{"id":94450,"date":"2020-09-17T07:42:44","date_gmt":"2020-09-17T05:42:44","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost"},"modified":"2020-09-17T07:42:44","modified_gmt":"2020-09-17T05:42:44","slug":"iaas-152-fz-itak-vam-nuzhna-bezopasnost","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost","title":{"rendered":"IaaS 152-FZ: dus, je hebt beveiliging nodig","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"IaaS 152-FZ: dus, je hebt beveiliging nodig\" src=\"\/wp-content\/uploads\/2020\/09\/d91a5d152754f82316e0027fd3447b53.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Hoeveel mythen en legendes ook worden besproken over de naleving van 152-FZ, er blijft altijd iets achter de schermen. Vandaag willen we de niet altijd voor de hand liggende nuances bespreken waar zowel grote bedrijven als heel kleine ondernemingen mee te maken kunnen krijgen:<\/p>\n<ul>\n<li>\n<p>de nuances van de classificatie van persoonsgegevens per categorie - wanneer een kleine webwinkel gegevens verzamelt die betrekking hebben op een bijzondere categorie, zonder het zelfs maar te weten;<\/p>\n<\/li>\n<li>\n<p>waar je back-ups van verzamelde persoonsgegevens kunt opslaan en bewerkingen op deze gegevens kunt uitvoeren;<\/p>\n<\/li>\n<li>\n<p>wat het verschil is tussen een certificaat en een conformiteitsverklaring, welke documenten je \u00fcberhaupt van de provider moet aanvragen, en alles wat daarmee verband houdt.<\/p>\n<\/li>\n<\/ul>\n<p>Tot slot delen we onze eigen ervaring met het doorlopen van de certificering. Laten we beginnen!<\/p>\n<p><em>De expert in dit artikel is<strong> Alexey Afanasev<\/strong>, specialist op het gebied van de informatiebeveiliging van cloudproviders \"IT-GRAD\" en #CloudMTS (onderdeel van de MTS-groep).<\/em><\/p>\n<h2>Nuances van classificatie<\/h2>\n<p>We komen vaak de wens tegen van de klant om snel, zonder een audit van het informatiesysteem, het vereiste niveau van beveiliging voor de verwerking van persoonsgegevens te bepalen. Sommige informatie op internet over dit onderwerp wekt een valse indruk dat het een eenvoudige taak is en dat het moeilijk is om een fout te maken.<\/p>\n<p>Om het beveiligingsniveau te bepalen, is het noodzakelijk om te begrijpen welke gegevens door het informatiesysteem van de klant zullen worden verzameld en verwerkt. Soms is het moeilijk om de vereisten voor bescherming en de categorie van persoonsgegevens waarmee het bedrijf werkt eenduidig te bepalen. Dezelfde soorten persoonsgegevens kunnen heel verschillend worden beoordeeld en geclassificeerd. Daarom kan in sommige gevallen de mening van het bedrijf afwijken van die van de auditor of zelfs de inspecteur. Laten we enkele voorbeelden bekijken.<\/p>\n<p><strong>Vloot.<\/strong> Het lijkt een vrij traditionele vorm van business. Veel autowrakken opereren tientallen jaren en hun eigenaren huren zelfstandigen of particulieren in. Over het algemeen vallen de gegevens van de werknemers onder de vereisten van UZ-4. Voor het werken met chauffeurs is het echter niet alleen nodig om persoonsgegevens te verzamelen, maar ook om medische controles uit te voeren op het terrein van het autowrak voordat ze aan de slag gaan, en de informatie die tijdens dit proces wordt verzameld valt onmiddellijk onder de categorie medische gegevens \u2013 dit zijn bijzondere persoonsgegevens. Bovendien kan het autowrak om verklaringen vragen, die vervolgens in het dossier van de chauffeur worden bewaard. Een digitale scan van zo'n verklaring bevat gegevens over de gezondheidstoestand, bijzondere persoonsgegevens. Dit betekent dat UZ-4 niet voldoende zal zijn, minimaal UZ-3 is vereist.