
Kështu duket qendra e monitorimit e DC NORD-2 e vendosur në Moskë
Ju keni lexuar për masat që merren për të siguruar sigurinë informative (SI) më shumë se një herë. Çdo profesionist që respekton veten me lehtësi do të përmendë 5-10 rregulla të SI. Cloud4Y propozon të flasim për sigurinë informative të qendrave të të dhënave.
Për sigurimin e sigurisë informative të qendrës së të dhënave, objektet më të "mbrojtura" janë:
- burimet informative (të dhënat);
- proceset e mbledhjes, përpunimit, ruajtjes dhe transferimit të informacionit;
- përdoruesit e sistemit dhe stafi mbështetës;
- infrastruktura informative, e cila përfshin mjete teknike dhe softuerike për përpunimin, transferimin dhe shfaqjen e informacionit, përfshirë kanalet e shkëmbimit të informacionit, sistemet mbrojtëse të informacionit dhe ambientet.
Zona e përgjegjësisë së qendrës së të dhënave varet nga modeli i shërbimeve të ofruara (IaaS/PaaS/SaaS). Si duket kjo, shikoni imazhin më poshtë:

Fusha e aplikimit të politikës së sigurisë së qendrës së të dhënave sipas modelit të shërbimeve të ofruara
Një pjesë e rëndësishme e zhvillimit të politikës së sigurisë informative është ndërtimi i një modeli të kërcënimeve dhe shkelësve. Çfarë mund të jetë kërcënim për qendrën e të dhënave?
- Ngjarjet e pafavorshme të karakterit natyror, teknologjik dhe social
- Terroristët, elementët kriminalë dhe të tjerë.
- Varësia nga furnizuesit, ofruesit, partnerët, klientët
- Dështime, defekte, shkatërrime, dëmtim të mjeteve programore dhe teknike
- Punonjësit e qendrës së të dhënave që zbatAndë kërcënimet ndaj SI duke përdorur të drejtat dhe autorizimet që u janë dhënë ligjërisht (shkelësit e brendshëm të SI)
- Punonjësit e qendrës së të dhënave që zbatAndë kërcënimet ndaj SI jashtë të drejtave dhe autorizimeve që u janë dhënë ligjërisht, si dhe subjektet që nuk i përkasin personelit të qendrës së të dhënave, por që përpiqen të realizojnë akses të paautorizuar dhe veprime të paligjshme (shkelësit e jashtëm të SI)
- Mospërputhja me kërkesat e organeve mbikëqyrëse dhe rregullatore, ligjit në fuqi
Analiza e rreziqeve - identifikimi i kërcënimeve potenciale dhe vlerësimi i masave të pasojave të realizimit të tyre - do të ndihmojë në zgjedhjen e detyrave prioritare që duhet të zgjidhin specialistët e sigurisë informative të qendrës së të dhënave, duke planifikuar buxhetet për blerjen e mjeteve teknike dhe programore.
Siguria është një proces i vazhdueshëm që përfshin faza të planifikimit, zbatimit dhe funksionimit, monitorimit, analizës dhe përmirësimit të sistemit të menaxhimit të sigurisë informative. Për të krijuar sisteme menaxhimi të sigurisë informative përdoren të ashtuquajturat "».
Një pjesë e rëndësishme e politikave të sigurisë është shpërndarja e rolit dhe përgjegjësisë së personelit për realizimin e tyre. Duhet të rishikohen vazhdimisht politikat duke marrë parasysh ndryshimet në legjislacion, kërcënime të reja dhe mjete mbrojtjeje që shfaqen. Dhe, sigurisht, duhet t’i komunikojmë kërkesat për sigurinë informative personelit dhe të zhvillojmë trajnimin e tij.
Masat organizative
Disa ekspertë e shohin me skepticizëm "sigurinë letër", duke e konsideruar si të rëndësishme aftësitë praktike për të kundërshtuar përpjekjet për shkelje. Eksperienca reale në sigurimin e sigurisë informative në banka flet në të kundërt. Specialistët e sigurisë informative mund të kenë ekspertizë të shkëlqyer në identifikimin dhe zvogëlimin e rreziqeve, por nëse personeli i Qendrës së të Dhënave nuk i zbaton udhëzimet e tyre, gjithçka do të jetë e kotë.
Siguria, si rregull, nuk sjell para, por thjesht minimizon rreziqet. Prandaj shpesh shihet si një gjë penguese dhe të dorës së dytë. Dhe kur specialistët e sigurisë nisin të bëjnë zë (me të drejtë), shpesh ndodhin konflikte me stafin dhe drejtuesit e njësive operative.
