РАЗБОР Статья

Обеспечение соответствия требованиям по защите информации при использовании облачных сервисов

Ю
Юлия1 Script Kiddie · 12 сообщений
Подписаться
105
[ обложка статьи ]
Режим чтения
Модель разделения ответственности в облаке при обработке персональных данных по 152-ФЗ

  • Правовая и нормативная база в России
  • Модель разделения ответственности в облаке
  • Требования к выбору облачного провайдера
  • Организационные меры обеспечения соответствия
  • Технические меры защиты в облачной инфраструктуре
  • Контроль соответствия и непрерывное улучшение
Переход на облачные сервисы стал стандартом для цифровой трансформации бизнеса, но при этом создает новые вызовы в области защиты информации и соответствия регуляторным требованиям. Соответствие обеспечивается за счет четкого разделения ответственности между провайдером и заказчиком, применения сертифицированных средств защиты информации (СЗИ — средства защиты информации) и формализации требований в договорах и внутренних документах. В российской практике ключевыми регуляторами выступают ФСТЭК России, ФСБ России и Роскомнадзор, а базовыми документами — 152‑ФЗ «О персональных данных», требования ФСТЭК и профильные ГОСТы.

Правовая и нормативная база в России

В России использование облачных сервисов для обработки персональных данных (ПДн) и иной защищаемой информации регулируется несколькими уровнями требований.

• 152‑ФЗ «О персональных данных» устанавливает обязанности оператора ПДн, включая локализацию хранения и обработки ПДн граждан РФ на территории России (ст. 18.1), ограничение целей и сроков обработки, обеспечение конфиденциальности и безопасности.

• Требования ФСТЭК России определяют организационные и технические меры защиты информации в информационных системах персональных данных (ИСПДн) и государственных информационных системах (ГИС), включая меры по управлению доступом, регистрации событий безопасности, защите виртуальной инфраструктуры.

• ГОСТ Р ИСО/МЭК 27017‑2021 содержит правила применения мер обеспечения информационной безопасности на основе ISO/IEC 27002 специально для облачных служб, включая управление криптографическими ключами, разделение ответственности и контроль конфигураций.

• Отраслевые стандарты (например, ГОСТ 57580.1, PCI DSS, ISO 27001) могут применяться дополнительно в зависимости от профиля бизнеса и требований контрагентов.

Ключевой принцип: ответственность за соблюдение требований закона или стандарта лежит на клиенте облачного провайдера, даже если инфраструктура физически принадлежит провайдеру. Это означает, что заказчик обязан самостоятельно определить перечень требований к облачной инфраструктуре, формализовать обязательства по защите информации в договоре и при необходимости дополнить облачные средства собственной системой защиты.

Модель разделения ответственности в облаке

Безопасность в облаке строится на модели разделения ответственности (shared responsibility model), которая различается в зависимости от типа сервиса: IaaS (Infrastructure as a Service — инфраструктура как услуга), PaaS (Platform as a Service — платформа как услуга) и SaaS (Software as a Service — программное обеспечение как услуга).

IMG_2781.webp


При использовании IaaS провайдер отвечает за физическую инфраструктуру, гипервизор, базовую сеть и хранилище данных. Заказчик, в свою очередь, полностью контролирует операционные системы, приложения, данные, управление доступом, шифрование, мониторинг и средства защиты информации (СЗИ).

В модели PaaS зона ответственности провайдера расширяется: помимо всего, что входит в IaaS, провайдер также обеспечивает среду исполнения, системы управления базами данных (СУБД) и сервисы платформы. Заказчик сосредотачивается на разработке и поддержке приложений, управлении данными, конфигурациях доступа, логировании и интеграции собственных средств защиты информации.

При использовании SaaS провайдер берет на себя максимальный объем ответственности: приложение, данные платформы и базовую безопасность сервиса. Заказчик отвечает за управление учетными записями, права доступа, конфигурации безопасности, собственные данные и интеграцию с корпоративными средствами защиты информации.