<\/p>\n<p><strong>Webwinkel. <\/strong>Het lijkt erop dat de verzamelde namen, e-mails en telefoonnummers binnen de openbare categorie vallen. Maar als uw klanten gastronomische voorkeuren opgeven, zoals halal of koosjer, kan deze informatie worden beschouwd als gegevens over religieuze overtuigingen en persoonlijke overtuigingen. Daarom kan een controleur bij het uitvoeren van controles of andere toezichtmaatregelen de door u verzamelde gegevens als bijzondere persoonsgegevens classificeren. Stel dat de webwinkel informatie verzamelt over de voorkeur van de klant voor vlees of vis, dan kunnen deze gegevens worden geclassificeerd als andere persoonsgegevens. Trouwens, wat te doen met vegetari\u00ebrs? Dit valt ook onder filosofische overtuigingen, die ook behoren tot de bijzondere categorie. Aan de andere kant kan het ook gewoon een persoonlijke keuze zijn van iemand die vlees uit zijn dieet heeft gehaald. Helaas is er geen tabel die onbetwistbaar de categorie persoonsgegevens in dergelijke 'fijne' situaties bepaalt.<\/p>\n<p><strong>Reclamebureau <\/strong>met behulp van een westerse cloudservice verwerkt openbare gegevens van zijn klanten - naam, e-mailadressen en telefoonnummers. Deze profielgegevens vallen uiteraard onder de persoonsgegevens. De vraag rijst: is het legaal om dergelijke verwerking uit te voeren? Is het \u00fcberhaupt toegestaan om dergelijke gegevens zonder anonimisering buiten Rusland te verplaatsen, bijvoorbeeld om back-ups in buitenlandse clouds op te slaan? Natuurlijk is dat mogelijk. Het agentschap heeft het recht om deze gegevens ook buiten Rusland op te slaan, maar de oorspronkelijke verzameling moet volgens onze wetgeving op het grondgebied van Rusland plaatsvinden. Als je zulke informatie back-upt, statistieken op basis daarvan verwacht, onderzoek doet of andere activiteiten uitvoert met deze gegevens, dan kan dat ook op westerse platforms. Het belangrijkste punt vanuit juridisch oogpunt is waar de verzameling van persoonsgegevens plaatsvindt. Daarom is het belangrijk om de oorspronkelijke verzameling en verwerking niet door elkaar te halen.<\/p>\n<p>Uit deze korte voorbeelden blijkt dat het werken met persoonsgegevens niet altijd eenduidig en eenvoudig is. Het is niet alleen belangrijk om te weten dat je ermee werkt, maar ook om ze correct te kunnen classificeren, te begrijpen hoe het informatiesysteem werkt, om het vereiste beveiligingsniveau correct vast te stellen. In sommige gevallen kan de vraag rijzen hoeveel persoonsgegevens de organisatie daadwerkelijk nodig heeft om te functioneren. Is het mogelijk om afstand te doen van de meest 'ernstige' of gewoon overbodige gegevens? Bovendien raadt de toezichthouder aan om persoonsgegevens te anonymiseren waar mogelijk.&nbsp;<\/p>\n<p>Zoals in de bovenstaande voorbeelden, kan het soms voorkomen dat toezichthoudende instanties de verzamelde persoonsgegevens anders interpreteren dan je zelf hebt beoordeeld.<\/p>\n<p>Natuurlijk kan het nuttig zijn om een auditor of systeemintegrator in te schakelen, maar is de 'helper' verantwoordelijk voor de gekozen oplossingen in geval van controle? Het is belangrijk op te merken dat de verantwoordelijkheid altijd bij de eigenaar van het systeem van persoonsgegevens ligt - de operator van de persoonsgegevens. Daarom is het, wanneer een bedrijf dergelijke werkzaamheden uitvoert, belangrijk om contact op te nemen met gerenommeerde spelers op de markt van dergelijke diensten, bijvoorbeeld bedrijven die certificeringswerkzaamheden uitvoeren. Certificerende bedrijven hebben veel ervaring met het uitvoeren van dergelijke opdrachten.