Перейти к содержимому
Аладдин Р.Д.
Библиотека

ЦОД: строим свой или отдаём на аутсорсинг?

БиблиотекаБиблиотека

Декабрь, 2013

Круглый стол о выборе между собственным ЦОД и аутсорсингом. Ниже — позиция Сергея Котова, эксперта по информационной безопасности компании Аладдин

О доверии и шифровании. Несмотря на возможность практически полностью исключить риски компрометации информации при использовании сервисов аутсорсинговых ЦОД, ряду компаний целесообразнее и удобнее строить и использовать собственные. Вопрос касается прежде всего персональной ответственности за безопасность данных и централизации их защиты — прежде всего для финансовых организаций и госучреждений, несущих всю полноту юридической и материальной ответственности за обрабатываемые конфиденциальные данные. Кража данных о кредитных картах для банка может нанести непоправимый ущерб, ведущий к банкротству; технически защиту этих данных вполне безопасно доверить сторонней организации (и для мелких банков это может быть единственная возможность), однако всегда остаётся вопрос человеческого фактора и доверия.

Безопасность ЦОД не должна быть абсолютной — она должна быть достаточной и целесообразной, соответствующей ценности защищаемых данных. Ключевой вопрос: шифровать ли данные, делать ли это с помощью аппаратных модулей безопасности (HSM) и каков должен быть регламент работы с ключами шифрования. При применении мировых практик, обязательных для финансовых учреждений (PCI DSS, PCI HSM), можно достичь безопасности, близкой к абсолютной: данные в ЦОД будут полностью защищены как от внешних, так и от внутренних инсайдерских угроз, что достигается лишь при использовании аппаратных криптографических средств и предписанных регламентов работы с ними.

Об аутсорсинге. Отдать ИТ и ИБ на аутсорсинг, использовать внешний ЦОД готовы позволить себе два типа компаний: те, кто способен точно сформулировать требования к необходимой инфраструктуре и провайдеру и не питает иллюзий относительно быстрой и простой реализации задуманного; и те, кто не может, не хочет и живёт не на заработанное лично. Готовы — не значит, что собираются это сделать.

Один из побудительных мотивов — передача рисков: всегда приятно и зачастую полезно свалить ответственность на кого-то другого, при этом необходима очень точная юридическая проработка договора — меры, которые провайдер обязан принять для защиты информации, критерии и параметры надёжности, время восстановления в случае сбоя, порядок и процедуры контроля со стороны заказчика. Клиент в случае сбоя придёт с претензией в компанию, а не в ЦОД — значит, нужны дополнительные меры на своей стороне: хранение и передача всех данных в зашифрованном виде и, скорее всего, собственная инфраструктура работы с ключами (“мало найдётся желающих хранить деньги в банковском сейфе, а ключи от него отдать малознакомому человеку”).

В маленьких компаниях (а для них преимущества аутсорсинга рекламируют активнее всего) по причине отсутствия денег, специалистов и опыта выработать внятные требования, договориться с аутсорсером и контролировать исполнение бывает сложнее. Чем больше информации сосредоточено в одном месте, тем выше стоимость вероятных потерь.

Коротко:

  • В любом случае нужны специалисты, а свои или чужие — дело не первой важности.
  • Уровень доверия к специалистам (своим или чужим) определяется здравым смыслом и опытом.
  • Неразрешимых проблем не бывает — бывает разная стоимость решений.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “Information Security”, № 6, декабрь, 2013

В составе экспертов: Сергей Котов (Аладдин).