04.10.2025 21:15
Интервью, мнения.
Просмотров всего: 851; сегодня: 6.

Выбираем провайдера, который защитит малый и средний бизнес

Выбираем провайдера, который защитит малый и средний бизнес

Андрей Кетов, консультант по информационной безопасности, UDV Group

Ключевой ошибкой СМБ при переходе в облако становится иллюзия, что провайдер берет на себя всю ответственность за безопасность. На фоне стремительного роста рынка и новых регуляторных требований критически важным оказывается не только выбор поставщика, но и грамотное разделение зон ответственности. IT-World рассказывает, какие меры защиты должен гарантировать провайдер, а что остается на стороне компании, и как избежать фатальных ошибок в построении облачной безопасности.

Российский рынок облачных услуг в 2024–2025 годах продолжил быстрый рост: совокупный объем потребления облачных сервисов в 2024 г. превысил 390 млрд руб., а объем инфраструктурных сервисов (виртуальные машины и платформенные сервисы) в оценках аналитиков составил примерно 135–165 млрд руб. Эти цифры означают, что облако стало массовым инструментом для малого и среднего бизнеса (далее – МСБ), но массовость не отменяет задач по защите данных.

Главный вызов для МСБ заключается не в том, чтобы полностью переложить заботу о безопасности на провайдера, а в том, чтобы одновременно контролировать заявленные провайдером меры защиты и внедрять собственные. На практике это выражается в необходимости внедрения следующих мер информационной безопасности (далее – ИБ):

-использование многофакторной аутентификации для администраторов;

-построение ролевой модели управления правами пользователей;

-использование механизмов шифрования с сохранением контроля ключей у заказчика;

-обеспечение централизованного сбора и анализа логов;

-регулярное резервное копирование с обязательной проверкой возможности восстановления;

-систематическое сканирование систем на наличие уязвимостей.

Опыт отрасли и практические кейсы показывают: отказ от этих мер ИБ в разы повышает риск простоев и утечек данных.

МСБ вынужден балансировать между стоимостью услуг и требуемым уровнем ИБ. Коробочные продукты дают цену и простоту, но переносят на клиента операционные обязанности по контролю заявленного уровня защиты и по внедрению критичных мер. Провайдеры, которые обслуживают корпоративный сегмент, часто предлагают мониторинг 24/7 и услуги аварийного восстановления, однако за это взимается стоимость, недоступная многим малым компаниям.

Обязанности провайдера облачных услуг

С декабря 2023 года начали действовать требования Приказа Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 01.11.2023 № 936. В данном документе устанавливаются правила защиты информации при предоставлении вычислительных мощностей для размещения данных в информационных системах, постоянно подключенных к сети Интернет. Документ установил обязанности провайдеров:

-назначить ответственного за защиту информации;

-наладить постоянное взаимодействие с государственными системами обнаружения и реагирования на кибератаки;

-по сигналам от государственных систем обнаружения и реагирования на кибератаки оперативно предпринимать меры, в том числе отключение задействованных в атаках ресурсов, в установленные сроки.

Приказ закрепил необходимость хранения данных о взаимодействиях с внешними сетями, фильтрации входящего и исходящего трафика, противодействия DDoS-атакам и применения технических средств обнаружения вторжений. Дополнительно провайдеры обязаны использовать национальные сервисы синхронизации времени и маршрутизации, а также сотрудничать с уполномоченными органами по установленным процедурам. Для компаний, работающих с персональными данными или относящихся к критической информационной инфраструктуре, выбор облачного партнера перестал быть вопросом только цены и удобства: теперь он определяется тем, насколько провайдер соответствует новым требованиям и способен оперативно взаимодействовать с государственными центрами реагирования.

Разделение ответственности в части обеспечения мер ИБ и практические риски для бизнеса

Что провайдер должен гарантировать, а что остается за бизнесом – это модель разделенной ответственности. Провайдер обязан обеспечить физическую защиту ЦОД, базовую сетевую защиту, фильтрацию DDoS, шифрование каналов и дисков, прозрачные SLA по доступности. Бизнес отвечает за управление учетными записями и доступом, проектирование ролевой модели, контроль ключей шифрования при необходимости, организацию и тестирование резервного копирования, экспорт логов и их анализ. Эти обязанности должны быть явно прописаны в договоре и проверены технически.