<\/p>\n<h2>Opties voor de opbouw van een systeem van persoonsgegevens<\/h2>\n<p>De bouw van een Informatiebeveiligingssysteem (IBS) is niet alleen een technische, maar ook in veel opzichten een juridische kwestie. De IT-directeur of de verantwoordelijke voor beveiliging moet zeker advies inwinnen bij een jurist. Aangezien een bedrijf lang niet altijd iemand met het juiste profiel heeft, is het de moeite waard om naar auditors en consultants te kijken. Veel hiaat in kennis kan helemaal niet voor de hand liggen.<\/p>\n<p>Een consultatie helpt om vast te stellen met welke persoonsgegevens u te maken heeft en welk niveau van bescherming nodig is. U krijgt daardoor een idee van het systeem dat u moet cre\u00ebren of aanvullen met beschermingsmiddelen en documentatie.<\/p>\n<p>Bedrijven staan vaak voor twee keuzes:<\/p>\n<ol>\n<li>\n<p>Een passend systeem op te bouwen met hun eigen software- en hardwareoplossingen, mogelijk in hun eigen serverruimte.<\/p>\n<\/li>\n<li>\n<p>Of in te gaan op een cloudprovider en een flexibele oplossing te kiezen, een al gecertificeerde \"virtuele serverruimte\".<\/p>\n<\/li>\n<\/ol>\n<p>De meeste systemen die persoonsgegevens verwerken, hanteren een traditionele benadering die vanuit zakelijk oogpunt moeilijk als eenvoudig en succesvol kan worden aangeduid. Bij het kiezen voor deze optie moet men begrijpen dat het technische project de beschrijving van de hardware omvat, inclusief software- en hardwareoplossingen en platforms. Dit betekent dat u met de volgende moeilijkheden en beperkingen zult worden geconfronteerd:<\/p>\n<ul>\n<li>\n<p>moeilijkheid bij schaling;<\/p>\n<\/li>\n<li>\n<p>lange doorlooptijd van het project: er moet gekozen, aangeschaft, ge\u00efnstalleerd, ingesteld en beschreven worden;<\/p>\n<\/li>\n<li>\n<p>een hoop \"papieren\" werk, bijvoorbeeld het opstellen van een volledig documentatiepakket voor het hele IBS.<\/p>\n<\/li>\n<\/ul>\n<p>Bovendien handelt een bedrijf doorgaans slechts op een \"hogere\" laag van hun systeem \u2014 de gebruikte bedrijfsapplicaties. Met andere woorden, IT-personeel is gekwalificeerd in hun specifieke vakgebied. Er is geen begrip van hoe alle \"onderliggende lagen\" werken: software- en hardwarebeschermingsmiddelen, opslagsystemen, backups, en natuurlijk hoe men, rekening houdend met alle vereisten, beschermingsmiddelen kan instellen en de \"hardware\" van de configuratie kan opbouwen. Het is belangrijk te begrijpen: dit is een enorm pak kennis dat buiten de reikwijdte van de klant ligt. Hier kan de ervaring van een cloudprovider die een gecertificeerde \"virtuele serverruimte\" levert, goed van pas komen.<\/p>\n<p>Cloudproviders hebben verschillende voordelen die, zonder overdrijving, 99% van de zakelijke behoeften op het gebied van gegevensbescherming kunnen vervullen:<\/p>\n<ul>\n<li>\n<p>kapitaalinvesteringen worden omgezet in operationele kosten;<\/p>\n<\/li>\n<li>\n<p>de provider garandeert de noodzakelijke veiligheids- en beschikbaarheidsniveaus op basis van bewezen standaardoplossingen;<\/p>\n<\/li>\n<li>\n<p>het is niet nodig om een team van specialisten in stand te houden die de werking van de gegevensbeschermingssystemen op het niveau van 'hardware' waarborgen;<\/p>\n<\/li>\n<li>\n<p>providers bieden veel flexibeler en elastischer oplossingen aan;<\/p>\n<\/li>\n<li>\n<p>de specialisten van de provider hebben alle nodige certificaten;<\/p>\n<\/li>\n<li>\n<p>de compliance is niet lager dan bij een eigen architectuur, rekening houdend met de vereisten en aanbevelingen van toezichthouders.