#тренды #кии #облака $RTKM $RTKMP $POSI
КИИ в облаке.
И еще немного с конференции GoCloud от Cloud․ru. Переход на облачные технологии и цифровая трансформация ставят перед бизнесом, особенно работающим с критической информационной инфраструктурой, сложные вопросы безопасности и соответствия требованиям. Как защитить КИИ в облаке, следуя постоянно меняющимся нормам? Об этом на GoCloud говорили эксперты РТК ИБ, Positive Technologies, Complexis и представители регуляторов. Их выводы дают четкие ориентиры.
Главный тренд – смена фокуса регуляторов. Акцент сместился с формального выполнения требований на обеспечение реальной защиты от актуальных угроз. Проект нового приказа ФСТЭК, заменяющий 17-й приказ для ГИС, показателен: исчезает понятие «контролируемая зона», усиливаются требования к физической и цифровой безопасности.
Как отметил Алексей Павлов, директор департамента производства Solar, регулятор требует защиты от актуальных угроз. Угрозы, реализуемые только спецслужбами, признаются неактуальными для большинства систем.
«Это сигнал бизнесу: пора переходить от «галочки» к содержательной работе», – подчеркнул он.
Эти изменения коснутся и 239-го приказа по КИИ. Ожидается усиление анализа защищенности и управления уязвимостями. Павел Попов из Positive Technologies добавил, что новые методики моделирования угроз уже ориентированы на тактики реальных злоумышленников.
Другой вопрос, можно ли размещать объекты КИИ в облаке? Эксперты подтверждают: да, возможно, но с ключевыми условиями:
1. Соответствие провайдера категории значимости КИИ: Для объектов первой категории провайдер должен иметь все лицензии ФСТЭК и аттестацию по соответствующим стандартам.
2. Четкое разделение зон ответственности: В договоре должны быть прописаны зоны ответственности заказчика и провайдера.
Дмитрий Камоликов из Complexis предложил использовать гибридный подход: «Чувствительные сегменты можно оставить on-prem, а менее критичные – перенести в облако». Успешные кейсы размещения КИИ в аттестованных облаках уже есть. Но, независимо от места размещения, критически важен регулярный анализ защищенности:
1. Инвентаризация активов: знайте, что защищаете. Используйте автоматизацию для мониторинга.
2. Сканирование и управление уязвимостями: регулярно сканируйте и устраняйте уязвимости. Критические на периметре – за 30 дней, внутри – за 90 (по методике ФСТЭК).
3. Контроль подрядчиков: безопасность партнеров влияет на вашу. Включайте требования к безопасности в договоры и проверяйте их инфраструктуру.
«Даже облачные провайдеры следуют этим правилам. Но в IaaS ответственность за ОС и ПО лежит на клиенте», – напомнил Алексей Павлов.
Что мы, как редакция, выделили бы, рекомендательно:
• Переходите на риск-ориентированный подход: используйте актуальные методики ФСТЭК, ориентируйтесь на реальные угрозы.
• Тщательно выбирайте провайдера: для КИИ в облаке провайдер должен иметь нужные лицензии, аттестацию и опыт.
• Документируйте ответственность: четко прописывайте меры защиты и зоны ответственности в договорах.
• Рассмотрите гибридные модели: размещайте менее критичные системы в облаке, сохраняя полный контроль над наиболее чувствительными.
Размещение КИИ в облаке – это не «можно или нельзя», а «как правильно». Соблюдение норм, анализ рисков, выбор партнеров и четкое распределение ответственности позволяют использовать преимущества облака, не жертвуя безопасностью. Адаптивность и внедрение лучших практик – ключ к устойчивости в меняющемся мире угроз и регуляторики.