Аттестация, как одно из доказательств надежности и безопасности облачных сервисов.
Представим себе, что сервис-провайдер предоставляет облачный сервис многофакторной аутентификации, который заказчик использует в критическом процессе – для аутентификации пользователей в своих ключевых системах. Очевидно, что доступность такого сервиса должна быть высокой. Потеря доступности может наступить из-за выхода из строя технических средств, из-за ошибок администраторов, но, в том числе, и из-за НСД. Поэтому механизмы обеспечения ИБ такого сервиса чрезвычайно важны. И при выборе облачного сервиса на базе сертифицированного 2FA-решения заказчик в дополнении к тем этапам выбора и внедрения, которые мы сформулировали в предыдущей статье, просто обязан убедиться, что все вопросы безопасности при организации сервиса решены. И аттестация является одним из доказательств этого! Почему мы это можем утверждать?Качество проведения испытаний. Наш опыт показывает, что в настоящее время все результаты испытаний, проводимых при аттестации, подвергаются проверке регулятора. Поэтому все организации, которые проводят испытания, проводят их не формально, а внимательно, педантично и профессионально. Все проверки связаны не только с формальной проверкой регуляторных требований, но и с «полевыми» испытаниями реализации функций безопасности и оформлением соответствующих протоколов. В частности, в процессах аттестации проводятся: проверка наличия модели угроз и ее подробный анализ, проверка согласования модели угроз с регулятором, анализ проектной документации, подтверждающий эффективность борьбы с актуальными угрозами, а также анализ уязвимостей (которые реально обнаруживаются и устраняются) и функциональное тестирование, подтверждающее факт реализации требуемых мер безопасности.Проверка наличия ОРД. Безусловно, в рамках аттестационных испытаний мы с вами не можем проверить абсолютно все процессы, но мы проверяем, что процессы задокументированы, что позволяет обнаружить ошибки в их организации. При аттестации обязательно проверяется: наличие проектной документации, ее полнота, соответствие текущей реализации системы защиты этой проектной документации. Утверждаем, что данные вопросы очень важны, поскольку подготовка к аттестации позволяет обеспечить информационную безопасность.Анализ уязвимостей информационной системы и принятие мер по их устранению. При аттестации систем проводится в обязательном порядке. Более того, наличие неустраненных уязвимостей препятствует выдаче Аттестата, поэтому разработчики и компании, проводящие аттестационные испытания, уделяют этому самое пристальное внимание.Проверка сотрудников. Заключается в контроле того, что у поставщика облачного сервиса – оператора информационной системы есть подготовленные специалисты и что они обладают реальными(!) знаниями и опытом. Результаты проверки отражаются в протоколах, которые также передаются регулятору. Очевидно, что подготовленные и опытные специалисты, которые прошли все стадии подготовки и проведения аттестации, могут не только предоставлять облачный сервис 2FA, но и оказывать заказчику даже более специфические, более сложные консалтинговые услуги, нежели чем сотрудники у поставщика обычного 2FA сервиса.Внедрение системы обеспечения информационной безопасности. Данный этап предшествует процессу аттестации. Включает в себя проектирование системы и разработку ОРД, анализ рисков, установку и настройку необходимых средств защиты информации, их функциональные испытания, анализ уязвимости, опытную эксплуатацию, приемо-сдаточные испытания и перевод системы в промышленную эксплуатацию. Все это также тщательно документируется и предоставляется регулятору для проверки.В самом общем случае, у поставщика облачного сервиса может быть проведена как аттестация, так и оценка соответствия, где просто декларируется внедрение мер обеспечения безопасности. Когда с потенциальным заказчиком будет подписано соглашение о неразглашении (англ. Non Disclosure Agreement, NDA), то ему может быть предоставлена информация какими способами и средствами эта безопасность обеспечивается. Запросите эти документы и проанализируйте полученную информацию, и тогда вы сможете убедиться в надежности, качестве и доступности облачного сервиса, который планируете использовать.Сегодня мы поговорили об облачном сервисе двухфакторной аутентификации на базе сертифицированного решения. Обсудили для каких информационных систем он предназначен и в чем заключается его специфика. Следующую статью мы предложим поставщикам облачных ИТ-услуг. Поговорим об ожиданиях и предпосылках включения многофакторной аутентификации в портфель облачных сервисов, о потребностях компании при развертывании и продвижении таких сервисов, о технологической основе сервисов 2FA и необходимой экспертизе для развертывания и оказания таких сервисов.