
Kështu duket qendra e monitorimit e DC NORD-2 e vendosur në Moskë
Ju keni lexuar pĂ«r masat qĂ« merren pĂ«r tĂ« siguruar sigurinĂ« informative (SI) mĂ« shumĂ« se njĂ« herĂ«. Ădo profesionist qĂ« respekton veten me lehtĂ«si do tĂ« pĂ«rmendĂ« 5-10 rregulla tĂ« SI. Cloud4Y propozon tĂ« flasim pĂ«r sigurinĂ« informative tĂ« qendrave tĂ« tĂ« dhĂ«nave.
Për sigurimin e sigurisë informative të qendrës së të dhënave, objektet më të "mbrojtura" janë:
- burimet informative (të dhënat);
- proceset e mbledhjes, përpunimit, ruajtjes dhe transferimit të informacionit;
- përdoruesit e sistemit dhe stafi mbështetës;
- infrastruktura informative, e cila përfshin mjete teknike dhe softuerike për përpunimin, transferimin dhe shfaqjen e informacionit, përfshirë kanalet e shkëmbimit të informacionit, sistemet mbrojtëse të informacionit dhe ambientet.
Zona e përgjegjësisë së qendrës së të dhënave varet nga modeli i shërbimeve të ofruara (IaaS/PaaS/SaaS). Si duket kjo, shikoni imazhin më poshtë:

Fusha e aplikimit të politikës së sigurisë së qendrës së të dhënave sipas modelit të shërbimeve të ofruara
NjĂ« pjesĂ« e rĂ«ndĂ«sishme e zhvillimit tĂ« politikĂ«s sĂ« sigurisĂ« informative Ă«shtĂ« ndĂ«rtimi i njĂ« modeli tĂ« kĂ«rcĂ«nimeve dhe shkelĂ«sve. ĂfarĂ« mund tĂ« jetĂ« kĂ«rcĂ«nim pĂ«r qendrĂ«n e tĂ« dhĂ«nave?
- Ngjarjet e pafavorshme të karakterit natyror, teknologjik dhe social
- Terroristët, elementët kriminalë dhe të tjerë.
- Varësia nga furnizuesit, ofruesit, partnerët, klientët
- Dështime, defekte, shkatërrime, dëmtim të mjeteve programore dhe teknike
- Punonjësit e qendrës së të dhënave që zbatAndë kërcënimet ndaj SI duke përdorur të drejtat dhe autorizimet që u janë dhënë ligjërisht (shkelësit e brendshëm të SI)
- Punonjësit e qendrës së të dhënave që zbatAndë kërcënimet ndaj SI jashtë të drejtave dhe autorizimeve që u janë dhënë ligjërisht, si dhe subjektet që nuk i përkasin personelit të qendrës së të dhënave, por që përpiqen të realizojnë akses të paautorizuar dhe veprime të paligjshme (shkelësit e jashtëm të SI)
- Mospërputhja me kërkesat e organeve mbikëqyrëse dhe rregullatore, ligjit në fuqi
Analiza e rreziqeve - identifikimi i kërcënimeve potenciale dhe vlerësimi i masave të pasojave të realizimit të tyre - do të ndihmojë në zgjedhjen e detyrave prioritare që duhet të zgjidhin specialistët e sigurisë informative të qendrës së të dhënave, duke planifikuar buxhetet për blerjen e mjeteve teknike dhe programore.
Siguria është një proces i vazhdueshëm që përfshin faza të planifikimit, zbatimit dhe funksionimit, monitorimit, analizës dhe përmirësimit të sistemit të menaxhimit të sigurisë informative. Për të krijuar sisteme menaxhimi të sigurisë informative përdoren të ashtuquajturat "».
NjĂ« pjesĂ« e rĂ«ndĂ«sishme e politikave tĂ« sigurisĂ« Ă«shtĂ« shpĂ«rndarja e rolit dhe pĂ«rgjegjĂ«sisĂ« sĂ« personelit pĂ«r realizimin e tyre. Duhet tĂ« rishikohen vazhdimisht politikat duke marrĂ« parasysh ndryshimet nĂ« legjislacion, kĂ«rcĂ«nime tĂ« reja dhe mjete mbrojtjeje qĂ« shfaqen. Dhe, sigurisht, duhet tâi komunikojmĂ« kĂ«rkesat pĂ«r sigurinĂ« informative personelit dhe tĂ« zhvillojmĂ« trajnimin e tij.