Prania e standardeve të industrisë dhe kërkesave të rregullatorëve ndihmon ekspertët e sigurisë të mbrojnë pozitat e tyre gjatë negociatave me menaxhimin, ndërsa politikat e miratuara të sigurisë informative, rregulloret dhe procedurat lejohen për të arritur nga personeli përmbushjen e kërkesave të parashtruara aty, duke ofruar një bazë për vendosjen e shpesh vendimeve të papopullarizuara.
Mbrojtja e ambienteve
Kur ofrohen shërbime nga qendra e të dhënave në modelin colocation, siguria fizike dhe kontrolli i aksesit në pajisjet e klientit dalin në plan të parë. Për këtë përdoren ndarjet (hapësira të rrethuara në sallë), të cilat mbikëqyren nga klienti dhe kanë akses të kufizuar për personelin e Qendrës së të Dhënave.
Në qendrat qeveritare të kompjuterëve me siguri fizike, deri në fund të shekullit të kaluar gjërat shkonin mirë. Kishte një sistem kontrolli të hyrjes, kontroll të qasjes në ambientet, ndonëse pa kompjuterë dhe kamera, si dhe sisteme zjarri — në rast zjarri në sallën e makinave, ftohësi aktivizohej automatikisht.
Në kohët tona, siguria fizike sigurohet edhe më mirë. Sistemet e kontrollit dhe menaxhimit të aksesit (SKUA) janë bërë inteligjente, dhe metodat biometrike të kufizimit të aksesit janë implementuar.
Sistemet e zjarrit janë bërë më të sigurta për stafin dhe pajisjet, ndër të cilat spikasin instalimet për inhibimin, izolon, ftohjen dhe ndikimin hipoksik në zonën e zjarrit. Përveç sistemeve të detyrueshme të mbrojtjes nga zjarri, në QDC-të shpesh përdoret sistemi i hershëm i zbulimit të zjarrit të tipit aspirues.
Për të mbrojtur qendrat e të dhënave nga kërcënimet e jashtme — zjarret, shpërthimet, shembjet e strukturave të ndërtimit, përmbytjet, gazrat korrozive — janë filluar të përdoren dhoma dhe kasaforta sigurie, në të cilat pajisjet server janë të mbrojtura praktikisht nga të gjitha faktorët dëmshpërbues të jashtëm.
Pika e dobët është njeriu
Sistemet e ‘mençura’ të videovëzhgimit, sensorët e ndjekjes volumetrike (akustikë, infra të kuq, ultragërmë, mikrovalë), SKUA kanë ulur rreziqet, por nuk kanë zgjidhur të gjitha problemet. Këto mjete nuk do t'ju ndihmojnë, për shembull, kur njerëzit e lejuar në QDC me mjete të miratuara të kalojnë ndonjë gjë. Dhe, siç ndodh shpesh, një incident i rastësishëm do të sjellë maksimumin e problemeve.
Në punën e qendrës së të dhënave mund të ndikojë përdorimi i paqëllimshëm i burimeve të saj nga stafi, siç është minimi i paligjshëm. Në këto raste, mund të ndihmojnë sistemet e menaxhimit të infrastrukturës së QDC-së (DCIM).
Stafi gjithashtu ka nevojë për mbrojtje, pasi njeriu shpesh quhet pika më e dobët në sistemin e mbrojtjes. Goditjet e qëllimshme të kriminelëve profesionalë shpesh fillojnë me përdorimin e metodave të inxhinierisë sociale. Shpesh, sistemet më të mbrojtura bien ose komprometohen pas një kohe kur dikush ka klikuar/ shkarkuar/ bërë diçka. Rreziqet e tilla mund të minimizohen duke trajnuar stafin dhe duke implementuar praktikat më të mira globale në fushën e sigurisë informative.
Mbrojtja e infrastrukturës inxhinierike
Kërcënimet tradicionale për funksionimin e qendrës së të dhënave janë ndërprerjet e energjisë elektrike dhe dështimet e sistemeve të ftohjes. Këto kërcënime tashmë janë bërë të zakonshme dhe janë mësuar të përballen me to.
Një tendencë e re është implementimi i gjithanshëm të pajisjeve "të mençura", të lidhura në rrjet: UPS të menaxhuar, sisteme inteligjente ftohjeje dhe ventilimi, kontrollues të ndryshëm dhe ndjesa të lidhura me sistemet e monitorimit. Kur krijoni një model kërcënimesh për qendrën e të dhënave, nuk duhet harruar mundësia e një sulmi në rrjetin e infrastrukturës (ndoshta edhe në rrjetin IT të lidhur me të). Situatën e vështirëson fakti se disa pajisje (për shembull, chillers) mund të jepen jashtë qendrës së të dhënave, thjesht në çatinë e një ndërtese siq po e qiramarrin.