<\/p>\n<\/li>\n<\/ul>\n<p>De oude mythe dat het niet mogelijk is om persoonlijke gegevens in de cloud te plaatsen, is nog steeds zeer populair. Het is maar deels waar: persoonlijke gegevens mogen echt niet worden geplaatst <em>in de eerste de beste<\/em> cloud. Het naleven van bepaalde technische maatregelen en het gebruik van specifieke gecertificeerde oplossingen zijn vereist. Als de provider voldoet aan alle wettelijke vereisten, worden de risico's van gegevenslekken tot een minimum beperkt. Veel providers hebben aparte infrastructuur voor de verwerking van persoonlijke gegevens in overeenstemming met 152-FZ. Echter, de keuze van de leverancier moet ook op basis van bepaalde criteria worden benaderd, die we hieronder zeker zullen bespreken.&nbsp;<\/p>\n<p>Klanten komen vaak naar ons toe met bepaalde angsten over het plaatsen van persoonlijke gegevens in de cloud van een provider. Laten we deze direct bespreken.<\/p>\n<ul>\n<li>\n<p>Gegevens kunnen worden gestolen tijdens overdracht of migratie.<\/p>\n<\/li>\n<\/ul>\n<p>Hierover hoeft men zich geen zorgen te maken \u2014 de provider biedt de klant de mogelijkheid om een beveiligd gegevensoverdracht kanaal op te zetten, gebaseerd op gecertificeerde oplossingen, versterkte maatregelen voor authenticatie van tegenhangers en medewerkers. Het blijft over om de juiste beschermingsmethoden te kiezen en deze binnen de samenwerking met de klant te implementeren.<\/p>\n<ul>\n<li>\n<p>Er zullen overvalteams komen en de server meenemen\/beslag leggen\/zonder stroom zetten.<\/p>\n<\/li>\n<\/ul>\n<p>Het is heel begrijpelijk dat klanten bezorgd zijn dat hun bedrijfsprocessen verstoord kunnen worden door onvoldoende controle over de infrastructuur. Dit zijn meestal klanten wiens hardware eerder in kleine serverruimtes was ondergebracht in plaats van in gespecialiseerde datacenters. In werkelijkheid zijn datacenters uitgerust met moderne middelen voor zowel fysieke als informatiebeveiliging. Bijna alle operaties in een dergelijk datacenter zijn onmogelijk zonder voldoende redenen en documentatie, en dergelijke activiteiten vereisen de naleving van een scala aan procedures. Bovendien kan het \"uittrekken\" van uw server uit het datacenter andere klanten van de provider be\u00efnvloeden, en dat wil niemand. Daarnaast kan niemand specifiek wijzen naar \"uw\" virtuele server, dus als iemand het zou willen stelen of een show zou willen opzetten, moet diegene eerst een heleboel bureaucratische hindernissen overwinnen. In die tijd heeft u waarschijnlijk al meerdere keren naar een ander platform gemigreerd.<\/p>\n<ul>\n<li>\n<p>Hackers zullen de cloud hacken en gegevens stelen<\/p>\n<\/li>\n<\/ul>\n<p>Het internet en de gedrukte pers staan vol met koppen over hoe weer een cloud het slachtoffer is geworden van cybercriminelen, waarbij miljoenen records met persoonlijke gegevens het internet zijn gelekt. In de overgrote meerderheid van de gevallen werden kwetsbaarheden helemaal niet aan de kant van de provider ontdekt, maar in de informatiesystemen van de slachtoffers: zwakke of zelfs standaardwachtwoorden, \"gaten\" in website- en database-engines, en de eenvoudiger nalatigheid van bedrijven bij het kiezen van beveiligingsmiddelen en het organiseren van procedures voor gegevens toegang. Alle geattesteerde oplossingen worden gecontroleerd op kwetsbaarheden. Wij voeren ook regelmatig \"controlerende\" pentests en beveiligingsaudits uit, zowel zelfstandig als met behulp van externe organisaties. Voor de provider is dit een kwestie van reputatie en het bedrijf in het algemeen.