Masat organizative
Disa ekspertë e shohin me skepticizëm "sigurinë letër", duke e konsideruar si të rëndësishme aftësitë praktike për të kundërshtuar përpjekjet për shkelje. Eksperienca reale në sigurimin e sigurisë informative në banka flet në të kundërt. Specialistët e sigurisë informative mund të kenë ekspertizë të shkëlqyer në identifikimin dhe zvogëlimin e rreziqeve, por nëse personeli i Qendrës së të Dhënave nuk i zbaton udhëzimet e tyre, gjithçka do të jetë e kotë.
Siguria, si rregull, nuk sjell para, por thjesht minimizon rreziqet. Prandaj shpesh shihet si një gjë penguese dhe të dorës së dytë. Dhe kur specialistët e sigurisë nisin të bëjnë zë (me të drejtë), shpesh ndodhin konflikte me stafin dhe drejtuesit e njësive operative.
Prania e standardeve të industrisë dhe kërkesave të rregullatorëve ndihmon ekspertët e sigurisë të mbrojnë pozitat e tyre gjatë negociatave me menaxhimin, ndërsa politikat e miratuara të sigurisë informative, rregulloret dhe procedurat lejohen për të arritur nga personeli përmbushjen e kërkesave të parashtruara aty, duke ofruar një bazë për vendosjen e shpesh vendimeve të papopullarizuara.
Mbrojtja e ambienteve
Kur ofrohen shërbime nga qendra e të dhënave në modelin colocation, siguria fizike dhe kontrolli i aksesit në pajisjet e klientit dalin në plan të parë. Për këtë përdoren ndarjet (hapësira të rrethuara në sallë), të cilat mbikëqyren nga klienti dhe kanë akses të kufizuar për personelin e Qendrës së të Dhënave.
NĂ« qendrat qeveritare tĂ« kompjuterĂ«ve me siguri fizike, deri nĂ« fund tĂ« shekullit tĂ« kaluar gjĂ«rat shkonin mirĂ«. Kishte njĂ« sistem kontrolli tĂ« hyrjes, kontroll tĂ« qasjes nĂ« ambientet, ndonĂ«se pa kompjuterĂ« dhe kamera, si dhe sisteme zjarri â nĂ« rast zjarri nĂ« sallĂ«n e makinave, ftohĂ«si aktivizohej automatikisht.
Në kohët tona, siguria fizike sigurohet edhe më mirë. Sistemet e kontrollit dhe menaxhimit të aksesit (SKUA) janë bërë inteligjente, dhe metodat biometrike të kufizimit të aksesit janë implementuar.
Sistemet e zjarrit janë bërë më të sigurta për stafin dhe pajisjet, ndër të cilat spikasin instalimet për inhibimin, izolon, ftohjen dhe ndikimin hipoksik në zonën e zjarrit. Përveç sistemeve të detyrueshme të mbrojtjes nga zjarri, në QDC-të shpesh përdoret sistemi i hershëm i zbulimit të zjarrit të tipit aspirues.
PĂ«r tĂ« mbrojtur qendrat e tĂ« dhĂ«nave nga kĂ«rcĂ«nimet e jashtme â zjarret, shpĂ«rthimet, shembjet e strukturave tĂ« ndĂ«rtimit, pĂ«rmbytjet, gazrat korrozive â janĂ« filluar tĂ« pĂ«rdoren dhoma dhe kasaforta sigurie, nĂ« tĂ« cilat pajisjet server janĂ« tĂ« mbrojtura praktikisht nga tĂ« gjitha faktorĂ«t dĂ«mshpĂ«rbues tĂ« jashtĂ«m.
Pika e dobët është njeriu
Sistemet e âmençuraâ tĂ« videovĂ«zhgimit, sensorĂ«t e ndjekjes volumetrike (akustikĂ«, infra tĂ« kuq, ultragĂ«rmĂ«, mikrovalĂ«), SKUA kanĂ« ulur rreziqet, por nuk kanĂ« zgjidhur tĂ« gjitha problemet. KĂ«to mjete nuk do t'ju ndihmojnĂ«, pĂ«r shembull, kur njerĂ«zit e lejuar nĂ« QDC me mjete tĂ« miratuara tĂ« kalojnĂ« ndonjĂ« gjĂ«. Dhe, siç ndodh shpesh, njĂ« incident i rastĂ«sishĂ«m do tĂ« sjellĂ« maksimumin e problemeve.
Në punën e qendrës së të dhënave mund të ndikojë përdorimi i paqëllimshëm i burimeve të saj nga stafi, siç është minimi i paligjshëm. Në këto raste, mund të ndihmojnë sistemet e menaxhimit të infrastrukturës së QDC-së (DCIM).
Stafi gjithashtu ka nevojë për mbrojtje, pasi njeriu shpesh quhet pika më e dobët në sistemin e mbrojtjes. Goditjet e qëllimshme të kriminelëve profesionalë shpesh fillojnë me përdorimin e metodave të inxhinierisë sociale. Shpesh, sistemet më të mbrojtura bien ose komprometohen pas një kohe kur dikush ka klikuar/ shkarkuar/ bërë diçka. Rreziqet e tilla mund të minimizohen duke trajnuar stafin dhe duke implementuar praktikat më të mira globale në fushën e sigurisë informative.
Mbrojtja e infrastrukturës inxhinierike
Kërcënimet tradicionale për funksionimin e qendrës së të dhënave janë ndërprerjet e energjisë elektrike dhe dështimet e sistemeve të ftohjes. Këto kërcënime tashmë janë bërë të zakonshme dhe janë mësuar të përballen me to.
Një tendencë e re është implementimi i gjithanshëm të pajisjeve "të mençura", të lidhura në rrjet: UPS të menaxhuar, sisteme inteligjente ftohjeje dhe ventilimi, kontrollues të ndryshëm dhe ndjesa të lidhura me sistemet e monitorimit. Kur krijoni një model kërcënimesh për qendrën e të dhënave, nuk duhet harruar mundësia e një sulmi në rrjetin e infrastrukturës (ndoshta edhe në rrjetin IT të lidhur me të). Situatën e vështirëson fakti se disa pajisje (për shembull, chillers) mund të jepen jashtë qendrës së të dhënave, thjesht në çatinë e një ndërtese siq po e qiramarrin.
Mbrojtja e kanaleve të komunikimit
Nëse qendra e të dhënave ofron shërbime jo vetëm sipas modelit të co-location, atëherë do të duhet të merret me mbrojtjen e reve. Sipas të dhënave nga Check Point, vetëm vitin e kaluar 51% e organizatave në të gjithë botën u përballën me sulme ndaj strukturave të reve. Sulmet DDoS ndalojnë biznesin, viruset enkriptuese kërkojnë shpërblim, sulmet e synuara ndaj sistemeve bankare çojnë në vjedhjen e fondeve nga llogaritë korrekte.
Kërcënimet nga invazionet e jashtme shqetësojnë gjithashtu specialistët e sigurisë informatike të qendrave të të dhënave. Kërcënimet më të rëndësishme për qendrat e të dhënave janë sulmet e shpërndara, që kanë si qëllim të ndalojnë ofrimin e shërbimeve, si dhe kërcënimet për thyerje, vjedhje ose modifikim të të dhënave që gjenden në infrastrukturën virtuale ose sistemet e ruajtjes.
Për mbrojtjen e perimetrit të jashtëm të qendrës së të dhënave shërbejnë sistemet moderne me funksione të identifikimit dhe neutralizimit të kodit të dëmshëm, kontrollit të aplikacioneve dhe mundësinë e importit të teknologjisë proaktive të mbrojtjes Threat Intelligence. Në disa raste, vendosen sisteme me funksionalitete IPS (parandalimi i invazioneve) me rregullimin automatik të grupeve të nënshkrimeve sipas parametrave të ambientit të mbrojtur.
Për mbrojtjen ndaj sulmeve DDoS, kompanitë ruse zakonisht përdorin shërbime të specializuara të jashtme, të cilat drejtojnë trafikun në nyje të tjera dhe e filtrojnë atë në shërbim të reve. Mbrojtja nga ana e operatorit dëshmohet të jetë shumë më efektive se sa nga ana e klientit, dhe qendrat e të dhënave veprojnë si ndërmjetës në shitjen e shërbimeve.
Në Qendrat e të Dhënave është e mundshme edhe sulmi DDoS në brendësi: një sulmues depërton në serverët e mbrojtur dobët të një kompanie që vendos pajisjet e saj sipas modelit colocation, dhe nga ata realizon një sulm "refuzimi të shërbimit" në klientët e tjerë të këtij qendre të të dhënave përmes rrjetit të brendshëm.
