Рынок облачных решений в России стремительно меняется. Всё больше компаний отказываются от публичных облаков в пользу частных — изолированных инфраструктур, которые работают исключительно на одного заказчика. Причин несколько: жёсткие требования регуляторов, необходимость полного контроля над данными и желание избежать «соседства» с другими компаниями в одном облачном контуре.
При этом построить частное облако «с нуля» — задача нетривиальная. Нужно не только выбрать оборудование и платформу виртуализации, но и обеспечить соответствие 152-ФЗ, а для многих — и требованиям ФСТЭК. И тут возникает вопрос: как построить частное облако под ключ, чтобы оно было и безопасным, и соответствовало закону, и не разорило бизнес?
Разбираемся, что такое частное облако, какие требования к нему предъявляет 152-ФЗ, какие меры защиты обязательны и как выбрать провайдера, который возьмёт на себя всю «головную боль» по аттестации.
Что такое частное облако и кому нужно
Частное облако — это инфраструктура, выделенная под одну компанию. В отличие от публичного облака, где ресурсы делятся между множеством клиентов, здесь всё работает только на вас: вычислительные мощности, хранилища, сеть — полностью изолированы.
Это даёт ключевые преимущества:
- Полный контроль над данными — никто, кроме вас, не имеет к ним доступа.
- Высокий уровень безопасности — можно настроить защиту под конкретные требования бизнеса и регуляторов.
- Гибкость и масштабируемость — ресурсы можно увеличивать по мере роста компании.
- Соблюдение законодательства — изолированный контур проще привести в соответствие с 152-ФЗ и требованиями ФСТЭК.
Для кого частное облако — не роскошь, а необходимость? Прежде всего для:
- Банков и финансовых организаций — работа с платёжными данными и биометрией требует максимальной защищённости.
- Медицинских учреждений — обработка специальных категорий ПДн (медицинские данные) подпадает под строгие требования.
- Государственных организаций и компаний с госучастием — обязаны размещать критическую информацию в сертифицированных ЦОД или собственной инфраструктуре.
- Компаний, работающих с госконтрактами — доступ к государственным защищаемым системам обязывает соблюдать стандарты ФСТЭК.
- Бизнеса с высокими репутационными рисками — утечка данных в финтехе или страховании может стоить не только штрафов, но и доверия клиентов.
152-ФЗ и частное облако
Федеральный закон №152-ФЗ «О персональных данных» обязывает всех операторов ПДн обеспечивать защиту данных. Частное облако — отличная основа для выполнения этих требований, но только при правильной настройке.
Категории данных и уровни защищённости
Закон выделяет три основные категории ПДн, и от них зависит уровень защищённости (УЗ), который нужно обеспечить :
| Категория данных | Примеры | Минимальный УЗ |
| Общие ПДн | ФИО, телефон, адрес, паспортные данные | 3-й или 4-й уровень |
| Специальные категории | Медицинские данные, национальность, расовая принадлежность | 2-й или 1-й уровень |
| Биометрические данные | Фото лица, отпечатки пальцев, радужка глаза | 1-й уровень |
Уровни защищённости определяются Постановлением Правительства №1119:
- УЗ-4 — самый «лайтовый», для общедоступных данных. Достаточно антивируса и регулярного обновления ПО.
- УЗ-3 — для общих ПДн и некоторых специальных. Требует поиска уязвимостей и ограничения доступа к настройкам ИС.
- УЗ-2 — для биометрических данных при определённых условиях. Требует систем обнаружения вторжений и резервного копирования.
- УЗ-1 — самый жёсткий. Для специальных и биометрических данных при 1-м типе угроз. Требует 69 из 109 мер защиты из Приказа ФСТЭК №21.
Для большинства компаний частное облако должно обеспечивать минимум УЗ-3, а для финтеха, медицины и госсектора — УЗ-1 или УЗ-2.
Типы актуальных угроз
Определяя уровень защищённости, нужно учитывать и тип актуальных угроз :
- 1-й тип — самые опасные. Связаны с недокументированными возможностями в системном ПО (например, в операционной системе).
- 2-й тип — угрозы в прикладном ПО.
- 3-й тип — угрозы, не связанные с ПО (например, уязвимости в оборудовании).
Если вы используете сертифицированное ФСТЭК ПО, то недокументированных возможностей в нём нет, и 1-й и 2-й типы угроз считаются неактуальными.
Меры защиты в частном облаке
Безопасность частного облака строится как многоуровневая система, охватывающая доступ, сеть, данные и процессы контроля.
Организационные меры
- Назначить ответственного за организацию обработки ПДн.
- Утвердить регламенты обработки для каждого подразделения.
- Ознакомить всех сотрудников под роспись с локальными актами.
- Ограничить доступ в помещения, где обрабатываются ПДн.
Технические меры (основные группы по Приказу ФСТЭК №21)
- Управление доступом (IAM) — ролевая модель (RBAC) с принципом минимальных привилегий, интеграция с корпоративными каталогами, двухфакторная аутентификация для административного доступа.
- Сетевая безопасность — микросегментация трафика между виртуальными машинами, межсетевые экраны на уровне гипервизора, контроль трафика внутри инфраструктуры.
- Шифрование данных — защита данных при хранении (AES-256) и при передаче (TLS для управляющего трафика, IPsec для связи между площадками).
- Аудит и журналирование — фиксация действий пользователей и администраторов с передачей событий в SIEM-системы.
- Управление уязвимостями — регулярное сканирование систем, контроль версий компонентов и своевременное применение обновлений.