<\/p>\n<ul>\n<li>\n<p>De provider\/de medewerkers van de provider zullen persoonlijke gegevens stelen voor eigen gewin<\/p>\n<\/li>\n<\/ul>\n<p>Dit is een behoorlijk gevoelige kwestie. Diverse bedrijven in de wereld van cybersecurity \"schrikken\" hun klanten en dringen aan op de mening dat \"interne medewerkers gevaarlijker zijn dan externe hackers\". Dit kan in sommige gevallen waar zijn, maar een bedrijf kan niet zonder vertrouwen worden opgebouwd. Af en toe verschijnen er berichten dat eigen medewerkers van organisaties klantgegevens doorspelen aan kwaadwillenden, en de interne beveiliging is soms veel slechter georganiseerd dan de externe. Het is belangrijk om te begrijpen dat elke grote provider zeer onge\u00efnteresseerd is in negatieve gevallen. De acties van de medewerkers van de provider zijn goed gereglementeerd, verantwoordelijkheden en verantwoordelijkheidsgebieden zijn verdeeld. Alle bedrijfsprocessen zijn zo ingericht dat datalekken uiterst onwaarschijnlijk zijn en altijd opgemerkt worden door interne diensten, daarom hoeven klanten zich daar geen zorgen over te maken.<\/p>\n<ul>\n<li>\n<p>Je betaalt weinig omdat je de diensten betaalt met de gegevens van je bedrijf.<\/p>\n<\/li>\n<\/ul>\n<p>Nog een mythe: een klant die beveiligde infrastructuur huurt voor een comfortabele prijs, betaalt in werkelijkheid met zijn gegevens \u2013 zo denken vaak specialisten die voor het slapengaan graag wat complottheorie\u00ebn lezen. Ten eerste is de mogelijkheid om bepaalde bewerkingen met jouw gegevens uit te voeren, naast die vermeld in de opdracht, in feite gelijk aan nul. Ten tweede hecht een serieuze provider waarde aan de relaties met zijn klanten en aan zijn reputatie \u2013 naast jou heeft hij nog vele andere klanten. Het is waarschijnlijker dat de provider ijverig de gegevens van zijn klanten beschermt, waarvan mede zijn bedrijf afhankelijk is.<\/p>\n<h2>We kiezen een cloudprovider voor persoonsgegevens<\/h2>\n<p>Tegenwoordig biedt de markt tal van oplossingen voor bedrijven die operators van persoonsgegevens zijn. Hieronder geven we een algemene lijst met aanbevelingen voor het kiezen van de juiste.<\/p>\n<ul>\n<li>\n<p>De provider moet bereid zijn om een offici\u00eble overeenkomst te sluiten met een beschrijving van de verplichtingen van de partijen, SLA en verantwoordelijkheidsgebieden met betrekking tot de verwerking van persoonsgegevens. In feite moet er naast de serviceovereenkomst ook een verwerkersovereenkomst tussen jou en de provider worden ondertekend. Het is in ieder geval verstandig om deze zorgvuldig te bestuderen. Het is belangrijk om het onderscheid in verantwoordelijkheidsgebieden tussen jou en de provider te begrijpen.<\/p>\n<\/li>\n<li>\n<p>Houd er rekening mee dat het segment moet voldoen aan de vereisten, wat betekent dat het een certificaat moet hebben dat een beveiligingsniveau aangeeft dat niet lager is dan vereist door uw informatie systeem. Soms publiceren providers alleen de eerste pagina van het certificaat, waaruit weinig te begrijpen is, of verwijzen ze naar een audit of de procedure voor overeenstemming zonder het certificaat zelf te publiceren (\"was er een jongen?\"). Het is de moeite waard om het op te vragen - dit is een openbaar document waarin staat wie de certificering heeft uitgevoerd, de geldigheidsduur, de locatie van de cloud, enzovoort.<\/p>\n<\/li>\n<li>\n<p>De provider moet informatie verstrekken over waar zijn locaties (beschermingsobjecten) zich bevinden, zodat u de plaatsing van uw gegevens kunt controleren. Laten we niet vergeten dat het eerste verzamelen van persoonsgegevens moet plaatsvinden op het grondgebied van de Russische Federatie, zodat het wenselijk is om in het contract\/certificaat de adressen van de datacenters te zien.