TGViewer
IT Hurtz IT Hurtz @slmaximtechtalk · 162 subscribers
Post #12 124
В одном ИТ-шном чате на свою голову ворвался в обсуждение секьюрности облаков по сравнению с «on-premise».

С одной стороны были сторонники позиции «пенсионеры-безопасники просто ничего не понимают в облаках», с другой сторонники позиции «все, кто хочет безопасность, идет в on-premise». Первый же вопрос, который, как по мне, должен возникнуть в таком споре: что такое «облако» и что такое «on-premise»?

Ведь всем (я надеюсь) понятно, что сравнивать крайности типа «своя серверная стойка на спиной и своего админа в соседнем от тебя помещении/ свой ЦОД» и «FaaS в Амазоне» довольно странно по многим параметрам. А если мы сведём облако к IaaS или PaaS в провайдере локальной юрисдикции, а on-prem к выделенным/ арендованным мощностям в локальном же дата-центре, то получим примерно сопоставимую картину.

Далее цитата (моя собсно):
ну я вот формально могу считаться пенсионером от ИБ)) ИБшное образование, полученное 20 лет назад😁 Облака в РФ фактически появлялись при мне, когда еще ИБ было более широкой областью моих интересов. Я тоже тогда цеплялся за «облака - это несекурно», даром, что альтернатива облакам тогда виделась через призму «контролируемой зоны» и прочей ИБшной догматики.

А потом пришла практика. И ИБшная, и затем - общеИТшная. До сих пор вопрос «а чем вам не угодили облака» меня занимает) Потому что КАК ПРАВИЛО мы все понимаем, что облако - это в первую очередь про модель поставки (но у ИБшника в какой-нибудь компании от слов «облако» идет пар из ушей). А зона ответственности провайдера - и граница этой ответственности по сравнению с тем, что принято называть on-premise - это как раз предмет анализа и проектирования, при чем, желательно в совокупности с анализом угроз.

Да, крайности в стиле «свой серверная стойка/ комната, к которой есть круглосуточный контролируемый тобой же доступ» - штука наверное крутая, мечта безопасника, только вот риски, связанные с внутренним нарушителем никто не отменял. Физическое хищение/ уничтожение такой серверной стойки с точки зрения анализа угроз - не то чтобы сильная редкость (мы это даже 20 лет назад изучали активно, хотя всем конечно хотелось верить в злобных хакеров, похищающих данные через наводки по проводам). А уже надежность - и связанное с этим свойство доступности, которое, как тут метко заметили - часть триады ИБ свойств информации - у такого «онпремиса» чаще всего под вопросом.

Понятно, что если мы под облаками понимаем непонятно где физически располагающуюся функцию, запускаемую по расписанию, то тут всё очевидно. Но модели PaaS или IaaS на серверах (ок, пусть выделенных) у российских провайдеров не кажутся менее безопасными, чем «собственная стойка», арендованная в ЦОД от Ростелекома на прямую🤷. Просто безопасникам хорошо бы включать анализ рисков с точки зрения угроз и модели нарушителя, только я такого, честно говоря, уже лет 5-7 в глаза не видел.


Опять же, неизбежно должны возникать вопросы, почему мы идём в облако или почему мы идём в on-prem? Какие свойства системы мы хотим таким образом реализовать? Сравнение даже «умеренных» облаков с on-prem без этого не имеет смысла.

Продолжение следует (когда-нибудь)
  • 🔥 1
More from @slmaximtechtalk
  1. Sep 25, 2026В этом кстати есть не только минусы. Но главный - тот же, что и был у технодрочеров таких…
  2. Sep 25, 2026З.Ы. Всем, кроме разработчиков, ИИ и «агентская разработка» дали возможность еще больше по…
  3. Sep 25, 2026Будучи искренним ИИ-оптимистом в сложных «трудовых функциях» ИТ-деятельности, не могу не з…
  4. Sep 10, 2026Что такое "преждевременная оптимизация" наглядно в реальном мире? Это например скоростной…
  5. Jul 14, 2026Задам крамольный вопрос - а всегда ли плохо, когда соискатель использует ИИ для решения те…
  6. Jul 14, 2026В профильном чате зашел разговор про то, как во время найма отличить людей, которые реальн…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →