ФСБ вводит требования по криптозащите внешних облаков для госинформационных систем

Новый приказ обязывает госинформационные системы применять сертифицированные средства защиты и ограничивает использование незащищённых внешних облачных сервисов; эксперты указывают на возможные сложности внедрения.

Государственные информационные системы не смогут пользоваться незащищёнными внешними облачными сервисами и инфраструктурой. Новый документ обязывает ГИС соблюдать требования криптозащиты (СКЗИ) для внешних облаков и сопутствующих мощностей. Предварительно, приказ вступит в силу 11 сентября.

При использовании внешней инфраструктуры, программного обеспечения и баз данных для ГИС их также обязаны защищать по требованиям ФСБ. Базы данных и вычислительные мощности не могут размещаться в незащищённых облаках и в сервисах внешних провайдеров без криптозащиты. Представитель отрасли сообщил, что платформа уже поддерживает сертифицированные средства защиты нужных классов.

Эксперт по информационной безопасности предупреждает, что требования ФСБ и ФСТЭК могут оказаться несовместимыми с имеющимися решениями. По его оценке, часть сертифицированных средств защиты не подходит для работы в виртуальной среде, что может создать проблемы для госсистем.

Эксперт отрасли отмечает риски: виртуальные машины перемещаются между серверами, ПО регулярно обновляется. Другой основатель считает, что решение может подтолкнуть государственные системы к переходу от публичных облаков к государственным или защищённым частным облакам.