
Sipas ligjeve shqiptare, çdo kompani që punon me të dhënat personale të përdoruesve të saj në Shqipëri bëhet operator i të dhënave personale, qoftë dëshira e saj apo jo. Kjo i vendos asaj një sërë obligimesh formale dhe procedurale, që çdo biznes nuk mund ose nuk dëshiron t'i mbajë vetë.
Siç tregon praktika, është krejtësisht e arsyeshme që ta shmangin këtë, sepse kjo fushë njohurish është ende aq e re dhe e papestitur në praktikë, sa që vështirësi dhe pyetje dalin edhe tek profesionistët. Sot do t'ju tregojmë se si e realizuam projektin për ruajtjen e të dhënave personale për klientin tonë dhe me cilat vështirësi të padukshme u përballëm.
Si ndihmuam në mbrojtjen e të dhënave sipas 152-FZ
Në fillim të vitit 2019, na kontaktoi kompania LLC "Smart-Service", zhvillues i platformës për menaxhimin e shërbimit të mirëmbajtjes. dhe aplikacioni për shkëmbimin e kontakteve .
Â
Zgjidhja e parĂ« lejon automatizimin e procesit tĂ« shĂ«rbimit tĂ« pajisjeve nĂ« fusha tĂ« ndryshme - nga konfigurimi i makinerive tĂ« kafesĂ« dhe klimave nĂ« ambiente zyre deri te riparimi i turbinave me gaz. E dyta - njĂ« ndĂ«rtues online pĂ«r krijimin e vizitave elektronike mbi bazĂ«n e kodeve QR.Â

Vizita online myQRcards.
Të dy sistemet ruajnë dhe përpunojnë të dhënë nga përdoruesit, që bie nën klasifikimin "personale" sipas 152-FZ. Në këtë rast, ligji dikton një sërë kufizimesh për sistemet e ruajtjes së këtyre të dhënave personale për të siguruar nivelin e kërkuar të mbrojtjes së tyre dhe për të përjashtuar rrezikun e qasjes së paautorizuar me qëllim vjedhjeje ose përdorimi të padrejtë.
Â
Ligji duhet respektuar, por "Smart-Service" nuk kishte planifikuar të zhvillonte brenda kompetencat për mbrojtjen e të dhënave personale. Prandaj, shërbimet dhe të dhënat që ndanë përdoruesit e tyre, "u zhvendosën" në Linxdatacenter. "Smart-Service" transferoi kapacitete serverash të mjedisit të punës në një zonë të veçantë të mbrojtur të rrjetit në qendrën tonë të të dhënave, e cila është e çertifikuar sipas kërkesave të deklaruara në 152-FZ - e ashtuquajtura "Re togurntuese."
Â
SI FUNKSIONON REJA TĂRGJENDE
Ădo sistem informatik qĂ« pĂ«rpunon tĂ« dhĂ«na personale duhet tĂ« pĂ«rmbushĂ« tri kĂ«rkesa kryesore:Â
- Qasja në serverët për ruajtjen dhe përpunimin e të dhënave duhet të bëhet përmes një kanali VPN me enkriptim sipas GOST;
- Serverët për ruajtjen dhe përpunimin e të dhënave duhet të jenë nën monitorim të vazhdueshëm nga mbrojtja antivirus kundër mungesave të sigurisë;
- SISTEMI I RUJTJES DHE PĂRPRODHIMIT duhet tĂ« jetĂ« i vendosur nĂ« rrjete tĂ« izoluara.Â
Ne vendosim kapacitetet serverike të klientëve në zona të veçanta që plotësojnë kërkesat e 152-FZ, dhe ndihmojmë për të marrë një përfundim për përputhshmërinë.