Kujdes ndaj mjediseve virtuale
Duhet tĂ« merret parasysh specifika e objektit tĂ« mbrojtur â pĂ«rdorimi i mjeteve tĂ« virtualizimit, dinamizmi i ndryshimeve nĂ« infrastrukturĂ«n IT, ndĂ«rveprimi i shĂ«rbimeve, kur njĂ« sulm i suksesshĂ«m ndaj njĂ« klienti mund tĂ« rrezikojĂ« sigurinĂ« e fqinjĂ«ve. PĂ«r shembull, duke thyer frontend-in e kontejnerĂ«ve nĂ« PaaS tĂ« bazuar nĂ« Kubernetes, njĂ« sulmues mund tĂ« marrĂ« menjĂ«herĂ« tĂ« gjithĂ« informacionin pĂ«r fjalĂ«kalimin dhe madje aksesin nĂ« sistemin e orkestrimit.
Produkte të ofruara sipas modelit të shërbimeve kanë një shkallë të lartë automatizimi. Për të mos penguar biznesin, mjetet e mbrojtjes së informacionit duhet të kenë një shkallë të barabartë automatizimi dhe përmasimi horizontal. Përmasimi duhet të sigurohet në të gjitha nivelet e sigurisë IT, përfshirë automatizimin e kontrollit të aksesit dhe rotacionin e çelësave të aksesit. Një detyrë e veçantë është përmasimi i moduleve funksionale që realizojnë inspektimin e trafikut në rrjet.
Për shembull, filtrimi i trafikut në rrjet në nivelet aplikative, rrjetore dhe sesionale në Qendrat e të Dhënave me një shkallë të lartë virtualizimi duhet të realizohet në nivelin e moduleve rrjetore të hiper-vizorëve (për shembull, Firewall-i i Distribuar nga VMware) ose përmes krijimit të zinxhirëve të shërbimeve (firewall virtual nga Palo Alto Networks).
Nëse ka pika të dobëta në nivelin e virtualizimit të burimeve kompjuterike, përpjekjet për të krijuar një sistem tërësor të sigurisë të informacionit në nivelin e platformës do të jenë të paefektshme.
Nivelet e mbrojtjes së informacionit në Qendrat e të Dhënave
Qasja e pĂ«rgjithshme pĂ«r mbrojtjen â pĂ«rdorimi i sistemeve tĂ« integruara, me shumĂ« nivele pĂ«r sigurinĂ« e informacionit, pĂ«rfshirĂ« makrosegmentimin nĂ« nivelin e firewall-it (ndarja e segmenteve pĂ«r drejtimet e ndryshme funksionale tĂ« biznesit), mikrosegmentimin mbi bazĂ«n e firewall-eve virtuale ose shĂ«nimin e grupeve tĂ« trafikut (role pĂ«rdoruesish ose shĂ«rbesh), tĂ« pĂ«rcaktuara nga politikat e aksesit.
Niveli i ardhshĂ«m Ă«shtĂ« identifikimi i anomali brenda dhe ndĂ«rmjet segmenteve. Analizohet dinamika e trafikut, e cila mund tĂ« tregojĂ« pĂ«r aktivitet tĂ« dĂ«mshĂ«m, si skanimet e rrjeteve, pĂ«rpjekjet pĂ«r sulme DDoS, shkarkimin e tĂ« dhĂ«nave, pĂ«r shembull pĂ«rmes copĂ«zimit tĂ« skedarĂ«ve tĂ« bazĂ«s sĂ« tĂ« dhĂ«nave dhe daljes sĂ« tyre nĂ« sesione periodike pas intervaleve tĂ« gjata kohore. Brenda QendrĂ«s sĂ« TĂ« DhĂ«nave kalojnĂ« volume tĂ« mĂ«dha trafiku, kĂ«shtu qĂ« pĂ«r identifikimin e anomali duhet tĂ« pĂ«rdoren algoritme tĂ« avancuara kĂ«rkimi, dhe kjo pa analizĂ« paketes. ĂshtĂ« e rĂ«ndĂ«sishme tĂ« identifikohen jo vetĂ«m shenjat e aktiviteteve tĂ« dĂ«mshme dhe anomale, por edhe veprimtaria e softuerĂ«ve tĂ« dĂ«mshĂ«m edhe nĂ« trafikun e enkriptuar pa e dekoduar atĂ«, siç kĂ«rkohet nĂ« zgjidhjet Cisco (Stealthwatch).
