Облако vs on-prem EDR: тема, которая не утихает в отрасли - и в Казахстане особенно
Один из самых частых вопросов, которые всплывают в профессиональных чатах и на встречах ИБ-сообщества: что ставить - облачный EDR или он-прем? Дискуссия идёт годами и в мировой отрасли, но в Казахстане у неё есть своя специфика - местное законодательство добавляет переменные, которых нет в типовых зарубежных гайдах.
Почему в РК это не просто вопрос вкуса
ЕТ (единые требования в сферах цифровизации и обеспечения кибербезопасности, пост. Правительства № 832) обязательны для госорганов, местных исполнительных органов, госюрлиц, субъектов квазигоссектора и владельцев КВЦО (критически важных цифровых объектов - по старой терминологии КВОИКИ, критически важных объектов информационно-коммуникационной инфраструктуры). Это первое, из-за чего дискуссия «облако или on-prem» у нас звучит иначе, чем в статьях зарубежных вендоров.
Где обязана находиться инфраструктура
С 2026 года закреплено: ЦОД, где размещаются государственные цифровые данные, данные ограниченного доступа или КВЦО, обязаны находиться на территории РК. Цифровые объекты (бывшие «объекты информатизации») на площадках «цифрового правительства» и КВЦО проходят обязательные испытания на соответствие требованиям кибербезопасности.
Отсюда и растёт главный спорный вопрос: запрещён ли облачный EDR госструктурам?
Формального запрета на слово «облако» в законе нет - и именно поэтому спор продолжается: одни трактуют это как «можно», другие указывают, что телеметрия, улетающая на зарубежные серверы вендора, прямо конфликтует с требованием локализации КВЦО и госданных. На практике для ГО и владельцев КВЦО рабочими остаются on-prem либо облако на казахстанском ЦОД, с продуктом, прошедшим испытания.
Второй горячий момент дискуссии: а вообще передаёт ли EDR персональные данные?
Телеметрия EDR - это хэши файлов и процессов, IP-адреса, hostname, логин учётки, иногда сами файлы в карантине. ФИО и ИИН там обычно нет - и именно этот нюанс с 25 августа 2026 года получил юридическое основание.
Закон № 326-VIII закрепил в статье 6 закрытый перечень идентификаторов персональных данных - ФИО в совокупности, ИИН, изображение лица, биометрический вектор лица. Стандартная техническая телеметрия под этот перечень формально не подпадает, если консоль EDR не подтягивает ФИО/ИИН из HR/AD.
Закон также впервые развёл обезличивание (данные теоретически можно связать с субъектом) и новую анонимизацию - необратимое преобразование, после которого связь с субъектом восстановить нельзя в принципе. Хэш логина без соли - это обезличивание, не анонимизация: он всё ещё сопоставим с AD.
Что из этого следует - и почему спор не закрыт
- Для бизнеса без интеграции с госсистемами и статуса КВЦО появляется веский аргумент, что типовая телеметрия EDR - это не персональные данные. Облачный EDR становится более защищённым выбором с точки зрения комплаенса.
- Для ГО и владельцев КВЦО: локализация ЦОД действует независимо от статуса телеметрии - облако возможно только на казахстанской инфраструктуре с продуктом, прошедшим испытания.
- Настоящая анонимизация телеметрии юридически чище, но критически снижает практическую ценность EDR при расследовании инцидентов, так как теряется контекстная привязка алертов к конкретным хостам и пользователям.
Именно поэтому вопрос регулярно поднимается на профильных площадках Казахстана: законодательство задает лишь общий вектор, оставляя выбор и обоснование конкретных архитектурных решений на усмотрение самих организаций - с учетом их принадлежности к ГО, КВЦО или частному сектору
Post #30
1.45K

- 👍 6
- 🔥 4