ФСБ обяжет ГИС применять сертифицированную защиту внешних облаков; эксперты предупреждают о рисках перехода к гособлакам

Новый приказ требует от госинформационных систем обязательной криптозащиты для внешних облаков. Эксперты отмечают технические и операционные риски внедрения.

ФСБ введёт запрет на использование государственными информационными системами незащищённых внешних облачных сервисов и инфраструктуры. По новому приказу ГИС обязаны соблюдать требования по криптозащите (СКЗИ) для внешних облаков и инфраструктуры. Сообщается, что документ может вступить в силу 11 сентября.

При использовании внешней инфраструктуры, программ и баз данных для ГИС их также необходимо защищать по стандартам ФСБ. Базы данных ГИС и вычислительные мощности не смогут находиться в незащищённом облаке без СКЗИ в госчастных облаках (Google Cloud, AWS, Microsoft Azure). Представитель госоргана сообщил, что платформа уже поддерживает сертифицированные средства защиты нужных классов.

Бизнес‑консультант по информационной безопасности предупреждает, что требования ФСБ и ФСТЭК могут оказаться несовместимыми с доступными решениями. По его оценке, некоторые сертифицированные средства защиты нельзя устанавливать в виртуальной среде. Это может создать проблемы для функционирования государственных систем.

Основатель RUVDS Никита Цаплин отмечает, что могут возникнуть сложности: виртуальные машины перемещаются между серверами, а программное обеспечение обновляется. Другой предприниматель считает, что решение может подтолкнуть госсистемы от публичных облаков к государственным или защищённым частным облакам.