UDV Group: облачный провайдер не отвечает за всю безопасность

Изображение: recraft
Облако стало для малого и среднего бизнеса нормальным способом быстро получить инфраструктуру без собственных серверных, закупки оборудования и отдельной команды эксплуатации. Виртуальные машины, хранилища, платформенные сервисы, резервирование и базовая сетевая защита позволяют запускать ИТ-сервисы быстрее и дешевле, чем при классической локальной инфраструктуре.
Но вместе с этим у МСБ часто появляется опасная иллюзия: если система перенесена к провайдеру, значит, безопасность тоже полностью перешла к нему. Для CISO и руководителя бизнеса это один из главных рисков облачной модели. Провайдер действительно отвечает за свою платформу, ЦОД, часть сетевой защиты, доступность инфраструктуры и выполнение регуляторных требований в зоне своей ответственности. Но он не управляет всеми учетными записями клиента, не проектирует за него ролевую модель, не классифицирует данные и не всегда контролирует, как именно бизнес использует облачные ресурсы.
Мы в UDV Group считаем, что выбор облачного провайдера для МСБ нужно начинать не с цены виртуальной машины, а с модели разделенной ответственности. Компания должна заранее понимать, что гарантирует поставщик, какие меры включены в услугу по умолчанию, какие функции нужно докупить отдельно и какие процессы остаются на стороне клиента. Без этого облако может выглядеть защищенным в договоре, но оставаться уязвимым в эксплуатации.
Для провайдера базовая зона ответственности понятна: физическая защита ЦОД, резервирование инфраструктуры, фильтрация DDoS, базовая сетевая защита, шифрование каналов и дисков, доступность платформы, техническая поддержка и выполнение установленных требований. Но даже сильный провайдер не спасет компанию, если у администратора нет MFA, права пользователей выданы слишком широко, резервные копии не проверяются, логи не выгружаются, а облачные ресурсы настроены с ошибками.
Именно поэтому облако не отменяет базовую ИБ-дисциплину. Для МСБ критичны многофакторная аутентификация для администраторов, ролевая модель доступа, контроль ключей шифрования, централизованный сбор логов, регулярное резервное копирование с проверкой восстановления и сканирование на уязвимости. Это не «дополнительные опции для зрелых компаний», а минимальный набор мер, без которого риск простоя и утечки растет кратно.
Регуляторная рамка тоже становится важнее. Требования к провайдерам облачных услуг уже закрепляют обязанности по защите информации, взаимодействию с государственными системами обнаружения и реагирования на кибератаки, фильтрации трафика, противодействию DDoS и хранению данных о взаимодействиях с внешними сетями. Для компаний, работающих с персональными данными или объектами КИИ, выбор облачного партнера больше не может быть вопросом только удобного тарифа.
В проектах UDV Group мы видим, что МСБ часто выбирает облако по двум понятным критериям: стоимость и простота запуска. Это рационально, но недостаточно. Дешевый тариф может не включать нужный уровень резервирования, управляемый backup, расширенный мониторинг, экспорт логов, аварийное восстановление и быстрое уведомление об инцидентах. В момент сбоя выясняется, что инфраструктура формально размещена у провайдера, но у бизнеса нет понятного сценария восстановления.
Поэтому при выборе провайдера важно смотреть на конкретные параметры. Где находятся ЦОД? Как организовано резервирование? Есть ли защита от DDoS? Можно ли управлять ключами шифрования? Какие логи доступны клиенту? Как быстро провайдер уведомляет об инциденте? В каком формате передаются данные для расследования? Какие SLA по доступности, восстановлению и допустимой потере данных можно закрепить в договоре?
Отдельно нужно проверить, насколько провайдер готов к прозрачному взаимодействию при инциденте. Для бизнеса важно не только то, что сбой будет устранен. Важно получить сведения о характере инцидента, предполагаемых причинах, затронутых сервисах, первичных мерах реагирования и данных, необходимых для расследования. Если в договоре это не описано, в критический момент компания может оказаться зависимой от доброй воли поставщика.
Для CISO облачный провайдер должен быть не просто поставщиком ресурсов, а частью контура устойчивости. Он должен помогать бизнесу выдерживать атаки, сбои и ошибки конфигурации, но не заменять внутреннее управление рисками. Чем меньше у компании собственных ИБ-компетенций, тем точнее нужно фиксировать ответственность сторон, требования к мониторингу, резервированию, уведомлениям и восстановлению.
Для нас в UDV Group главный вывод такой: облако снижает нагрузку на инфраструктуру МСБ, но не снимает с бизнеса ответственность за безопасность данных и доступов. Хороший провайдер закрывает платформенный уровень, но устойчивость компании появляется только тогда, когда договор, технические настройки и внутренние процессы работают вместе. Иначе облако становится удобной инфраструктурой с неочевидными зонами риска.



