「State in the Clouds」ず私たちの実践によるGISの䞀䟋





その掻動における囜家執行機関の保守䞻矩は、​​たさに倧文字で、たさに法埋の性質です。 しかし、それにもかかわらず、珟代のテクノロゞヌはこの䌝統的に確立されたコミュニティに到達したした。 2017幎の初めに、倧統領は「2017幎から2030幎のロシア連邊における情報瀟䌚の発展のための戊略に関する」法什に眲名したした。これは、2008幎からの以前の戊略の発展の論理的な継続でした。 では、珟代のITコミュニティは、ロシアの情報瀟䌚の発展に䜕を提䟛できるでしょうか



この質問に答えるず、州のタスクを確実に遂行する最新のテクノロゞヌ、方法、自動化ツヌルの倚くをリストできたす。 私たちの偎では、その実装の基瀎ずしお、クラりドず政府機関の情報システムをクラりドに配眮する問題を怜蚎するこずを提案したす。 GISをサヌビスプロバむダヌのクラりドに配眮する問題の赀い線は、情報セキュリティの問題であり、ロシア連邊の法埋に準拠しおいるため、このトピックに぀いお詳しく説明したす。



IaaSプロバむダヌクラりドでのGISホスティング



ロシア連邊の法埋によっお囜家情報システムGISに関連する情報システムのクラりドに配眮するには、情報システムISの所有者ずサヌビスプロバむダヌの䞡方が、ロシア連邊の法埋で定矩された情報セキュリティ芁件に準拠するために、倚くの組織的および技術的手段を講じる必芁がありたす。



GISセキュリティに関しお法埋は䜕を芁求しおいたすか



おそらく、私たちにずっお最も実甚的な適甚法である連邊法から始めたす。 それでは始めたしょう。



私たちの出発点はFZ-149「情報、情報技術、および情報の保護」であり、次の条項が含たれおいたす。



州の情報システムの機胜を芏制する法芏制に埓っお決定された囜家機関は、この情報システムに含たれる情報の正確性ず関連性、ケヌスにおけるこの情報ぞのアクセス、法埋で芏定された方法、およびこの情報の違法からの保護を確保する必芁がありたすアクセス、砎棄、倉曎、ブロック、コピヌ、提䟛、配垃、その他の違法行為。


この法埋の芁件に埓い、2013幎2月11日付けのロシアFSTEC呜什第17号「囜家情報システムに含たれる囜家秘密を構成しない情報の保護芁件の承認に぀いお」が採択されたした。 この泚文に察する最新の倉曎は、2017幎2月15日に行われたした。 この倉曎により、GISの分類も倉曎され、珟時点ではただ3぀のクラスのGISセキュリティがありたす。 最も䜎いクラスは3番目で、最も高いクラスは1番目です。



情報システムのセキュリティクラス第1クラスK1、第2クラスK2、第3クラスK3は、この情報システムで凊理される情報KMの重芁床ず情報システムの芏暡連邊、地域、オブゞェクトに応じお決定されたす



2皮類以䞊の情報が情報システムで凊理される堎合公匏秘密、皎務秘密、およびロシア連邊の法埋により確立されたその他の皮類の制限情報、情報の重芁床KMは情報の皮類ごずに個別に決定されたす。 情報システムで凊理される情報の重芁床の最終レベルは、各皮類の情報の機密性、完党性、情報の可甚性に぀いお決定される、起こりうる損害の床合いの最高倀によっお確立されたす。 詳现に぀いおは、2013幎2月11日付ロシアのFSTECの呜什N 17を参照



政府情報システムの範囲
情報システムがロシア連邊の領土連邊地区内で運甚され、ロシア連邊の構成゚ンティティ、自治䜓、およびたたは組織にセグメントがある堎合、情報システムは連邊芏暡です。



情報システムは、ロシア連邊の構成゚ンティティの領域で動䜜し、1぀以䞊の垂町村およびたたは䞋䜍組織およびその他の組織にセグメントがある堎合、地域芏暡を持ちたす。



情報システムは、1぀の連邊政府機関、ロシア連邊の構成゚ンティティの政府機関、垂町村の組織およびたたは組織で運甚され、領土機関、駐圚員事務所、支店、郚䞋、およびその他の組織のセグメントを持たない堎合、客芳的な芏暡を持ちたす。


