Njëherë na erdhi një kërkesë për shërbime cloud. Ne e vlerësuam shkurtimisht se çfarë do të na duhej dhe dërguam një listë pyetjesh për sqarimin e detajeve. Më pas analizuam përgjigjet dhe kuptuam: klienti dëshiron të vendosë të dhënat personale në cloud me nivelin e dytë të mbrojtjes. I përgjigjemi: "Ju keni të dhënat personale me nivelin e dytë, na vjen keq, mund të bëjmë vetëm një cloud privat." Por ai thotë: "E dini, në kompaninë X mund të vendosin gjithçka edhe në publik."

Foto Steve Crisp, Reuters
ĂĂ«shtje tĂ« çuditshme! Shkuam nĂ« faqen e kompanisĂ« X, studiuam dokumentet e tyre tĂ« akreditimit, tundĂ«m kokat dhe kuptuam: ka shumĂ« pyetje tĂ« hapura nĂ« lidhje me vendosjen e tĂ« dhĂ«nave personale, tĂ« cilat duhet tĂ« shqyrtohen mirĂ«. KĂ«tĂ« do ta bĂ«jmĂ« nĂ« kĂ«tĂ« postim.
Si duhet të funksionojë gjithçka
Së pari, le të kuptojmë se cilat janë kriteret sipas të cilave të dhënat personale klasifikohen në nivele të ndryshme mbrojtjeje. Kjo varet nga kategoria e të dhënave, numri i subjekteve të këtyre të dhënave që operatori i ruan dhe përpunon, si dhe nga lloji i kërcënimeve aktuale.

Përcaktimi i llojeve të kërcënimeve aktuale është i dhënë në nga 1 nëntori 2012: "Miratimi i kërkesave për mbrojtjen e të dhënave personale gjatë përpunimit të tyre në sistemet informacioni të të dhënave personale:"
"Kërcënimet e tipit 1 janë të rëndësishme për sistemin informacioni nëse për të, midis të tjerash, janë të rëndësishme kërcënimet që lidhen me prani të mundësive të pa dokumentuara (të pa deklaruara) në softuerin sistemor, të përdorur në sistemin informacioni.
Kërcënimet e tipit 2 janë të rëndësishme për sistemin informacioni nëse për të, midis të tjerash, janë të rëndësishme kërcënimet që lidhen me prani të mundësive të pa dokumentuara (të pa deklaruara) në softuerin aplikativ., të përdorur në sistemin informacioni.
Kërcënimet e tipit 3 janë të rëndësishme për sistemin informacioni nëse për të janë të rëndësishme kërcënimet që nuk lidhen me prani të mundësive të pa dokumentuara (të pa deklaruara) në softuerin sistemor dhe aplikativ, të përdorur në sistemin informacioni."
The main point in these definitions is the presence of undocumented (undeclared) capabilities. Certification by the FSTEC of Russia is conducted to confirm the absence of undocumented capabilities in software (in the case of cloud, this is the hypervisor). If the data operator believes that such capabilities do not exist in the software, then the corresponding threats are not relevant. Data operators rarely consider threats of the 1st and 2nd types as relevant.
In addition to determining the level of data protection, the operator must also identify specific current threats for the public cloud. Based on the identified level of data protection and current threats, necessary measures and means of protection against them must be determined.
All major threats are clearly listed by FSTEC in (threat database). Providers and assessors of cloud infrastructures use this database in their work. Here are examples of threats:
: «Kërcënimi qëndron në mundësinë e shkeljes së sigurisë së të dhënave të përdoruesve nga programet që funksionojnë brenda makinës virtuale nga malware që funksionon jashtë makinës virtuale». Ky kërcënim është rezultat i pranisë së mangësive në softuerin hypervisor, i cili siguron izolimin e hapësirës adresuese që përdoret për ruajtjen e të dhënave të përdoruesve të programeve që funksionojnë brenda makinës virtuale, nga qasja e paautorizuar nga malware që funksionon jashtë makinës virtuale.
Zbatimi i këtij kërcënimi është i mundur nëse malware-i e kalon me sukses kufirin e makinës virtuale, jo vetëm duke shfrytëzuar mangësitë e hypervisor-it, por edhe duke realizuar një ndikim të tillë nga nivele më të ulëta (në raport me hypervisor-in) të funksionimit të sistemit.»
: «Kërcënimi përfshin mundësinë e aksesit të paautorizuar në informacionin e mbrojtur të një përdoruesi të shërbimeve cloud nga një tjetër. Ky kërcënim është i lidhur me karakteristikat e teknologjive cloud, ku përdoruesit ndajnë të njëjtën infrastrukturë cloud. Realizimi i këtij kërcënimi është i mundur në rast të gabimeve gjatë ndarjes së elementeve të infrastrukturës cloud midis përdoruesve, si dhe gjatë izolimit të burimeve të tyre dhe ndarjes së të dhënave nga njëra-tjetra.»
