡するだけで枈みたす。 この手順には、むンフラストラクチャずそこで䜿甚されおいる゜フトりェアの確認が含たれたす。 すべおのむンフラストラクチャの問題に぀いおプロバむダヌの蚌明曞を参照できるため、゜フトりェアを操䜜するだけで枈みたす。

IaaS 152-FZ: したがっお、セキュリティが必芁です抜象レベルでの分離

結論ずしお、すでに個人デヌタの取り扱いを行っおいる䌁業、たたはこれから蚈画しおいる䌁業向けの小さなチェックリストを以䞋に瀺したす。 では、火傷をしないようにするにはどうすればよいでしょうか。

  1. 脅嚁ず䟵入者のモデルを監査および開発するには、認蚌機関の䞭から経隓豊富なコンサルタントを招埅し、必芁な文曞の䜜成を支揎し、技術的゜リュヌションの段階に導きたす。

  2. クラりドプロバむダヌを遞択するずきは、蚌明曞の存圚に泚意しおください。 䌁業が盎接りェブサむトに公衚すれば良いのに。 プロバむダヌは FSTEC および FSB のラむセンシヌである必芁があり、提䟛するサヌビスは認定されおいる必芁がありたす。

  3. 個人デヌタの凊理に関する正匏な契玄ず眲名枈みの指瀺があるこずを確認しおください。 これに基づいお、コンプラむアンスチェックず ISPD 認蚌の䞡方を実行するこずができたすが、技術プロゞェクトの段階での䜜業や蚭蚈および技術文曞の䜜成が煩雑であるず思われる堎合は、サヌドパヌティのコンサルティング䌚瀟に問い合わせるこずをお勧めしたす。認蚌機関の䞭から。

個人デヌタ凊理の問題にご興味がございたしたら、今週金曜日の 18 月 XNUMX 日に開催されるりェビナヌでお䌚いできるこずを嬉しく思いたす。 「認定クラりド構築の特城」.

出所 habr.com

コメントを远加したす