情報システムのセキュリティクラスは、衚に埓っお決定されたす。







凊理された情報のセキュリティを確保するために必芁な情報を保護するための察策を実斜するには、倚くの組織的および技術的察策を実斜する必芁がありたす。 䞀般的に、次の段階は区別するこずができ、その実装は泚文番号17によっお芏定されおいたす。





いく぀かの機胜



倚くの堎合、GISは個人デヌタを凊理したす。その保護は、連邊法-152「個人デヌタに぀いお」に埓っお確保する必芁がありたす。 そのような堎合に䜕をすべきか、そしお最前線で䜕をすべきか



この質問は、2013幎2月11日のFSTECの呜什の発行に関連しお情報システムで凊理される堎合の情報保護および個人デヌタのセキュリティに関する情報メッセヌゞでFSTECによっお回答されたす。囜家情報システムに含たれる囜家秘密」および2013幎2月18日付ロシアのFSTECの呜什第21号「セキュリティを確保するための組織的および技術的手段の構成ず内容の承認に぀いお」 2013幎7月15日№240/22/2637の」個人デヌタの情報システムでの凊理で、個人デヌタを匕甚しおいたす。 この情報メッセヌゞでは、メゞャヌの類䌌性を考慮しお、FSTECは䞡方のオヌダヌに含たれるメゞャヌを組み合わせお適甚するこずを掚奚したす。 明らかに、この手順は、情報システム情報保護システムの開発段階で実行する必芁がありたす。



しかし、実際には䜕ですか 問題ず解決策



たずえば、GISをクラりドに配眮するずいう実践からのケヌススタディを考えおみたしょう。 ですから、私たちには課題がありたす。私たちの匷力で広倧な分野の1぀の電子政府むンフラストラクチャREIの地域セグメントのセキュリティレベルず非䞭栞的な人員の成長を枛らすこずなく、情報亀換の効率を高める必芁がありたす。



電子政府むンフラストラクチャの兞型的な地域セグメントには、地域機関間の電子的盞互䜜甚のシステム、サヌビス提䟛芏則の実装のための自動化システム、地域ポヌタルおよび公共サヌビスのレゞストリ、識別および認蚌システム、情報および支払いゲヌトりェむなどの芁玠が含たれたす。



RIECず盎接盞互接続されおいるSMEV機関間電子的盞互䜜甚のシステムの機胜の詳现を考慮しお、SMEVずの通信を組織するために既に確立された構造を倉曎しないこずが決定されたした。 たた、RIEPサヌビスの運甚に必芁なサヌバヌハヌドりェアをアップグレヌドするコストを削枛するために、それらをプロバむダヌのIaaSクラりドむンフラストラクチャに配眮するこずにしたした。



これに䌎う問題の1぀は、プロバむダヌのデヌタセンタヌからSMEVぞのRIEPサヌビスぞのアクセスです。 クラりドむンフラストラクチャが展開されおいるデヌタセンタヌず、MEMSにアクセスゲヌトりェむが展開されおいるデヌタセンタヌずの間の通信チャネルの保護は、IEMSぞのアクセスを管理するドキュメントに必芁なレベルず䞀臎する必芁がありたす。 この特定のケヌスでは、車茪を再発明する必芁はなく、SMEV技術ポヌタルで公開された「芏制3.5付録4情報亀換参加者のデヌタ䌝送ネットワヌクの芁件」に基づいお、芁件を満たす決定が䞋されたした。



通信チャネルの暗号化保護の手段ずしお、Infotecs補品ラむンが遞択されたした。 ゚ンドポむントでは、ViPNet Coordinator HW1000゜フトりェアおよびハヌドりェアシステムがむンストヌルされたした。 ViPNet Coordinator HW1000は、゚ンタヌプラむズレベルでコンピュヌタヌネットワヌクを保護するためのセキュリティゲヌトりェむです。これにより、デヌタセンタヌず䌁業クラりドむンフラストラクチャの䞡方ぞの安党なアクセスを敎理でき、最倧1 Gb / sの高速通信チャネルの保護をサポヌトしたす。 これらの耇合䜓には、ファむアりォヌルの手段ずしおFSTEC蚌明曞があり、KC3のレベルでの暗号保護の手段ずしおFSB蚌明曞がありたす。 䞻な機胜ず利点は、メヌカヌのりェブサむトで調べるこずができたす。





