Перейти к содержимому
Аладдин Р.Д.
Библиотека

Защита в зависимости от облачной модели

БиблиотекаБиблиотека

Апрель, 2013

Рынок облачных сервисов растёт быстрыми темпами, и вопросы безопасности стоят очень остро; в России работа с ними имеет специфику в силу законодательных требований обязательной защиты информации — персональных данных, врачебной тайны и т.д. Прежде всего необходимо определиться с подходами к ИБ при различных реализациях облачных сервисов.

Модель “ПО как сервис” (SaaS) подразумевает обработку и хранение всех данных на стороне провайдера — приходится полностью доверять принятым им мерам и технологиям защиты. Использование SaaS для обработки, скажем, персональных данных возможно только в доверенных инфраструктурах — и в техническом плане, и в организационно-правовом; поэтому единственное применение модели — частные облака, где доверенный провайдер является подразделением или подведомственной организацией вышестоящего органа. Особое внимание — доступу к SaaS-сервису: для его защиты необходимы строгая двухфакторная аутентификация пользователей с помощью отчуждаемых носителей (USB-токенов или смарт-карт), например eToken, и передача данных в зашифрованном виде — HTTPS или VPN с поддержкой сертифицированной российской криптографии, шифрование выборочных данных на прикладном уровне браузерным модулем или решение с собственными proxy-серверами, защищающими коммуникацию с провайдером.

Модель “платформа как сервис” (PaaS), как и SaaS, при обработке персональных данных применима только при работе с доверенным провайдером, с теми же подходами и некоторым расширением. Кардинальную противоположность SaaS представляет “инфраструктура как сервис” (IaaS): потребителю предоставляется готовая инфраструктура — от виртуальной машины до целой сети. При обращении к услугам недоверенного провайдера следует контролировать доступ на уровне гипервизора, иначе все попытки построить эффективную защиту будут сродни постройке крепких ворот без забора; задача ИБ сводится к комплексной защите удалённого подразделения зарекомендовавшими себя традиционными методами физических систем.

При недоверенном провайдере при любой модели актуально хранение данных в облаке в зашифрованном виде; особую остроту придаёт популярность общедоступных сервисов Data as a Service и Database as a Service, не предусматривающих защищённого взаимодействия в соответствии с требованиями регуляторов. Когда HTTPS или VPN с сертифицированной российской криптографией не используется, единственно возможное решение — передача данных по открытым каналам в зашифрованном виде; такие предложения на рынке есть — например, “Крипто БД” в режиме работы с шифрующим посредником (proxy). Отличительная особенность: управление ключами осуществляется администратором ИБ в рамках локальной инфраструктуры, а не в инфраструктуре провайдера.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “Журнал сетевых решений/LAN”, № 4, апрель 2013

Эксперт: Максим Чирков, Аладдин