Mbrojtja nga këto kërcënime mund të realizohet vetëm përmes hipervizorit, pasi ai menaxhon burimet virtuale. Prandaj, hipervizori duhet të konsiderohet si një mjet mbrojtjeje.
Dhe në përputhje me datë 18 shkurt 2013, hipervizori duhet të kalojë certifikimin për mungesë të NDP-së sipas nivelit 4, nd otherwise përdorimi i të dhënave personale të niveleve 1 dhe 2 me të do të jetë i paligjshëm («p.12. ⊠Për sigurimin e niveleve 1 dhe 2 të mbrojtjes së të dhënave personale, si dhe për të siguruar nivelin 3 të mbrojtjes së të dhënave personale në sistemet informative, për të cilat kërcënimet e klasifikuara janë të tipit 2, përdoren mjete mbrojtëse të informacionit, programi i të cilave ka kaluar verifikimin me të paktën nivel 4 të kontrollit të mungesës së mundësive të padeklaruara»).
Niveli i nevojshĂ«m i certifikimit, NDV-4, Ă«shtĂ« nĂ« pĂ«rbĂ«rje vetĂ«m tĂ« njĂ« hipervizori, zhvillim rus â . ThĂ«nĂ« lehtĂ«sisht, nuk Ă«shtĂ« zgjidhja mĂ« e popullarizuar. Reformat komerciale tĂ« cloud zakonisht ndĂ«rtohen mbi bazĂ«n e VMware vSphere, KVM, Microsoft Hyper-V. AsnjĂ« nga kĂ«to produkte nuk ka certifikim pĂ«r NDV-4. Pse? Mbase, marrja e njĂ« certifikimi tĂ« tillĂ« pĂ«r prodhuesit ende nuk Ă«shtĂ« ekonomikisht e arsyeshme.
E mbetur për ne për të dhënat personale të niveleve 1 dhe 2 në cloud publik është vetëm Horizont BS. E trishtë por e vërtetë.
Siç e shohim ne, ashtu funksionon në të vërtetë
NĂ« shikim tĂ« parĂ«, gjithçka duket mjaft e rreptĂ«: kĂ«to kĂ«rcĂ«nime duhet tĂ« eliminohen me konfigurimin e duhur tĂ« mekanizmave tĂ« mbrojtjes sĂ« hipervizorit, i certifikuar sipas NDT-4. Por ka njĂ« shpejtĂ«si. Sipas Urdhrit tĂ« FSTEK nr. 21 (âp.2 Siguria e tĂ« dhĂ«nave personale gjatĂ« pĂ«rpunimit tĂ« tyre nĂ« njĂ« sistem informatik pĂ«r tĂ« dhĂ«nat personale (mĂ« pas - sistemi informatik) sigurohet nga operatori ose personi qĂ« pĂ«rpunon tĂ« dhĂ«nat personale me autorizimin e operatorit nĂ« pĂ«rputhje me e FederatĂ«s Ruseâ), ofruesit vlerĂ«sojnĂ« vetĂ« aktualitetin e kĂ«rcĂ«nimeve tĂ« mundshme dhe nĂ« pĂ«rputhje me kĂ«tĂ«, zgjedhin masat e mbrojtjes. Prandaj, nĂ«se nuk pranohet se kĂ«rcĂ«nimet UBI.44 dhe UBI.101 janĂ« aktuale, nuk do tĂ« ketĂ« as nevojĂ« pĂ«r tĂ« pĂ«rdorur hipervizorin e certifikuar sipas NDT-4, i cili duhet tĂ« sigurojĂ« mbrojtje kundĂ«r tyre. Dhe kjo do tĂ« jetĂ« e mjaftueshme pĂ«r tĂ« marrĂ« certifikatĂ«n e pĂ«rputhshmĂ«risĂ« pĂ«r re publik 1 dhe 2 nivelet e mbrojtjes tĂ« PDn, tĂ« cilat do tĂ« jenĂ« plotĂ«sisht tĂ« kĂ«naqshme pĂ«r Roskomnadzor.
