Всех тянет в "облака", а банки смотрят…
Сентябрь, 2013
Развитие облачных сервисов стало практически трендом: малый бизнес, крупные интернет-компании, государственные организации — плюсы очевидны (экономия на развёртывании ИТ-инфраструктуры и гибкость). Но в банковском секторе активность почти не заметна: новые банки возникают не часто, у существующих с ИТ более-менее порядок, а банки — одна из самых зарегулированных областей, и пока не всё очевидно с безопасностью “облаков”, в том числе с нормативной базой (что подтвердилось последним разъяснением Минкомсвязи), рисковать они не готовы. Видимо, до появления ясности с требованиями банки будут уделять больше внимания удалённому доступу к внутренним ресурсам и развитию интернет-сервисов, перенося в “облака” лишь то, что требует оперативного масштабирования и постоянной доступности — следовательно, на первый план выходит безопасность.
Прежде всего нужно определиться с подходами к ИБ при различных реализациях облачных сервисов. Модель SaaS (Software as a Service) подразумевает обработку и хранение всех данных на стороне сервиса — приходится полностью доверять мерам и технологиям защиты провайдера, что для финансово-кредитного сектора в большинстве случаев неприемлемо; SaaS возможен только в доверенных инфраструктурах — и в техническом плане, и в организационно-правовом, поэтому единственное допустимое в банковской сфере применение — частные “облака” в рамках объединённых групп, где доверенный провайдер — подразделение или подведомственная организация; особое внимание — доступу к SaaS-сервису. Однозначно должна использоваться строгая двухфакторная аутентификация пользователей с помощью отчуждаемых носителей (USB-токены, смарт-карты), например eToken, и шифрованная передача данных — HTTPS, VPN, шифрование на прикладном уровне браузерным плагином выборочных данных или собственные прокси-серверы, защищающие коммуникацию с провайдером. Модель PaaS (Platform as a Service), как и SaaS, возможна только в рамках доверенного провайдера, с теми же подходами и некоторым расширением. Кардинально противоположна SaaS модель IaaS (Infrastructure as a Service) — потребителю предоставляется готовая инфраструктура, от виртуальной машины до целой сети; при недоверенном провайдере важно контролировать доступ на уровне гипервизора, иначе все попытки построить защиту будут сродни постройке крепких ворот без забора; задача ИБ сводится к комплексному решению защиты удалённого подразделения банка проверенными традиционными методами физических (невиртуальных) систем.
При любой модели от недоверенного провайдера остро стоит вопрос хранения данных в “облаке” в зашифрованном виде; особый интерес придаёт популярность сервисов Data as a Service и Database as a Service, не позволяющих построить защищённое взаимодействие в соответствии с требованиями регуляторов. Единственно верным решением представляется передача данных по открытым каналам в зашифрованном виде без HTTPS или VPN с сертифицированной российской криптографией — такие решения на рынке есть, например “КриптоБД” в режиме работы с шифрующим прокси. Отличительная особенность: управление ключевой информацией производится администратором ИБ банка в рамках локальной инфраструктуры, а не в инфраструктуре провайдера. В основном сценарии “КриптоБД” — СКЗИ информации в базах данных Oracle от несанкционированного доступа, позволяющее выполнить наиболее критичные требования PCI DSS и защитить персональные данные в системах на базе СУБД.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “Национальный банковский журнал”, № 9 (112), сентябрь 2013
Эксперт: Сергей Котов, Аладдин
