ГОСТ Р 70288—2022
надлежащего использования своих услуг поставщики облачных служб используют как специалистов,
так и средства искусственного интеллекта.
При необходимости ответственность и управление контролем доступа и использования среды
возлагаются на потребителей облачных служб. Например, потребителю облачных служб необходимо
контролировать авторизацию и аутентификацию в своих облачных службах, чтобы гарантировать, что
их пользователи не будут злоупотреблять облачными службами. Кроме того, потребитель облачных
служб должен отслеживать контент и использование своих облачных служб, чтобы гарантировать со
блюдение всех применимых местных, национальных и международных законов (см. 6.4.1).
6.4.6 Влияние постоянного развития
До появления облачных вычислений программное обеспечение выпускалось в виде крупных «ре
лизов», часто с разницей в два или более года. Такой подход позволял проводить большое количество
испытаний и сертификаций перед реализацией каждого релиза. На практике обновление от одной вер сии
к другой часто требовало отключения систем, обновления с новым кодом и повторного запуска либо
сразу, либо на группах машин, что приводило к запланированному перерыву для обслуживания. В случае
сбоя обновления необходимо было выполнить обратный процесс. Кроме того, обновлениям безопасности
зачастую приходилось ждать недели или месяцы для развертывания «пакета обновле ния» или другой
возможности обновления программного обеспечения.
Облачные вычисления из-за своего круглосуточного режима работы и современной среды угроз
безопасности перешли к модели непрерывного развития, при которой небольшие инкрементальные из
менения вносятся очень часто, как правило еженедельно или ежедневно. Исправления безопасности при
необходимости могут быть развернуты незамедлительно.
В результате больше не существует четкого графика выпуска реализаций с длительными пери
одами тщательно запланированных процессов тестирования или сертификации. В облачной системе
традиционный цикл утверждения для устаревшей системы не будет завершен до того, пока она не будет
переведена на новую версию с дальнейшими изменениями уже в процессе. Следовательно, процессы
тестирования и сертификации должны адаптироваться к среде постоянных изменений программного
обеспечения. Еще одним результатом будет то, что тестирование может быть более целенаправлен
ным. Вероятно, что некоторые ошибки не будут выявлены собственными проверками поставщика услуг и
повлияют на клиентов. Однако в равной степени верно и то, что исправление проблем может быть
реализовано гораздо быстрее.
6.4.7 Влияние совместного использования облачных служб
Поскольку облачные ресурсы, такие как компьютеры, хранилище и сети, представляют собой объ
единенные ресурсы, совместно используемые многими потребителями и/или пользователями облач
ных служб (см. 6.2.2), то становится невозможным предоставление коммерческим аудиторам или госу
дарственным инспекторам физического доступа к оборудованию, используемому одним потребителем
облачных служб, без потенциального нарушения конфиденциальности других потребителей облачных
служб, использующих тот же ресурс. Некоторые данные могут быть распределены по нескольким об
щим ресурсам хранения с использованием «сегментирования».
В каждом случае потребитель облачных служб контролирует свои собственные данные, а по
ставщик облачных служб может не иметь возможности просматривать или контролировать отдельные
данные в облачном хранилище данных клиента, если они, например, зашифрованы.
Это также означает, что полностью безопасное удаление данных, которое в соответствии с не
которыми старыми политиками может потребовать уничтожения носителя, не может выполняться так же
часто или быстро, как в системах с одним клиентом. Если данные одного клиента занимают только 10 %
места на жестком диске, то неэкономично и неэффективно запрещать его использование другими
клиентами до тех пор, пока диск не будет окончательно выведен из эксплуатации.
Многоуровневый подход к безопасному удалению, не требующий уничтожения носителя, приве
ден в [7, подпункт 9.2.8.5].
Когда дело доходит до расследования в рамках закона, физический доступ к ресурсам, совместно
используемым большим количеством пользователей удаленно, не подходит. В данном случае требует ся
облачно-ориентированный подход, основанный на возможностях облачных сервисов для поддерж ки
запросов и удаления. Во многих случаях данные облачных журналов на уровне приложения могут
предоставлять сведения о доступе к сеансу и действиях для обеспечения аудита, ведения журналов и
расследований.
10