ГОСТ Р 70288—2022
6.4.8 Влияние географических ограничений
У крупных глобальных поставщиков облачных служб могут быть разные подходы к хранению ста
тических данных. Когда клиент решает хранить (или генерировать) данные, поставщик облачных служб
должен принимать взвешенные решения о том, где они будут храниться.
Соображения, которые необходимо учитывать при принятии такого решения поставщиком, вклю
чают в себя:
- клиентские или юридические требования или политики;
- текущую доступную емкость хранилища (например, для очень больших объемов);
- производительность хранилища (ближайший центр обработки данных может быть сильно загру
жен из-за других клиентов, что замедляет доступ к данным и снижает пропускную способность, а более
удаленный центр обработки данных загружен существенно менее);
- затраты на хранение (хранение в одних местах может стоить поставщику облачных служб боль
ше, чем в других, например, из-за разницы в стоимости энергии или других эксплуатационных расхо
дов);
- пропускную способность и доступность сети (иногда подключение к удаленному узлу лучше, чем
к локальному);
- потребители облачных служб могут быть вынуждены подчиняться политикам и правилам обе
спечения непрерывности бизнеса (аварийного восстановления), которые требуют от них поддержки
географически разделенных копий своих данных. В некоторых случаях может оказаться невозможным
обеспечение резервного хранилища в пределах одного географического расположения. Кроме того,
как правило, требуется, чтобы избыточные ресурсы были размещены на расстоянии, достаточном для
предотвращения выхода из строя как основного, так и резервного ресурса в результате крупномасштаб
ных стихийных бедствий и техногенных катастроф;
- у многих потребителей облачных служб есть полевой персонал, клиенты, поставщики и/или
партнеры, расположенные в других регионах. Локальное хранение данных, необходимых этим пользо
вателям, может повысить производительность служб;
- потребители облачных служб могут собирать и обрабатывать данные локально и объединять
свои локальные данные в более крупном объекте в другой юрисдикции. Такой подход используется
либо из-за проблем с задержкой в сети, либо с целью сокращения объема данных, которые
необходимо передать в головной центр обработки данных (например, данные из тысяч мобильных
приложений, от устройств Интернета вещей или из других источников сбора данных);
- географические ограничения данных не всегда предотвращают их утечку из местоположения с
ограниченным доступом, поскольку большинство уязвимостей систем безопасности используются уда
ленно. Внутренние ресурсы и неправильная настройка данных вручную также могут быть причиной
потери данных, но их влияние может быть смягчено в более эффективной глобальной облачной среде.
Некоторые политики, как государственные, так и корпоративные, могут требовать, чтобы некото
рые или все данные, хранящиеся в облачной службе, физически хранились в пределах определенной
юрисдикции. В частности, при сборе персональных данных, в том числе посредством информацион но-
телекоммуникационной сети Интернет, оператор обязан обеспечить запись, систематизацию, на
копление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан
Российской Федерации с использованием баз данных, находящихся на территории Российской Феде
рации (см. [1]).
Географически ограниченное хранение данных может оказаться более дорогостоящим из-за на
кладных расходов на управление, меньшей эффективности хранения, а также может привести к сниже
нию производительности приложений из-за сетевых задержек или недостаточной пропускной способ
ности.
В небольших юрисдикциях может оказаться очень мало поставщиков облачных служб с локаль
ным центром обработки данных. Даже если такой есть, может оказаться невозможным только с одним
центром обработки данных обеспечить географическое резервирование в соответствующей юрисдик
ции, в результате чего повышается уязвимость к любым локальным катастрофам (см. 6.4.12).
6.4.9 Необходимость категоризации и классификации данных облачных служб
Облачные службы содержат большие объемы данных, принадлежащих как поставщику облачных
служб, так и их клиентам. Чтобы оптимизировать использование и управление данными, их следует ка
тегорировать; в ГОСТ ISO/IEC 17788 приведены три основные категории облачных данных, а [7] допол
няет эти категории до четырех категорий данных верхнего уровня, а также предоставляет подробную
таксономию для множества различных подкатегорий.
11