ГОСТ Р 70288—2022
Примечания
1 Набор требований может варьироваться в зависимости от потребителя облачной службы, характеристик
облачной службы и регулирующей юрисдикции.
2 Набор требований также может быть связан с дополнительными аспектами, такими как производитель
ность, отказоустойчивость, обратимость, SLA и т. д.
3 Прозрачность означает, что поставщик облачных служб должен обеспечить потребителя облачных служб
надлежащими четкими механизмами контроля и отчетности для руководства, управления и безопасности, такими
как положения SLA, онлайн-объявления, политика обработки данных и т. д.
Доверие к облачной службе подразумевает следующее:
- прозрачность. В целях обеспечения доверия поставщик облачных служб должен не только де
лать все правильно, но и демонстрировать это потребителям облачных служб. Это касается соблю
дения соответствующих стандартов, правил и политик, часто проверяемых сертификацией, и аудитов
(см. 6.4.13). Сюда же относится и предоставление потребителям и регулирующим органам официальных и
не официальных отчетов в стандартных отраслевых форматах с использованием стандартизованных
терминов (например, см. ГОСТ ISO/IEC 17788, ГОСТ Р ИСО/МЭК 19086-1, ГОСТ Р ИСО/МЭК 19086-4,
ГОСТ Р ИСО/МЭК 27017, ГОСТ Р ИСО/МЭК 27018, [7], [10], [11]);
- безопасность. Поставщики облачных служб должны обеспечивать соответствующий уровень
безопасности предлагаемых услуг. Бесплатная облачная онлайн-игра не требует высокого уровня без
опасности, но для любого приложения, обрабатывающего персональные данные, а также важную кон
фиденциальную информацию, такую как финансовая или медицинская информация, требования без
опасности будут значительно выше;
- менеджмент. Система менеджмента облачной службы должна быть способна обрабатывать
требования потребителей облачных служб и различные обязательства поставщика облачных служб по
соблюдению различных требований. Например, не допускается доверять облачной службе, которая
является безопасной, но не может распределить данные клиентов для хранения должным образом;
- управление на уровне организации. Облачная служба с отличной безопасностью и эффектив
ным управлением заслуживает доверия ровно настолько, насколько надежна система его корпоратив
ного управления. Например, не может заслуживать должного доверия поставщик облачных служб, в
которых генеральный директор может вносить изменения в политику обработки данных по своему ус
мотрению, чтобы реализовать новую бизнес-возможность, например продажу данных. Вопрос прозрач
ности управления может быть решен путем сертификации соответствия стандартам в этой области,
таким как ГОСТ Р ИСО/МЭК 38500.
Все эти аспекты в значительной степени зависят от конкретных условий, и практически невозмож
но создать единый набор критериев или правил для всех.
6.4.12 Исключительные обстоятельства
Некоторые поставщики облачных служб обладают большими возможностями и ресурсами для
обеспечения устойчивости и выживания при крупномасштабных стихийных бедствиях, таких как земле
трясения или наводнения, которые могут повредить один или несколько центров обработки данных или
изолировать их от сети. Однако, когда в пределах юрисдикции имеется только один такой объект, было бы
уместно рассмотреть возможные последствия случая, если бы он подвергся серьезному выходу из строя
по естественным причинам или человеческим факторам.
Если политика требует, чтобы облачная служба ограничивала некоторые данные или приложения
местной юрисдикцией (см. 6.4.8), может быть целесообразным рассмотреть поправку на исключитель
ные обстоятельства.
Организации, разрабатывающей политику, необходимо оценивать в каждом случае, лучше ли со
блюдать географические ограничения, тем самым рискуя непрерывностью бизнеса, или для поставщи ка
облачных служб допустимо продолжать предоставлять услуги из центра обработки данных в другой
юрисдикции до тех пор, пока нормальное обслуживание не будет возобновлено. Это решение не до
пускается принимать после аварии, поскольку поставщику облачных служб необходимо подготовиться к
таким изменениям заранее, до того, как первоначальный центр обработки данных будет потерян или
изолирован. Например, поставщик облачных служб может предложить механизм хранения зашифро
ванных резервных копий данных в другой юрисдикции, чтобы их можно было расшифровать и исполь
зовать только в таких исключительных обстоятельствах.
Облачное соглашение об уровне обслуживания, предназначенное для потребителей облачных
служб и поставщика облачных служб, должно определять критерии действий в исключительных обсто
ятельствах.
14