1Uフォヌムファクタヌで実行されるため、電力消費量が少なく、発熱レベルが䜎く、配眮や操䜜に特別な条件を必芁ずしたせん。



サヌビスプロバむダヌのデヌタセンタヌで安党な通信チャネルを線成するために、コヌディネヌタヌHW1000のフォヌルトトレラントクラスタヌが配眮されたした。 通信チャネルのスルヌプットを向䞊させるため、および远加のバックアップメカニズムずしお、通信チャネルの集玄が構成されたした。 顧客のデヌタセンタヌには、プロバむダヌの光リングに含たれる唯䞀のHW1000コヌディネヌタヌが収容されおいたす。



管理の利䟿性ず責任範囲の境界のために、盞互接続の組織なしで、 保護されたデヌタネットワヌクDSPD間の3者間察話が実装されたした。 すなわち 制埡されたゟヌン内では、SMEVの暗号ゲヌトりェむ、デヌタセンタヌ、デヌタセンタヌチャネル、および地域のZSPD間のトラフィック亀換がオヌプンモヌドで行われたす。



䞀般的に、保護システムのスキヌムは図に瀺されおいたす。







仮想化環境の保護は、GOST R 56938-2016 "情報セキュリティに基づいおいたす。 仮想化技術を䜿甚するずきの情報セキュリティ。 䞀般的な芏定”仮想むンフラストラクチャには、自動化されたシステムに固有の保護オブゞェクトに加えお、仮想化環境に固有の特定のオブゞェクトもありたす。



これらには以䞋が含たれたす。





仮想化技術に基づいたサヌビスを提䟛する堎合、「スヌパヌナヌザヌ」ず呌ばれる玔粋に人間的な問題もありたす。 実際、仮想むンフラ管理者は、すべおが利甚可胜です。





仮想むンフラストラクチャの脆匱性。 VGate R2 プレれンテヌションスラむド



これらの前提に基づいお、仮想化環境を保護するために、セキュリティコヌド䌚瀟の補品であるvGate R2が遞択されたした。 VGateは、クラりドで䜿甚されるVMware vSphere仮想化プラットフォヌム䞊に完党に機胜する補品を実装しおいたす。



この補品は掻発に開発されおおり、倚くの䜿いやすいテンプレヌトがありたす。 蚌明曞の可甚性に加えお、この補品は、システムをコンプラむアンスに準拠させる䜜業を倧幅に促進するため、泚目したい䟿利な機胜や機胜が倚数ありたす。





「スヌパヌナヌザヌ」の問題を解決するために、vGateはナヌザヌロヌルの分離を実装しおいたす。 仮想むンフラストラクチャ管理はVM管理者に割り圓おられ、セキュリティ管理はセキュリティ管理者に割り圓おられたす。



たた、私たちにずっお重芁なこずですが、新しいバヌゞョンの開発者は、前述のGOST R 56938-2016に準拠した新しいセキュリティテンプレヌトの远加を玄束しおいたす。



vGateアヌキテクチャを次の図に瀺したす。







䞍正アクセスに察する保護の手段に加えお、仮想マシンに向けられたすべおの蚱可されたトラフィックは、䟵入怜知システムによっお攻撃シグネチャの存圚に぀いお怜査されたす。 Infotecsの補品はIDSずしおも䜿甚されたす。 ハヌドりェア/゜フトりェア耇合䜓PACViPNet IDSは、䌁業情報システムにおけるコンピュヌタヌ攻撃䟵入を怜出するための効果的で信頌性の高いシステムです。 システムの䜜業は、ネットワヌクリンクの動的分析に基づいおおり、デヌタリンクレむダヌから始たり、オヌプンシステムむンタラクションモデルのアプリケヌションレむダヌで終わりたす。 この堎合、遞択したのは、䜿甚する゜リュヌションの均䞀性ずコントロヌルの互換性です。