Ruga e fundit është mbrojtja e pajisjeve përfundimtare në rrjetin lokal: serverët dhe makinat virtuale, për shembull, me ndihmën e agentëve të instaluar në pajisjet përfundimtare (makinat virtuale), të cilët analizojnë operacionet e hyrjeve-daljeve, fshirjeve, kopjimeve dhe aktiviteteve rrjetore, duke dërguar të dhënat në , ku llogaritë që kërkojnë kapacitete të mëdha kompjuterike kryhen. Aty bëhet analiza me algoritme Big Data, ndërtohen pemë logjike makinerie dhe identifikohen anomali. Algoritmet mësojnë automatikisht duke u mbështetur në një sasi të madhe të dhënash të ofruara nga një rrjet global sensorësh.
ĂshtĂ« e mundur tĂ« bĂ«het pa instaluar agente. Mjetet moderne tĂ« mbrojtjes sĂ« informacionit duhet tĂ« jenĂ« pa agente dhe tĂ« integrohen nĂ« sistemet operative nĂ« nivelin e hipervizorit.
Masat e përmendura ndjeshëm ulin rreziqet e sigurisë informatike, por kjo mund të mos jetë e mjaftueshme për qendrat e të dhënave që sigurojnë automatizimin e proceseve prodhuese me rreziqe të larta, siç janë centralet atomike.
Kërkesat e rregullatorëve
Në varësi të informacionit që po përpunoset, infrastruktura fizike dhe virtuale e qendrës së të dhënave duhet të plotësojë kërkesa të ndryshme për sigurinë, të formuluara në ligjet dhe standardet e industrisë.
KĂ«ta ligje pĂ«rfshijnĂ« ligjin "PĂ«r tĂ« dhĂ«nat personale" (152-FZ) dhe ligjin "PĂ«r sigurinĂ« e objekteve tĂ« KII tĂ« RF" (187-FZ) qĂ« hyri nĂ« fuqi kĂ«tĂ« vit â prokuroria ka filluar tĂ« interesohet pĂ«r zhvillimin e zbatimit tĂ« tij. Diskutimet mbi pĂ«rkatĂ«sinĂ« e Qendrave tĂ« TĂ« DhĂ«nave (ĐŠĐĐ) si subjekte tĂ« KII vazhdojnĂ«, por shumĂ« tĂ« ngjarĂ«, qendrat e tĂ« dhĂ«nave qĂ« dĂ«shirojnĂ« tĂ« ofrojnĂ« shĂ«rbime pĂ«r subjektet e KII do tĂ« duhet tĂ« pĂ«rmbushin kĂ«rkesat e legjislacionit tĂ« ri.
Qendrat e tĂ« dhĂ«nave qĂ« vendosin sisteme informative shtetĂ«rore janĂ« pĂ«rballur me sfida tĂ« mĂ«dha. Sipas Vendimit tĂ« QeverisĂ« sĂ« RF tĂ« datĂ«s 11.05.2017 â555, çështjet e sigurisĂ« informative duhet tĂ« zgjidhen para se GIZ tĂ« hyjĂ« nĂ« shfrytĂ«zim industrial. Ădo ĐŠĐĐ qĂ« dĂ«shiron tĂ« vendosĂ« GIZ-in e tij, parashikohet tĂ« pĂ«rmbushĂ« kĂ«rkesat e rregullatorĂ«ve.
Në 30 vitet e fundit, sistemet e sigurisë së Qendrave të Të Dhënave kanë evoluar ndjeshëm: nga sistemet e thjeshta të mbrojtjes fizike dhe masave organizative, të cilat megjithëse janë ende të rëndësishme, deri te sistemet komplekse inteligjente, ku gjithnjë e më shpesh përdoren elementë të inteligjencës artificiale. Megjithatë, thelbi i qasjes nuk ka ndryshuar. Teknologjitë më moderne nuk do të ndihmojnë pa masa organizative dhe trajnime për stafin, ashtu si dokumentet pa zgjidhje software dhe teknike. Siguria e Qendrës së Të Dhënave nuk mund të sigurohet një herë e mirë; ajo kërkon një punë të vazhdueshme ditore për identifikimin e rreziqeve prioritare dhe zgjidhjen e problemeve komplekse.
ĂfarĂ« tjetĂ«r mund tĂ« lexoni nĂ« blog
â
â
â
â
â
Abonohuni në -kanal, për të mos humbur artikujt e ardhshëm! Shkruajmë jo më shumë se dy herë në javë dhe vetëm në çështje të rëndësishme. Po ashtu, ju rikujtojmë se mund të zgjidhjet cloud të Cloud4Y.
Burimi: habr.com