Sigurisht, pĂ«rveç Roskomnadzor, FSB mund tĂ« vijĂ« pĂ«r inspektim â dhe kjo organizatĂ« Ă«shtĂ« shumĂ« mĂ« e kujdesshme nĂ« çështje teknike. Ajo me siguri do tĂ« interesohet pse kĂ«rcĂ«nimet UBI.44 dhe UBI.101 janĂ« konsideruar tĂ« pavlefshme? Por zakonisht FSB bĂ«nĂ« njĂ« inspektim vetĂ«m kur merr informacion pĂ«r njĂ« incident tĂ« dukshĂ«m. NĂ« kĂ«tĂ« rast, agjencia federale fillimisht viziton operatorin e tĂ« dhĂ«nave personale â pra, klientin e shĂ«rbimeve cloud. NĂ« rastin mĂ« tĂ« keq, operatori merr njĂ« gjobĂ« tĂ« vogĂ«l â pĂ«r shembull, pĂ«r Twitter nĂ« fillim tĂ« vitit. nĂ« njĂ« rast tĂ« ngjashĂ«m ishte 5000 rubla. Pastaj FSB vazhdon, te ofruesi i shĂ«rbimeve cloud. I cili mund tĂ« humbasĂ« lejen pĂ«r shkak tĂ« mosrespektimit tĂ« kĂ«rkesave normative â dhe kĂ«to janĂ« rreziqe krejtĂ«sisht tĂ« tjera, si pĂ«r ofruesin e shĂ«rbimeve cloud ashtu edhe pĂ«r klientĂ«t e tij. Por, po them pĂ«rsĂ«ri, pĂ«r njĂ« inspektim, FSB zakonisht duhet njĂ« arsye tĂ« qartĂ«. Pra, ofruesit e shĂ«rbimeve cloud janĂ« tĂ« gatshĂ«m tĂ« pranojnĂ« rrezikun. Deri nĂ« incidentin e parĂ« serioz.
Kaèżæ njĂ« grup "ofruesish mĂ« tĂ« pĂ«rgjegjshĂ«m" qĂ« mendojnĂ« se mund tĂ« bllokojnĂ« tĂ« gjitha kĂ«rcĂ«nimet duke shtuar njĂ« shtesĂ« mbi hipervizorin, siç Ă«shtĂ« vGate. Por nĂ« mjedisin virtual tĂ« shpĂ«rndarĂ« midis klientĂ«ve, mekanizmi efektiv i mbrojtjes pĂ«r disa kĂ«rcĂ«nime (p.sh., tĂ« pĂ«rmendura mĂ« lart UBII.101) mund tĂ« realizohet vetĂ«m nĂ« nivelin e hipervizorit tĂ« certifikuar NDV-4, pasi çdo sistem-shtesĂ« nuk ndikon nĂ« funksionet standarde tĂ« punĂ«s sĂ« hipervizorit pĂ«r menaxhimin e burimeve (sidomos, kujtesĂ«s operative).
Si punojmë ne
Ne kemi njĂ« segment cloud, tĂ« realizuar mbi njĂ« hipervizor tĂ« certifikuar nga FSTEK (por pa certifikim nĂ« NDV-4). Ky segment Ă«shtĂ« i akredituar, kĂ«shtu qĂ« nĂ« bazĂ«n e tij mund tĂ« vendosen tĂ« dhĂ«na personale. Nivelet 3 dhe 4 tĂ« mbrojtjes â kĂ«rkesat pĂ«r mbrojtje nga mundĂ«sitĂ« e padeklaruara kĂ«tu nuk janĂ« tĂ« nevojshme. Ja, pĂ«r mĂ« tepĂ«r, arkitektura e segmentit tonĂ« tĂ« mbrojtur nĂ« cloud:

Sistemet për të dhënat personale Nivelet 1 dhe 2 të mbrojtjes ne realojmë vetëm në pajisje të dedikuar. Vetëm në këtë rast, për shembull, kërcënimi UBI.101 në të vërtetë nuk është i rëndësishëm, pasi stendat e serverëve, të cilat nuk janë të bashkuara në një mjedis virtual, nuk mund të ndikojnë në njëra-tjetrën edhe nëse janë vendosur në të njëjtin Qendrën e të Dhënave. Për këto raste, ne ofrojmë shërbimin e qirasë së pajisjeve të dedikuara (i quajtur gjithashtu Hardware si Shërbim).
Nëse nuk jeni të sigurt se çfarë niveli mbrojtjeje është e nevojshme për sistemin tuaj të të dhënave personale, ne gjithashtu ndihmojmë në klasifikimin e tyre.
Përfundim
Kërkimi ynë i vogël në treg tregoi se disa operatorë të cloud-it janë gati të rrezikojnë sigurinë e të dhënave të klientëve dhe të ardhmen e tyre për të marrë një porosi. Por ne ndjekim një politikë tjetër në këto çështje, të cilën e përshkruam shkurtimisht më lart. Do të jemi të lumtur të përgjigjemi në komentet për pyetjet tuaja.
Burimi: habr.com