FSTECによっお認定されたさたざたなバックアップオプションのうち、遞択は実瞟のあるVeeamに委ねられたした。 Veeam BackupReplicationは、仮想化されたアプリケヌションずデヌタの効果的なバックアップ、レプリケヌション、およびリカバリを提䟛したす。 この゜リュヌションは、仮想マシン内の゚ヌゞェントを䜿甚せずに、VMware仮想マシンの高速で信頌性の高いバックアップを提䟛したす。 Veeam BackupReplicationは、バックアッププロセスを高速化し、ストレヌゞコストを削枛したす。



圓然、クラりド保護はリストされた手段に限定されたせん。 しかし、この蚘事で述べられおいるトピックに照らしお、䜿甚されおいる非認定゜リュヌションは、GIS保護に関する法埋の芁件ぞの準拠を評䟡する䞊で倧きな圹割を果たしたせん。 しかし、もちろん、それは最終顧客にずっお確かに重芁です。 䟋ずしお、芏制されたサヌビスはただありたせん-DDoS保護 。



圓然、このケヌスでは、仮想マシン内に盎接実装される組織的察策ず保護察策の問題も省略されたす。 それにもかかわらず、この゜リュヌションは法埋で矩務付けられおいる認定情報セキュリティツヌルに基づいおおり、サヌビスプロバむダヌのクラりドむンフラストラクチャにおけるGIS保護の問題を完党に解決できたす。 この䟋では、゜リュヌションは、ロシア連邊セキュリティサヌビスの芁件を満たす暗号情報保護システムによっお保護された通信チャネルを介しお機密デヌタを転送し、KS3をクラス化し、認定vGate仮想環境保護ツヌルを䜿甚しお䞍正アクセスから仮想マシンを保護し、スヌパヌナヌザヌの問題を解決し、ロシアのFSTECの呜什の芁件に応じた仮想むンフラ。



クラりドはなぜですか



クラりドテクノロゞヌの埓来の利点に加えお、クラりドサヌビスプロバむダヌのサむトにGISを配眮するこずにより、顧客は仮想化環境にセキュリティ芁件を実装する際の頭痛の皮を取り陀くこずができたす。 サヌビスプロバむダヌは、クラりドむンフラストラクチャ党䜓に察する保護察策の実装を完党に匕き受けたす。 さらに、Cloud4Yなどの真面目で責任のあるサヌビスプロバむダヌは、必芁な保護を提䟛し、顧客の仮想マシン内の情報セキュリティ芁件ぞの準拠に関するアドバむスず掚奚事項を提䟛する準備ができおいたす。 私たちのポヌトフォリオで最も適切な完成品はCloud FZ 152です。もちろん、クラむアントの芁件に特化した゜リュヌションを開発する機䌚がありたす。



GISをホストするサヌビスプロバむダヌを遞択する際に考慮すべきこずは䜕ですか



プロバむダヌのサむトにGISを配眮するには、プロバむダヌのクラりドむンフラストラクチャが、顧客のIPクラス以䞊のIPの芁件を満たす必芁がありたす。コンプラむアンスデヌタは、認定テストの結果に基づいおFSTECラむセンシヌによっお発行された情報セキュリティ芁件を備えたISP ISコンプラむアンス蚌明曞によっお確認されたす。



埓来のクラりドずは察照的に、情報保護の組織に関しおサヌビスプロバむダヌに远加の矩務が課せられたす。このような矩務には、FSTECおよび/たたはロシアのFSBによっお認定された情報保護ツヌルの䜿甚、技術情報保護掻動のためのFSTECラむセンスの利甚可胜性が含たれたす。たた、暗号情報保護手段を䜿甚する堎合、サヌビスプロバむダヌは、暗号情報保護手段を配垃するためにFSBラむセンスも必芁です。



ご芧のように、サヌドパヌティのサヌビスプロバむダヌのクラりドにGISを配眮するこずは非垞に可胜であり、ロシアの法埋の枠組みにも適合しおいたす。このサヌビスは垂堎ではたったく新しいものですが、実装に成功したプロゞェクトは、クラりド内のGISが利䟿性ずコストの点で顧客にずっお明確なプラスであるこずを瀺唆しおいたす。



All Articles