Облако становится стандартной частью ИТ-инфраструктуры российских компаний: туда переносят критичные сервисы, персональные данные и системы аутентификации. Но при переходе в облако у бизнеса возникает важный вопрос: где заканчивается ответственность провайдера и начинается зона ответственности заказчика?
Валерий Аблеков, технический директор компании МУЛЬТИФАКТОР, разбирает, как устроена модель разделения ответственности в российском облаке и что компании важно проверить до подписания договора с провайдером, в материале для CISOCLUB.
«Провайдер отвечает за инфраструктуру, а заказчик — за то, что на этой инфраструктуре работает: операционные системы, приложения, данные, управление доступом и политики безопасности», — объясняет Валерий Аблеков.
На практике эта граница может быть размытой. Провайдер отвечает за дата-центры, физическую безопасность, сеть и доступность инфраструктуры, а заказчик сохраняет ответственность за свои данные, учётные записи, настройки доступа и соответствие требованиям регуляторов.
Особое внимание эксперт уделяет соглашению о разделении ответственности. В нём необходимо заранее зафиксировать, кто отвечает за доступность сервисов, защиту данных, реагирование на инциденты, выполнение требований законодательства и действия подрядчиков.
🔜По ссылке чек-лист для проверки провайдера на адекватность
ВКонтакте | MAX | Хабр
