Comments 9
1) При разворачивании виртуальных серверов под заказчика на них предустанавливаются сертифицированные СЗИ, всякие там секретнеты и т.д.?
2) На первой схеме не совсем понятно что отводится под ИС заказчика, сегмент с права что выделен пунктиром?
3) Виртуальные межсетевые экраны имеют сертификаты (Тип «Б» вроде)?
Нет. Клиент получает набор виртуального железа (vCPU, vRAM, SSD, HDD и т.п.). Он сам решает, какие ОС и СЗИ в них ему использовать. ИС клиента — это его зона ответственности. Мы как провайдер ему можем только советовать и рекомендовать, но решать, что и как, — вопрос клиента.
2) На первой схеме не совсем понятно, что отводится под ИС заказчика, сегмент справа, что выделен пунктиром?
Да, клиент получает тенант (сегмент) внутри Облака.
3) Виртуальные межсетевые экраны имеют сертификаты (Тип «Б» вроде)?
МСЭ типа «А» — это МСЭ, применяемый на физической границе (периметре) информационной системы или между физическими границами сегментов информационной системы. Именно такое сертифицированное решение применяется для защиты всего Облака. МСЭ типа «Б» — это МСЭ, применяемый на логической границе (периметре) информационной системы или между логическими границами сегментов информационной системы.
Агентство имеет право хранить эти данные и не в России, однако первоначальный сбор, согласно нашему законодательству, необходимо выполнять на территории РФ.… выполняете с ними какие-то иные операции — все это можно делать и на западных ресурсах. Ключевой момент с точки зрения законодательства — где происходит сбор ПДн. Поэтому важно не путать первоначальный сбор и обработку.
А вот, что говорит закон:
8. Невыполнение оператором при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», предусмотренной законодательством Российской Федерации в области персональных данных обязанности по обеспечению записи, систематизации, накопления, хранения, уточнения (обновления, изменения) или извлечения персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, —
Т.е. вот как раз первоначальный сбор можно производить на зарубежном сервере, объяснив это тем, что этот сервер работает исключительно как промежуточное звено при получении данных и сразу передает эти данные в базу в России. А актуальная база лежит именно на территории РФ. Например, интернет-магазин лежит на сервере в Германии, заказ падает сразу во внутреннюю базу, находящуюся в России и люди работают с локальной базой в России (т.е. подтверждают заказ, вносят уточнения в адрес доставки и т.п.) — вот это законно. Т.е. как раз где идет «первоначальный сбор» (такого понятия в законодательстве вообще нет) — это никого не интересует.
Намного интереснее бы было посмотреть экономику рекламируемого предложения. По опыту моего общения с РКН они почти ничего не имеют права проверить и ответственность для организации наступает только в случае утечки, причем сумма ответственности (исключаю вариант гражданских исков от субъектов) там просто несравнимо ниже, чем обращение к консультантам по внедрению решений по работе с ПД и уж тем более чем сумма рекомендуемых решений.
Спасибо за материал! По поводу адреса ЦОД, кнчн, перегиб. Так можно и дальше влезать в тонкости провайдера. Отношения пусть регулируются соглашением. А те компании, которые до сих пор боятся, будут платить избыточные стоимости за свою инфраструктуру и постепенно станут неконкурентными. Ну и в целом все сказанное справедливо для всех данных, не только ПНд.
Ещё в кассу мифа, про "доступ сотрудников провайдера": исторически на рынке ИТ закупается огромная часть услуг по сопровождению той или иной инфраструктуры или ИС. В этом случае партнер также получает полный доступ к сопровождаемой части. Но компании слепо верят, что утечка по этому риску невозможна. И при переходе в облако провайдер сразу начнет данные перепродавать. Миф, верно.
Рынок облаков в мире (2019) по данным cnews $286 млрд. Именно по этой причине облачные провайдеры, как хорошо написано в статье, также будут "рьяно защищать данные своих клиентов, на которых держится в том числе и его бизнес.". А "утащить" данные из периметра компании зачастую проще значительно — достаточно замотивировать низкооплачиваемого ИТ-администратора.
IaaS 152-ФЗ: итак, вам нужна безопасность