ФСБ ужесточила требования к защите госсистем во внешних облаках
Федеральная служба безопасности РФ расширила перечень требований по криптографической защите информации, распространив их на сторонние облачные сервисы и аппаратные компоненты, обеспечивающие работу государственных информационных систем (ГИС). Согласно новым правилам, использование сертифицированного шифрования становится обязательным не только при передаче данных по каналам связи, но и внутри защищенного контура инфраструктуры. Новые стандарты криптографии в облачной среде Регулятор уточнил порядок обеспечения безопасности данных, размещаемых на мощностях внешних провайдеров. Теперь требования по использованию средств криптографической защиты информации (СКЗИ) затрагивают всю вертикаль технологического стека, задействованного в функционировании ГИС. Это решение направлено на минимизацию рисков утечек в условиях активного перехода госсектора на облачные модели хранения данных. Основные изменения включают следующие пункты: Обоснование класса защиты в модели угроз и техническом задании.Обязательное согласование криптографической части проектной документации с профильными подразделениями ФСБ.Применение сертифицированных алгоритмов шифрования при обработке информации в облаке.Регулярный аудит выполнения требований информационной безопасности. Ответственность и контроль исполнения Контроль за соблюдением установленных норм будет осуществляться на постоянной основе. Проверка выполнения требований по защите информации в ГИС должна проводиться не реже одного раза в три года. В Минцифры России подчеркнули, что юридическая ответственность за соблюдение правил возложена на владельца информационной системы, однако финансовые и технические аспекты реализации могут варьироваться. Ответственность за соблюдение правил несет владелец ГИС, однако часть обязанностей и расходов может быть распределена между исполнителями госконтрактов согласно условиям договоров, — пояснили в ведомстве. Новые нормы создают дополнительные условия для рынка облачных услуг в России, требуя от провайдеров более тесной интеграции сертифицированных решений в свои платформы. Ожидается, что данные меры позволят повысить устойчивость критически важных цифровых сервисов к киберугрозам и обеспечат более высокий уровень конфиденциальности персональных данных граждан....