<\/p>\n<\/li>\n<li>\n<p>De provider moet gecertificeerde beschermingssystemen en technische beveiligingsoplossingen gebruiken. Natuurlijk maken de meeste providers niet bekend welke technische beveiligingsmiddelen en oplossingsarchitectuur zij gebruiken. Maar als klant kunt u hier niet omheen. Bijvoorbeeld, voor externe toegang tot het beheersysteem (beheersportaal) moeten beveiligingsmiddelen worden gebruikt. De provider kan deze vereiste niet omzeilen en zal u gecertificeerde oplossingen bieden (of vereisen dat u deze gebruikt). Test de middelen en u zult direct begrijpen hoe en wat is georganiseerd.&nbsp;<\/p>\n<\/li>\n<li>\n<p>Het is zeer wenselijk dat de cloudprovider aanvullende diensten op het gebied van informatiebeveiliging aanbiedt. Dit kunnen verschillende diensten zijn: bescherming tegen DDoS-aanvallen en WAF, antivirusdiensten of sandboxing, enzovoort. Dit stelt u in staat om beveiliging als een dienst te ontvangen, zonder u bezig te hoeven houden met het opbouwen van beveiligingssystemen, en u kunt zich concentreren op bedrijfsapplicaties.<\/p>\n<\/li>\n<li>\n<p>De provider moet een licentie hebben van de FSTEC en de FSB. Meestal wordt deze informatie rechtstreeks op de website geplaatst. Vraag deze documenten zeker aan en controleer of de adressen van de dienstverlening, de naam van de provider, enzovoort juist zijn vermeld.&nbsp;<\/p>\n<\/li>\n<\/ul>\n<p>Laten we samenvatten. Het huren van infrastructuur maakt het mogelijk om CAPEX af te schaffen en alleen uw bedrijfsapplicaties en gegevens onder uw verantwoordelijkheid te houden, terwijl de zware last van de certificering van de \"hardware\" en de software-hardware middelen aan de provider kan worden overgedragen.<\/p>\n<h3>Hoe we de certificering zijn doorgekomen<\/h3>\n<p>Onlangs hebben we met succes de hercertificering van de infrastructuur van de \"Veilige Cloud FZ-152\" doorstaan, volgens de vereisten voor het omgaan met persoonlijke gegevens. Het werk werd uitgevoerd door het \"Nationale Certificatiencentrum\".<\/p>\n<p>Momenteel is de \"Veilige Cloud FZ-152\" gecertificeerd voor het huisvesten van informatiesystemen die betrokken zijn bij de verwerking, opslag of overdracht van persoonlijke gegevens (ISPDn) volgens de vereisten van niveau UZ-3.<\/p>\n<p>De certificeringsprocedure houdt in dat de infrastructuur van de cloudprovider wordt gecontroleerd op naleving van het beschermingsniveau. De provider biedt IaaS-diensten aan en is geen operator van persoonlijke gegevens. Het proces omvat een beoordeling van zowel organisatorische (documentatie,orders, enz.) als technische maatregelen (configuratie van beveiligingsmiddelen, enz.).<\/p>\n<p>Het mag niet triviaal worden genoemd. Ondanks het feit dat de GOST voor programma's en methoden voor het uitvoeren van certificeringsactiviteiten al in 2013 is verschenen, bestaan er nog geen strikte programma's voor cloudobjecten. Certificatiencentra ontwikkelen deze programma's op basis van hun eigen expertise. Met de opkomst van nieuwe technologie\u00ebn worden de programma's gecompliceerder en gemoderniseerd, en moet de certificator ervaring hebben met cloudoplossingen en de specifieke kenmerken begrijpen.<\/p>\n<p>In ons geval bestaat het beschermingsobject uit twee locaties.<\/p>\n<ul>\n<li>\n<p>Direct in het datacenter bevinden zich cloudbronnen (servers, opslagapparatuur, netwerk infrastructuur, beveiligingsmiddelen, enz.). Uiteraard is zo'n virtueel datacenter verbonden met openbare netwerken, en moeten bepaalde eisen voor firewallbeveiliging worden nageleefd, bijvoorbeeld het gebruik van gecertificeerde firewalls.