Mbrojtja e kanaleve të komunikimit
Nëse qendra e të dhënave ofron shërbime jo vetëm sipas modelit të co-location, atëherë do të duhet të merret me mbrojtjen e reve. Sipas të dhënave nga Check Point, vetëm vitin e kaluar 51% e organizatave në të gjithë botën u përballën me sulme ndaj strukturave të reve. Sulmet DDoS ndalojnë biznesin, viruset enkriptuese kërkojnë shpërblim, sulmet e synuara ndaj sistemeve bankare çojnë në vjedhjen e fondeve nga llogaritë korrekte.
Kërcënimet nga invazionet e jashtme shqetësojnë gjithashtu specialistët e sigurisë informatike të qendrave të të dhënave. Kërcënimet më të rëndësishme për qendrat e të dhënave janë sulmet e shpërndara, që kanë si qëllim të ndalojnë ofrimin e shërbimeve, si dhe kërcënimet për thyerje, vjedhje ose modifikim të të dhënave që gjenden në infrastrukturën virtuale ose sistemet e ruajtjes.
Për mbrojtjen e perimetrit të jashtëm të qendrës së të dhënave shërbejnë sistemet moderne me funksione të identifikimit dhe neutralizimit të kodit të dëmshëm, kontrollit të aplikacioneve dhe mundësinë e importit të teknologjisë proaktive të mbrojtjes Threat Intelligence. Në disa raste, vendosen sisteme me funksionalitete IPS (parandalimi i invazioneve) me rregullimin automatik të grupeve të nënshkrimeve sipas parametrave të ambientit të mbrojtur.
Për mbrojtjen ndaj sulmeve DDoS, kompanitë ruse zakonisht përdorin shërbime të specializuara të jashtme, të cilat drejtojnë trafikun në nyje të tjera dhe e filtrojnë atë në shërbim të reve. Mbrojtja nga ana e operatorit dëshmohet të jetë shumë më efektive se sa nga ana e klientit, dhe qendrat e të dhënave veprojnë si ndërmjetës në shitjen e shërbimeve.
Në Qendrat e të Dhënave është e mundshme edhe sulmi DDoS në brendësi: një sulmues depërton në serverët e mbrojtur dobët të një kompanie që vendos pajisjet e saj sipas modelit colocation, dhe nga ata realizon një sulm "refuzimi të shërbimit" në klientët e tjerë të këtij qendre të të dhënave përmes rrjetit të brendshëm.
Kujdes ndaj mjediseve virtuale
Duhet të merret parasysh specifika e objektit të mbrojtur — përdorimi i mjeteve të virtualizimit, dinamizmi i ndryshimeve në infrastrukturën IT, ndërveprimi i shërbimeve, kur një sulm i suksesshëm ndaj një klienti mund të rrezikojë sigurinë e fqinjëve. Për shembull, duke thyer frontend-in e kontejnerëve në PaaS të bazuar në Kubernetes, një sulmues mund të marrë menjëherë të gjithë informacionin për fjalëkalimin dhe madje aksesin në sistemin e orkestrimit.
Produkte të ofruara sipas modelit të shërbimeve kanë një shkallë të lartë automatizimi. Për të mos penguar biznesin, mjetet e mbrojtjes së informacionit duhet të kenë një shkallë të barabartë automatizimi dhe përmasimi horizontal. Përmasimi duhet të sigurohet në të gjitha nivelet e sigurisë IT, përfshirë automatizimin e kontrollit të aksesit dhe rotacionin e çelësave të aksesit. Një detyrë e veçantë është përmasimi i moduleve funksionale që realizojnë inspektimin e trafikut në rrjet.
Për shembull, filtrimi i trafikut në rrjet në nivelet aplikative, rrjetore dhe sesionale në Qendrat e të Dhënave me një shkallë të lartë virtualizimi duhet të realizohet në nivelin e moduleve rrjetore të hiper-vizorëve (për shembull, Firewall-i i Distribuar nga VMware) ose përmes krijimit të zinxhirëve të shërbimeve (firewall virtual nga Palo Alto Networks).
Nëse ka pika të dobëta në nivelin e virtualizimit të burimeve kompjuterike, përpjekjet për të krijuar një sistem tërësor të sigurisë të informacionit në nivelin e platformës do të jenë të paefektshme.
Nivelet e mbrojtjes së informacionit në Qendrat e të Dhënave
Qasja e përgjithshme për mbrojtjen — përdorimi i sistemeve të integruara, me shumë nivele për sigurinë e informacionit, përfshirë makrosegmentimin në nivelin e firewall-it (ndarja e segmenteve për drejtimet e ndryshme funksionale të biznesit), mikrosegmentimin mbi bazën e firewall-eve virtuale ose shënimin e grupeve të trafikut (role përdoruesish ose shërbesh), të përcaktuara nga politikat e aksesit.