Arkitektura e infrastrukturës virtuale të mbrojtur për LLC "Smart Service".
Ecuria e punimeve
Miratimi fillestar i punimeve u bë në qershor 2019, gjë që mund të konsiderohet si data e fillimit të projektit. Të gjitha punimet duhet të kryhen në një mjedis "në jetë" me mijëra kërkesa në ditë. Natyrisht, kërkohej të realizohej projekti pa ndërprerë funksionimin standard të të dyja sistemeve.
Prandaj u përgatit dhe u miratua një plan veprimi i qartë, i ndarë në 4 faza:
- preparimi,
- migrazione,
- testimi dhe verifikimi në kushte reale,
- inshkimi i sistemeve të monitorimit dhe kufizimit të aksesit.
NĂ« rast tĂ« paparashikuar, ne parashikuam njĂ« procedurĂ« rikuperimi nĂ« rast situatash tĂ« papritura (DRP). Sipas planit fillestar, punĂ«t nuk merrnin shumĂ« kohĂ« dhe burime dhe duhej tĂ« pĂ«rfundonin nĂ« korrik 2019. Ădo fazĂ« pĂ«rfshinte nĂ« pĂ«rfundim testimin e plotĂ« tĂ« aksesueshmĂ«risĂ« sĂ« rrjetit dhe funksionalitetit tĂ« sistemeve.
Faza më e vështirë, ku mund të "shkonte keq" diçka, ishte migrimi. Fillimisht planifikonim të realizonim migrimin duke transferuar makinat virtuale në tërësi. Ky ishte opsioni më logjik, pasi nuk kërkonte angazhim burimesh shtesë për ri-konfigurim. Dukej se çfarë mund të ishte më e thjeshtë se vMotion.
 Â
Papritur
Megjithatë, siç ndodh shpesh në projektet në një fushë relativisht të re, ndodhi ajo që nuk e prisnim.
Duke qenë se çdo makinë virtuale zinte 500 - 1000 GB, kopjimi i këtyre volumit madje edhe brenda një qendre të dhënash mori rreth 3-4 orë për çdo makinë. Si përfundim, nuk arritëm brenda dritës së caktuar kohore. Kjo ndodhi për shkak të kufizimeve fizike të nën-sistemit të disqeve gjatë transferimit të të dhënave në vCloud.
Bari i versionit tĂ« pĂ«rdorur tĂ« vCloud nuk lejonte organizimin e Storage vMotion pĂ«r makinat virtuale me lloje tĂ« ndryshme disku, prandaj disqet duhej tĂ« ndĂ«rronin. Si rezultat, arritĂ«m tĂ« transferonim makinat virtuale, por kjo kĂ«rkoi mĂ« shumĂ« kohĂ« se sa ishte planifikuar.Â
Â
Moment i dytĂ«, qĂ« nuk e parashikuam, janĂ« kufizimet pĂ«r zhvendosjen e klasterit tĂ« DB-sĂ« (Failover Cluster MS SQLServer). Si rezultat, duhej tĂ« kalonim klasterin nĂ« funksionim me njĂ« nod dhe ta linin atĂ« jashtĂ« zonĂ«s sĂ« mbrojtur.Â
E veçantë: për një shkak akoma të paqartë, si rezultat i transferimit të makinave virtuale, klasteri i aplikacioneve u prish dhe duhej të rimekonte nga e para.
Si rezultat i përpjekjes së parë, ne morëm një gjendje të pa kënaqshme të sistemeve dhe ishim të detyruar të rifillojnë planifikimin dhe përpunimin e variantëve.
Â
Përpjekja e dytë
Pas përmirësimit të gabimeve, ekipi kuptoi se do të ishte më e drejtë të dublonin infrastrukturën në zonën e mbrojtur dhe të kopjonin vetëm dosjet me të dhëna. U mor vendimi që të mos kërkohej nga klienti pagesë shtesë për kapacitetet shtesë serverësh që duhej të ishin aktivizuar për të përfunduar migrimin.
Si rezultat, kur klasteret në zonën e mbrojtur ishin plotësisht të dubluara, migrimi kaloi pa probleme.
Më pas, kërkohej vetëm ndarja e rrjeteve të zonës së mbrojtur dhe të zonës së paprotected. Këtu evituam disa ndërprerje të lehta në punë. Faza e testimit të gjithë sistemit në zonën e mbrojtur pa ndonjë mbrojtje arriti të niste në mënyrë normale. Pas mbledhjes së statistikave pozitive për punën e sistemit në këtë mënyrë, kaluam në fazën e fundit: aktivizimin e sistemeve të mbrojtjes dhe kufizimin e aksesit.
Â
Një rezultat pozitiv dhe një mësim të dobishëm

Â
Si rezultat, me pĂ«rpjekjet e pĂ«rbashkĂ«ta me klientin arritĂ«m tĂ« bĂ«jmĂ« ndryshime tĂ« rĂ«ndĂ«sishme nĂ« infrastrukturĂ«n ekzistuese tĂ« serverĂ«ve, qĂ« lehtĂ«suan rritjen e besueshmĂ«risĂ« dhe sigurisĂ« sĂ« ruajtjes sĂ« tĂ« dhĂ«nave personale, uljen e rrezikut tĂ« aksesit tĂ« paautorizuar ndaj tyre, dhe fitimin e njĂ« certifikate pĂ«r pĂ«rmbushjen e kĂ«rkesave pĂ«r ruajtje â njĂ« arritje qĂ« nuk e kanĂ« arritur akoma tĂ« gjithĂ« zhvilluesit e softuerĂ«ve tĂ« ngjashĂ«m.
Â
Në përfundim, kompleksi i punëve të projektit dukej kështu:
Â
- Organizimi i një nënrrjeti të dedikuar;
- Në total janë migruar dy klasterë, të përbërë nga pesë makina virtuale: Klasteri i dështimit të bazës së të dhënave (dy makina virtuale), Klasteri i aplikacioneve Service Fabric (tre makina virtuale);
- Janë bërë konfigurimet e sistemeve të mbrojtjes dhe enkriptimit të të dhënave.
Duket se gjithçka Ă«shtĂ« e qartĂ« dhe logjike. NĂ« praktikĂ«, asgjĂ« nuk Ă«shtĂ« aq e lehtĂ«. PĂ«rsĂ«ri e konfirmuam se kur punojmĂ« me detyra tĂ« tilla, kĂ«rkohet njĂ« nivel i lartĂ« vĂ«mendjeje ndaj "detajeve", tĂ« cilat nĂ« fakt nuk janĂ« aspak detaje, por faktorĂ« pĂ«rcaktues pĂ«r suksesin e gjithĂ« projektit.Â
Burimi: habr.com
