Облачные сервисы информационной безопасности
Октябрь, 2014
К решениям в области ИБ традиционно предъявляются жёсткие требования — удастся ли выполнить их в облаках и приживутся ли облачные инструменты в службах безопасности? По прогнозу Gartner, к 2015 году около 10% корпоративных систем ИБ поставлялось бы через облако, а более 30% средств безопасности в сегменте малого и среднего бизнеса были бы облачными.
Александр Додохов, руководитель направления защиты баз данных компании Аладдин: само по себе размещение средств защиты в облаке без выноса туда же информационной системы нелогично. К объективным факторам против относится то, что провайдер управляет множеством систем, возможно принадлежащих конкурирующим организациям: “ИТ-персонал провайдера рассматривается как потенциальный злоумышленник, имеющий полный доступ к информации. Говоря языком регуляторов, это “группа нарушителей… осуществляющая создание методов и средств реализации атак, а также реализующая атаки…”, то есть нарушитель типа Н4 по классификации ФАПСИ 2001 года. Средства защиты от такого нарушителя должны соответствовать высокому классу, их реализация и эксплуатация на стороне провайдера весьма проблематичны”. Субъективный фактор — менталитет заказчиков: “фактор недоверия, который трудно преодолеть, — ведь средства обеспечения ИБ отчуждены от владельца”.
Традиция и облака. Рекомендации: чётко регламентировать правила доступа (большинство крупных инцидентов — при поддержке инсайдеров), использовать контроль и мониторинг подозрительных активностей; обеспечить возможность быстрой миграции из одного внешнего облака в другое; применять средства защиты, разработанные именно для облачного применения (“в облаке некуда “воткнуть” электронный замок”). Исходить из расположения инфраструктуры: в своём ЦОД — часть средств реализовать самостоятельно (исключение — независимые сервисы вроде очистки трафика от вирусов и спама); во внешнем облаке — средства защиты должны располагаться “рядом” и быть частью системы защиты в целом, с постоянным контролем или регулярными отчётами провайдера, зафиксированными документально.
Базовые принципы: тщательная оценка рисков и механизмов их предотвращения, чёткий план действий при угрозе, пилотные проекты перед промышленной эксплуатацией; выбор надёжного поставщика/MSSP, понятные SLA и строгая работа по ним (“не дергайте провайдера сразу после инцидента, если у него по SLA есть ещё час; но если MSSP не предоставляет требуемого уровня — штрафуйте и максимально громко об этом говорите”); зонирование, разделение зон ответственности администраторов, исключение дублирования функций защиты. Своё слово скажут регуляторы — возможно, именно оно окончательно определит место облачного инструментария ИБ.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “Директор информационной службы”, № 10, октябрь, 2014
В составе экспертов: Александр Додохов (Аладдин).