<\/p>\n<\/li>\n<li>\n<p>De tweede helft van het object bestaat uit middelen voor cloudbeheer. Dit zijn werkstations (ARM van de beheerder) van waaruit het beschermde segment wordt beheerd.<\/p>\n<\/li>\n<\/ul>\n<p>De locaties zijn met elkaar verbonden via <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/nl\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"131\">VPN<\/a>-kanaal, gebouwd met cryptografische beveiligingsmiddelen (SKZI).<\/p>\n<p>Aangezien virtualisatietechnologie\u00ebn voorwaarden scheppen voor het ontstaan van bedreigingen, maken wij ook gebruik van aanvullende gecertificeerde beveiligingsmiddelen.<\/p>\n<p><img decoding=\"async\" alt=\"IaaS 152-FZ: dus, je hebt beveiliging nodig\" src=\"\/wp-content\/uploads\/2020\/09\/611ca4c92615fffb675864b72dcaa2f8.jpg\" style=\"display:block;margin: 0 auto;\" \/>Structuurdiagram \u2018door de ogen van de certificator\u2019<\/p>\n<p>Als een klant de certificering van zijn ISPDN nodig heeft, blijft er na het huren van IaaS slechts een beoordeling van het informatiesysteem op een niveau boven de virtuele datacenter. Deze procedure houdt in dat de infrastructuur en de gebruikte software worden gecontroleerd. Aangezien u voor alle infrastructuurkwesties op het certificaat van de provider kunt terugvallen, hoeft u alleen de werkzaamheden met de software uit te voeren.<\/p>\n<p><img decoding=\"async\" alt=\"IaaS 152-FZ: dus, je hebt beveiliging nodig\" src=\"\/wp-content\/uploads\/2020\/09\/4b0f5c72f8460c2a81068887efc8c9b1.jpg\" style=\"display:block;margin: 0 auto;\" \/>Scheiding op abstractieniveau<\/p>\n<p>Tot slot geven we een korte checklist voor bedrijven die al met PDn werken of er net mee beginnen. Dus, hoe je het kunt verwerken zonder jezelf te branden.<\/p>\n<ol>\n<li>\n<p>Nodig een ervaren consultant uit een van de certificeringslaboratoria uit voor de audit en ontwikkeling van dreigingsmodellen en indringers. Zij helpen bij het opstellen van de nodige documenten en brengen u al naar de fase van technische oplossingen.<\/p>\n<\/li>\n<li>\n<p>Let bij het kiezen van een cloudprovider op de beschikbaarheid van een certificaat. Het is goed als het bedrijf het openbaar op zijn website heeft geplaatst. De provider moet een licentie hebben van de FSTEK en FSB, en de aangeboden service moet gecertificeerd zijn.<\/p>\n<\/li>\n<li>\n<p>Zorg ervoor dat u een offici\u00eble overeenkomst hebt en een machtiging voor de verwerking van PDn is ondertekend. Op basis daarvan kunt u zowel een conformiteitscontrole als de certificering van ISPDN uitvoeren. Als dit werk u op de fase van het technische project en de ontwikkeling van de projectdocumentatie te belastend lijkt, is het raadzaam om externe consultancybedrijven aan te spreken uit de groep van certificeringslaboratoria.<\/p>\n<\/li>\n<\/ol>\n<p>Als u vragen heeft over de verwerking van PDn, verwelkomen we u graag op de webinar op 18 september, deze vrijdag. <noindex><a rel=\"nofollow\" href=\"https:\/\/event.it-grad.ru\/certification?utm_source=habr&amp;utm_medium=article&amp;utm_campaign=anons18092020\"><u>\u201cKenmerken van het opzetten van gecertificeerde clouds\u201d<\/u><\/a><\/noindex>.<\/p>\n<p>Bron: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/it-grad\/blog\/519276\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043e\u043a\u0440\u0443\u0436\u0435\u043d\u043e \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0438\u0435 152-\u0424\u0417, \u0447\u0442\u043e-\u0442\u043e \u0432\u0441\u0435\u0433\u0434\u0430 \u043e\u0441\u0442\u0430\u0435\u0442\u0441\u044f \u0437\u0430 \u043a\u0430\u0434\u0440\u043e\u043c. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0445\u043e\u0442\u0438\u043c \u043e\u0431\u0441\u0443\u0434\u0438\u0442\u044c \u043d\u0435 \u0432\u0441\u0435\u0433\u0434\u0430 \u043e\u0447\u0435\u0432\u0438\u0434\u043d\u044b\u0435 \u043d\u044e\u0430\u043d\u0441\u044b, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043c\u043e\u0433\u0443\u0442 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u0442\u044c\u0441\u044f \u043a\u0430\u043a \u043a\u0440\u0443\u043f\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438, \u0442\u0430\u043a \u0438 \u0441\u043e\u0432\u0441\u0435\u043c \u043d\u0435\u0431\u043e\u043b\u044c\u0448\u0438\u0435 \u043f\u0440\u0435\u0434\u043f\u0440\u0438\u044f\u0442\u0438\u044f: \u0442\u043e\u043d\u043a\u043e\u0441\u0442\u0438 \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u041f\u0414\u043d \u043f\u043e \u043a\u0430\u0442\u0435\u0433\u043e\u0440\u0438\u044f\u043c \u2014 \u043a\u043e\u0433\u0434\u0430 \u043d\u0435\u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043c\u0430\u0433\u0430\u0437\u0438\u043d \u0441\u043e\u0431\u0438\u0440\u0430\u0435\u0442 \u0434\u0430\u043d\u043d\u044b\u0435, \u043e\u0442\u043d\u043e\u0441\u044f\u0449\u0438\u0435\u0441\u044f \u043a \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0439 \u043a\u0430\u0442\u0435\u0433\u043e\u0440\u0438\u0438, \u0434\u0430\u0436\u0435 \u043d\u0435 \u0437\u043d\u0430\u044f \u043e\u0431 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":94451,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-94450","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47IaaS 152-\u0424\u0417: \u0438\u0442\u0430\u043a, \u0432\u0430\u043c \u043d\u0443\u0436\u043d\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-17T05:42:44+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-17T05:42:44+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47IaaS 152-FZ: dus, u heeft veiligheid nodig | ProHoster","description":"Hoeveel mythen en legendes we ook ontleden.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47IaaS 152-\u0424\u0417: \u0438\u0442\u0430\u043a, \u0432\u0430\u043c \u043d\u0443\u0436\u043d\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c | ProHoster","og:description":"\u0421\u043a\u043e\u043b\u044c\u043a\u043e \u0431\u044b \u043d\u0438 \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u043b\u0438 \u043c\u0438\u0444\u044b \u0438 \u043b\u0435\u0433\u0435\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438.","og:url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/iaas-152-fz-itak-vam-nuzhna-bezopasnost","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-17T05:42:44+00:00","article:modified_time":"2020-09-17T05:42:44+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"94450","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:26:28","updated":"2026-02-04 14:42:07","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/94450","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=94450"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/94450\/revisions"}],"predecessor-version":[{"id":156760,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/94450\/revisions\/156760"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media\/94451"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=94450"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=94450"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=94450"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}