- Антивирусная защита — обязательна для всех систем, работающих с ПДн.
- Обнаружение и предотвращение вторжений — обязательно для систем, выходящих в интернет.
- Средства криптографической защиты — шифрование данных при передаче по публичным каналам (Приказ ФСБ №378).
При 1-м уровне защищённости добавляются защита виртуализации, управление конфигурацией, контроль целостности и другие меры.
Особенности для биометрических данных
Биометрические данные требуют особого внимания. Законодательство устанавливает строгие требования к их локализации — базы с биометрией граждан РФ должны находиться на территории России.
Для кредитных организаций действует ещё более жёсткое регулирование — Положение Банка России №683-П фактически ограничивает возможность хранения биометрии в публичных облаках, обязывая банки использовать собственную контролируемую инфраструктуру.
При работе с биометрией несовершеннолетних требуется обеспечить УЗ-1, что на практике означает полный контроль над инфраструктурой хранения.
Как выбрать провайдера для частного облака под ключ
Построение частного облака с нуля — сложный и дорогой процесс. Альтернатива — обратиться к провайдеру, который предлагает частное облако «под ключ»: проектирование, развёртывание, настройку безопасности и сопровождение.
Что должен предлагать провайдер
- Проектирование архитектуры — анализ требований к системам, данным, производительности и безопасности, выбор платформы виртуализации и схемы ресурсов.
- Развёртывание инфраструктуры — на оборудовании заказчика или в доверенном ЦОДе.
- Настройка управления — самообслуживание, квоты, мониторинг состояния и нагрузки.
- Миграция нагрузок — перенос приложений и данных с физической инфраструктуры или зарубежного облака.
- Сертификация по 152-ФЗ и ФСТЭК — инфраструктура должна быть аттестована для работы с ПДн нужного уровня.
На что обратить внимание
- Наличие аттестатов — инфраструктура провайдера должна иметь действующие аттестаты ФСТЭК (например, по 152-ФЗ до УЗ-1).
- Соответствие отраслевым стандартам — для финтеха важны ГОСТ Р 57580 и PCI DSS , для госсектора — Приказ ФСТЭК №17 (или новый №117).
- Локализация данных — все системы и ЦОДы должны находиться на территории РФ.
- Гибкость моделей — возможность выбрать публичное, частное или гибридное облако в зависимости от задач.
- Сопровождение — круглосуточный мониторинг, реагирование на инциденты, помощь с аттестацией приложений клиента.
Практические шаги по построению частного облака
Хорошо, вы решили построить частное облако под ключ. Как это выглядит на практике?
Этап 1. Аудит и анализ требований
Первый шаг — понять, что именно вам нужно. Какие системы и данные будут размещаться в облаке? Какие требования к производительности, отказоустойчивости и безопасности? Нужно ли соответствовать 152-ФЗ, ФСТЭК, отраслевым стандартам? Ответы на эти вопросы определят архитектуру.
Этап 2. Проектирование архитектуры
Выбор платформы виртуализации, схемы ресурсов, отказоустойчивости, сетей и хранения данных. Важный момент: для организаций, подпадающих под требования ФСТЭК (например, ГИС и ИСПДн), важно использовать платформы виртуализации, сертифицированные регулятором.
Этап 3. Развёртывание и настройка
Установка платформы, настройка вычислений, хранения и сети, а также внедрение средств защиты информации. На этом этапе закладываются все технические меры из Приказа ФСТЭК №21.
Этап 4. Настройка управления и безопасности
Самообслуживание, квоты, мониторинг, централизованное управление доступом, аудит действий пользователей. Безопасность должна быть встроена в архитектуру с самого начала — принцип Security by Design.
Этап 5. Миграция нагрузок
Перенос приложений и данных с физических серверов или из другого облака с проверкой работоспособности.
Этап 6. Аттестация
Аттестация инфраструктуры по 152-ФЗ и/или ФСТЭК. При выборе провайдера с уже аттестованной платформой этот этап значительно упрощается — клиенту нужно аттестовать только своё приложение.
Реальный пример
Облачная платформа MWS Cloud Platform, разработанная на собственных технологиях виртуализации с нуля, прошла проверку Национального аттестационного центра. Эксперты подтвердили соответствие УЗ-1 — высшему уровню защищённости по 152-ФЗ. Это позволяет компаниям размещать в частном облаке MWS любые категории ПДн, включая биометрию и специальные данные, и использовать эту аттестацию для собственных проверок регуляторов.
Инфраструктура MWS построена на принципе Security by Design — безопасность закладывается в архитектуру с самого начала, а не «докручивается» постфактум.
Частное облако — не роскошь, а необходимость
Оборотные штрафы за утечку ПДн, ужесточение регулирования и рост числа кибератак заставляют бизнес пересматривать подходы к хранению данных. Частное облако с аттестацией по 152-ФЗ — это не просто «модное слово», а инструмент, который позволяет:
- Выполнить все требования регуляторов без головной боли.
- Получить полный контроль над данными и инфраструктурой.
- Сократить CAPEX и перейти на модель OpEX.
- Сосредоточиться на развитии бизнеса, а не на ИТ-безопасности.
Первый шаг — аудит: проверьте, являетесь ли вы оператором ПДн, какие категории обрабатываете и какой уровень защищённости вам нужен. А дальше — выбор надёжного партнёра, который построит частное облако под ключ и возьмёт на себя всю сложность аттестации и сопровождения.
Нет комментариев
Комментарии доступны после входа