В случае частного облака компания контролирует все уровни инфраструктуры самостоятельно, что упрощает соответствие регуляторам, но требует больше ресурсов. В публичном облаке контроль заказчика меньше, что снижает операционные затраты, но ограничивает возможность вносить изменения в инфраструктуру для соответствия требованиям.

Практический вывод: перед внедрением облака необходимо идентифицировать используемые сервисы (через анализ трафика и инструменты CASB — Cloud Access Security Broker, брокер безопасности облачного доступа) и сопоставить их с моделью ответственности, чтобы понять, какие меры защиты должен реализовать заказчик.

Требования к выбору облачного провайдера

Выбор провайдера представляет собой критический этап, определяющий возможность достижения соответствия. Ключевые критерии:

1. Территориальная локализация данных. Провайдер должен гарантировать физическое размещение данных на территории РФ. Это обязательное требование ст. 18.1 152‑ФЗ; его невыполнение делает использование сервиса незаконным независимо от уровня технической защиты.

2. Наличие сертифицированных СЗИ. Платформа должна поддерживать работу с сертифицированными средствами защиты информации (по требованиям ФСТЭК и ФСБ), соответствующими нужному уровню защищенности (чаще всего — УЗ‑3 для ИСПДн).

3. Возможность заключения договора на обработку ПДн. У провайдера должна быть возможность оформить юридически корректный договор, в котором он выступает оператором или уполномоченным лицом на обработку ПДн, с прописанными целями обработки, мерами защиты, режимом доступа и обязательствами сторон.

4. Защищенные каналы связи. Передача данных между клиентскими системами и облаком должна происходить через VPN, TLS или иные механизмы шифрования, допущенные к использованию в инфраструктурах, обрабатывающих ПДн.

5. Аудит и логирование. Платформа должна позволять вести полный журнал действий с данными: доступы, изменения, попытки несанкционированного входа. В виртуальной инфраструктуре должна обеспечиваться регистрация событий безопасности в соответствии с требованиями ФСТЭК.

6. Наличие аттестованных сегментов и сертификатов. Наличие заключений (сертификатов) о соответствии требованиям ГОСТ 57580.1, PCI DSS, ISO 27001 и готовность подписать поручение на обработку ПДн повышают доверие и упрощают аудит.

IMG_2782.webp


Дополнительно рекомендуется проверить наличие у провайдера утвержденной модели угроз безопасности информации и готовность предоставлять ее потребителю по запросу.

Организационные меры обеспечения соответствия

Организационные меры формируют основу системы соответствия и включают документы, процессы и распределение ролей.

• Определение зоны действия. Четко определить, какие информационные системы, процессы и данные попадают под требования (например, ИСПДн, ГИС, коммерческая тайна). Это позволяет корректно применить меры защиты и избежать избыточных затрат.

• Разработка и актуализация внутренних документов. Включают политику информационной безопасности, регламенты обработки ПДн, инструкции по использованию облачных сервисов, модели угроз, планы реагирования на инциденты. Документы должны учитывать специфику облака (например, управление виртуальными машинами, контейнерами, объектным хранилищем).

• Формализация обязательств с провайдером. В договоре или отдельном соглашении закрепить обязательства провайдера по защите данных, локализации, логированию, предоставлению отчетов об аудите, порядку реагирования на инциденты. Для ПДн обязательно поручение на обработку.

• Управление доступом и привилегиями. Внедрить принцип наименьших достаточных привилегий, регулярную проверку прав пользователей, усиленную аутентификацию (MFA — многофакторная аутентификация), доступ только с доверенных устройств.

• Обучение работников. Проводить внутренние и внешние обучения по безопасному использованию облачных сервисов, сдачу сертификаций, регулярные инструктажи по фишингу и социальной инженерии.

• Регулярное тестирование на проникновение и аудит. Плановые пентесты (тесты на проникновение) и независимые аудиты позволяют выявлять уязвимости конфигураций и процессов до их эксплуатации злоумышленниками.

Важно обновлять процессы ИБ с учетом специфики облака: например, включать в процедуры управления изменениями проверку шаблонов развертывания облачных ресурсов и автоматических правил использования облака.

Технические меры защиты в облачной инфраструктуре

Технические меры реализуются на уровне платформы, приложений и данных и должны соответствовать требованиям ФСТЭК и ГОСТ.

