25
Облачные вычисления: проблемные вопросы технической защиты информации Дорофеев Александр, CISA, CISSP директор по развитию

тб форум Dorofeev

Embed Size (px)

Citation preview

Page 1: тб форум Dorofeev

Облачные вычисления: проблемные вопросы технической

защиты информации

Дорофеев Александр, CISA, CISSP

директор по развитию

Page 2: тб форум Dorofeev

План выступления

• Почему нам не избежать «облаков»?

• Можно ли защититься только техническими средствами защиты информации?

• Время выстраивать процессы ИБпровайдерам «облачных» сервисов и нам.

Page 3: тб форум Dorofeev

Зачем намоблако?

Page 4: тб форум Dorofeev

.Экономим на: • аппаратном обеспечении• программном обеспечении• оплате труда ИТ-специалистов• обучении ИТ-специалистов• и др.

Page 5: тб форум Dorofeev

Виртуальный офис:сотрудники могут находиться в любой точке России и мира

Page 6: тб форум Dorofeev

«Миграцию в облака» останавливают:

• внутренние проблемы • непрозрачность провайдеров• вопросы обеспечения ИБ в «облаке»

Page 7: тб форум Dorofeev

Снаружи мышь не проскочит,

Page 8: тб форум Dorofeev

хаос внутри…

Page 9: тб форум Dorofeev

Зная это, мы хотим от провайдеров идеала…

Page 10: тб форум Dorofeev

Порядок нужно навести и нам…

Page 11: тб форум Dorofeev

Теперь периметров защиты стало много…

Page 12: тб форум Dorofeev

Реакция рынка ИБ:

v +

VPNFirewallIDSIPS…

Page 13: тб форум Dorofeev

НО: можно ли защитить данные в «облаке»

одними техническими средствамизащиты информации?

Page 14: тб форум Dorofeev

Компания А

Компания Б

клиенты

провайдер

вендоры

До «облака»: В «облаке»:

Page 15: тб форум Dorofeev

Люди

Процессы

Технологии

?

?

Page 16: тб форум Dorofeev

Люди

Процессы

Технологии

Обучение

ISO 27001,COBIT, etc.

Page 17: тб форум Dorofeev

Несколько фактов об ISO 27001-2005

• Определяет модель построения системы управления ИБ

• Около 8 000 сертифицированных компаний

• Больше всего сертификатов выдано в Японии, Великобритании, Индии, Тайване, США, Чехии

• Принят в качестве ГОСТ Р ИСО/МЭК 27001-2006

Page 18: тб форум Dorofeev

ISO 27001:2005 разработан, когда облачных вычислений еще не было…

Как же быть?

Page 19: тб форум Dorofeev

Процессы

Меры управления рисками(controls)

ISO 27001:2005 задаетправильную идеологию управления ИБ

Page 20: тб форум Dorofeev

Новый стандарт на подходе

ISO/IEC WD TS 27017Information technology -- Security techniques --Information security management - Guidelines on information security controls for the use of cloud computing services based on ISO/IEC 27002

Page 21: тб форум Dorofeev

Имеющиеся публикации

• Security Guidance for Critical Areas of Focus inCloud Computing V2.1 (Cloud security alliance)

• DRAFT Cloud Computing Synopsis and Recommendations (NIST SP 800-146)

• Guidelines on Security and Privacy in Public Cloud Computing (NIST SP 800-144)

• Security Considerations for Cloud Computing (ISACA)

Page 22: тб форум Dorofeev

Ведущие «облачные» компании уже прошли сертификацию по ISO 27001

Page 23: тб форум Dorofeev

Выстроенные процессы управления ИБ повышают готовность компаний к аутсорсингу процессов,

а облачным провайдерам позволяют стать более прозрачными и доверенными.

Нормативно-методическая база, учитывающаяспецифику «облаков», позволит ускоритьпроцесс.

Page 24: тб форум Dorofeev

О группе компаний «Эшелон»

• Услуги по внедрению

ISO 27001-2005

• Авторизованное обучение по применению стандарта

Page 25: тб форум Dorofeev

Спасибо за внимание!

Александр Дорофеев, CISA, CISSPE-mail: [email protected]Моб: +7 915 056 95 74