Niveli i ardhshëm është identifikimi i anomali brenda dhe ndërmjet segmenteve. Analizohet dinamika e trafikut, e cila mund të tregojë për aktivitet të dëmshëm, si skanimet e rrjeteve, përpjekjet për sulme DDoS, shkarkimin e të dhënave, për shembull përmes copëzimit të skedarëve të bazës së të dhënave dhe daljes së tyre në sesione periodike pas intervaleve të gjata kohore. Brenda Qendrës së Të Dhënave kalojnë volume të mëdha trafiku, kështu që për identifikimin e anomali duhet të përdoren algoritme të avancuara kërkimi, dhe kjo pa analizë paketes. Është e rëndësishme të identifikohen jo vetëm shenjat e aktiviteteve të dëmshme dhe anomale, por edhe veprimtaria e softuerëve të dëmshëm edhe në trafikun e enkriptuar pa e dekoduar atë, siç kërkohet në zgjidhjet Cisco (Stealthwatch).
Ruga e fundit është mbrojtja e pajisjeve përfundimtare në rrjetin lokal: serverët dhe makinat virtuale, për shembull, me ndihmën e agentëve të instaluar në pajisjet përfundimtare (makinat virtuale), të cilët analizojnë operacionet e hyrjeve-daljeve, fshirjeve, kopjimeve dhe aktiviteteve rrjetore, duke dërguar të dhënat në , ku llogaritë që kërkojnë kapacitete të mëdha kompjuterike kryhen. Aty bëhet analiza me algoritme Big Data, ndërtohen pemë logjike makinerie dhe identifikohen anomali. Algoritmet mësojnë automatikisht duke u mbështetur në një sasi të madhe të dhënash të ofruara nga një rrjet global sensorësh.
Është e mundur të bëhet pa instaluar agente. Mjetet moderne të mbrojtjes së informacionit duhet të jenë pa agente dhe të integrohen në sistemet operative në nivelin e hipervizorit.
Masat e përmendura ndjeshëm ulin rreziqet e sigurisë informatike, por kjo mund të mos jetë e mjaftueshme për qendrat e të dhënave që sigurojnë automatizimin e proceseve prodhuese me rreziqe të larta, siç janë centralet atomike.
Kërkesat e rregullatorëve
Në varësi të informacionit që po përpunoset, infrastruktura fizike dhe virtuale e qendrës së të dhënave duhet të plotësojë kërkesa të ndryshme për sigurinë, të formuluara në ligjet dhe standardet e industrisë.
Këta ligje përfshijnë ligjin "Për të dhënat personale" (152-FZ) dhe ligjin "Për sigurinë e objekteve të KII të RF" (187-FZ) që hyri në fuqi këtë vit — prokuroria ka filluar të interesohet për zhvillimin e zbatimit të tij. Diskutimet mbi përkatësinë e Qendrave të Të Dhënave (ЦОД) si subjekte të KII vazhdojnë, por shumë të ngjarë, qendrat e të dhënave që dëshirojnë të ofrojnë shërbime për subjektet e KII do të duhet të përmbushin kërkesat e legjislacionit të ri.
Qendrat e të dhënave që vendosin sisteme informative shtetërore janë përballur me sfida të mëdha. Sipas Vendimit të Qeverisë së RF të datës 11.05.2017 №555, çështjet e sigurisë informative duhet të zgjidhen para se GIZ të hyjë në shfrytëzim industrial. Çdo ЦОД që dëshiron të vendosë GIZ-in e tij, parashikohet të përmbushë kërkesat e rregullatorëve.
Në 30 vitet e fundit, sistemet e sigurisë së Qendrave të Të Dhënave kanë evoluar ndjeshëm: nga sistemet e thjeshta të mbrojtjes fizike dhe masave organizative, të cilat megjithëse janë ende të rëndësishme, deri te sistemet komplekse inteligjente, ku gjithnjë e më shpesh përdoren elementë të inteligjencës artificiale. Megjithatë, thelbi i qasjes nuk ka ndryshuar. Teknologjitë më moderne nuk do të ndihmojnë pa masa organizative dhe trajnime për stafin, ashtu si dokumentet pa zgjidhje software dhe teknike. Siguria e Qendrës së Të Dhënave nuk mund të sigurohet një herë e mirë; ajo kërkon një punë të vazhdueshme ditore për identifikimin e rreziqeve prioritare dhe zgjidhjen e problemeve komplekse.
Çfarë tjetër mund të lexoni në blog
→
→
→
→
→
Abonohuni në -kanal, për të mos humbur artikujt e ardhshëm! Shkruajmë jo më shumë se dy herë në javë dhe vetëm në çështje të rëndësishme. Po ashtu, ju rikujtojmë se mund të zgjidhjet cloud të Cloud4Y.
Burimi: habr.com