• Шифрование данных. Данные следует шифровать как при передаче (TLS/SSL, VPN), так и при хранении (шифрование дисков, объектного хранилища, баз данных). Ключи шифрования должны управляться заказчиком: определены для каждой облачной службы и защищены в соответствии с процедурами управления ключами (ГОСТ Р ИСО/МЭК 27017‑2021). Рекомендуется хранить ключи отдельно от зашифрованных данных, предпочтительно в аппаратных модулях безопасности (HSM — hardware security module) или специализированных сервисах управления ключами.

• Разграничение доступа. Система должна обеспечивать авторизацию по защищенным протоколам, регистрацию всех действий с ПДн, управление доступом по принципу «минимально необходимого». Для облачных платформ это включает IAM (Identity and Access Management — управление идентификацией и доступом), ролевые модели, временные учетные данные, интеграцию с корпоративным каталогом (например, через SCIM — System for Cross-domain Identity Management).

• Защита каналов передачи. Использовать только защищенные каналы: VPN, TLS, при необходимости — сертифицированные криптосредства. Это обязательно для соответствия требуемому уровню защищенности ИСПДн.

• Резервное копирование и восстановление. Бэкапы ПДн должны шифроваться, храниться в защищенной среде, с контролем доступа и регулярной проверкой возможности восстановления. Процедуры должны учитывать требования к срокам хранения и целям обработки.

• Мониторинг и реагирование. Внедрить инструменты мониторинга активности пользователей и систем, автоматического уведомления о подозрительной активности, интеграцию с SIEM (Security Information and Event Management — управление информацией и событиями безопасности). В виртуальной инфраструктуре должна обеспечиваться регистрация событий безопасности в соответствии с требованиями ФСТЭК (РСБ.1–РСБ.5).

• Автоматизация контролей ИБ. Настроить автоматическое выявление и блокировку несанкционированных изменений в облачных ресурсах, использование шаблонов развертывания с предустановленными настройками безопасности, ограничение доступных к использованию облачных сервисов через политики CASB.

IMG_2783.webp


Для повышения уровня защиты рекомендуется дополнять облачные средства собственной системой защиты, поскольку стандартных возможностей провайдера часто недостаточно для полного соответствия требованиям заказчика.

Контроль соответствия и непрерывное улучшение
Соответствие требованиям представляет собой не единовременную задачу, а постоянную работу. Основные элементы системы:

• Определение мер контроля и метрик. Установить измеримые показатели (KPI — key performance indicators) для мониторинга эффективности мер защиты: доля зашифрованных данных, время реакции на инциденты, частота проверок прав доступа, результаты пентестов.

• Регулярные внутренние аудиты. Проверять соответствие процессов и конфигураций требованиям 152‑ФЗ, ФСТЭК, внутренним политикам. Особое внимание — изменениям в облачной инфраструктуре, новым сервисам, интеграциям.

• Внешние оценки и сертификация. При необходимости проходить независимую сертификацию по ГОСТ 57580.1, ISO 27001, PCI DSS для подтверждения уровня защиты перед контрагентами и регуляторами.

• Управление инцидентами. Иметь утвержденный план реагирования на инциденты ИБ в облаке, включая порядок уведомления регуляторов (Роскомнадзор, ФСТЭК) при утечках ПДн, взаимодействие с провайдером, сбор и анализ логов.

• Актуальность данных и сроков хранения. Обеспечивать точность ПДн, своевременное удаление устаревших данных, соблюдение сроков хранения, ограниченных целями обработки.

Непрерывное улучшение достигается за счет регулярного пересмотра модели угроз, обновления документов и технических контролей в ответ на изменения в законодательстве, технологиях и бизнес‑процессах.

Обеспечение соответствия требованиям по защите информации при использовании облачных сервисов требует комплексного подхода, сочетающего правовую базу, организационные процессы и технические меры. При правильной реализации облачные сервисы становятся инструментом повышения устойчивости и масштабируемости бизнеса без нарушения норм защиты информации.
Полезно

Комментарии

0

Ещё по теме