ФСБ ужесточает требования к внешним облакам для государственных информационных систем

Новый приказ обязывает использовать сертифицированные средства криптозащиты для внешних облачных сервисов ГИС, что может повлиять на функционирование государственных информационных систем.

ФСБ запретит государственным информационным системам использование незащищённых внешних облачных сервисов и инфраструктуры. Новый приказ требует от ГИС соблюдать требования по криптозащите (СКЗИ) для внешних облачных сервисов и инфраструктуры, и вступит в силу 11 сентября.

При использовании внешней инфраструктуры, ПО и баз данных для работы ГИС их также необходимо защищать по стандартам ФСБ. Базы данных ГИС и вычислительные мощности не смогут размещаться в незащищённом криптозащитой ФСБ «облаке» (Google Cloud, AWS, Microsoft Azure). Представитель Гостеха сообщил, что платформа уже допускает применение сертифицированных средств криптографической защиты нужных классов.

Эксперт по информационной безопасности компании Positive Technologies Алексей Лукацкий предупреждает, что требования ФСБ и ФСТЭК могут оказаться несовместимыми с существующими решениями. По его мнению, некоторые сертифицированные средства защиты нельзя устанавливать в виртуальной среде, что может создать проблемы для работы госинформсистем.

Основатель RUVDS Никита Цаплин отмечает, что могут возникнуть сложности: виртуальные машины перемещаются между серверами, а ПО обновляется. Основатель компании Интернет‑розыск Игорь Бедеров считает, что решение может подтолкнуть государственные системы к переходу от публичных облаков к государственным или защищённым частным.