Практика эксплуатации облачных сервисов и собранная статистика показывают, что именно заказчики должны брать на себя контроль и реализацию базовых мер ИБ. Согласно отчету Cloud Security Alliance «Top Threats to Cloud Computing 2024», большая часть зафиксированных инцидентов ИБ были связаны с ошибками в конфигурациях и управлении учетными записями, а серьезные утечки почти всегда происходили из-за недостатков в процедурах идентификации пользователей и контроля доступа. Это означает, что компаниям необходимо самостоятельно контролировать и поддерживать корректные конфигурации облачных ресурсов, использовать многофакторную аутентификацию для административных учетных записей, автоматизировать контроль изменений, регулярно выполнять сканирование уязвимостей и хранить независимые резервные копии данных. Только такая последовательная работа позволяет снизить вероятность простоев и потерь информации.

Зависимость от конкретного провайдера также остается важной практической проблемой: перенос образов, сетевых политик и ролей часто требует глубокого реинжиниринга. Уменьшить риски, связанные с зависимостью от конкретного провайдера, можно технически и организационно:

-упаковывать приложения в контейнеры;

-хранить инфраструктуру как код и версии конфигураций в системе контроля версий;

-избегать использования проприетарных API для критичных сервисов;

-поддерживать регулярные тестовые миграции;

-прописать в договоре обязательства провайдера по экспорту данных и технической помощи при закрытии договора. Также полезно предусмотреть право на аудит и право на копии конфигураций для воспроизведения окружения у другого поставщика.

Усилия по уменьшению зависимости от конкретного провайдера должны подкрепляться конкретными возможностями и контрактными гарантиями со стороны провайдера. Минимальные требования к провайдеру и рекомендованные меры при более зрелом подходе сведены в таблицу ниже.

Что касается мер, реализуемых на стороне бизнеса, в сегменте МСБ целесообразно использовать отечественные модульные решения, которые закрывают сразу несколько направлений защиты:

-системы управления ИТ-активами и контроля конфигураций (CMDB, CM);

-средства обнаружения и предотвращения вторжений (IDS);

-платформы класса SIEM для сбора, нормализации и корреляции событий безопасности;

-автоматизация реагирования (IRP/ SOAR).

В результате малые и средние предприятия получают функциональность уровня корпоративных решений в едином пакете, что упрощает выполнение минимальных требований и позволяет приблизиться к более зрелым практикам информационной безопасности.

При формировании SLA важно закрепить конкретные показатели доступности и восстановления сервисов. Обычно заказчики требуют уровень доступности не ниже 99,9 % в месяц, а также фиксируют максимальное время восстановления после критического сбоя – как правило, не более четырех часов. Для наиболее значимых сервисов целесообразно отдельно согласовать показатели по целевому времени восстановления и допустимой потере данных; на практике для малого и среднего бизнеса они часто устанавливаются на уровне одного часа. В договор также стоит включать обязанность провайдера выполнять регулярное резервное копирование и подтверждать его работоспособность через тестовое восстановление не реже одного раза в месяц, предоставляя отчетность заказчику.

Не менее важно сформировать порядок реагирования на инциденты. Здесь ключевым является требование к провайдеру уведомлять заказчика о любых инцидентах, затрагивающих его ресурсы, максимально оперативно – например, в течение часа с момента обнаружения. В уведомлении должны содержаться сведения о характере инцидента, предполагаемых причинах, перечне затронутых сервисов и первичных мерах реагирования. Отдельным пунктом предусматривается обязанность провайдера предоставить заказчику логи и другие данные, необходимые для расследования, в разумные сроки – обычно в пределах суток. В договоре также фиксируется порядок совместных действий сторон при ликвидации последствий инцидента и оговаривается, что в случае происшествий, вызванных недостатками инфраструктуры самого провайдера, именно он несет ответственность за восстановление сервисов и компенсацию простоя.

Заключение

Для СМБ облако остается одним из наиболее эффективных инструментов снижения затрат на инфраструктуру и повышения гибкости ИТ-среды. Однако переход в облако не означает автоматического решения всех вопросов безопасности: провайдер обеспечивает лишь базовый уровень защиты и берет на себя физическую и сетевую устойчивость платформы, тогда как бизнесу необходимо выстраивать собственные процессы контроля, резервирования и реагирования на инциденты.

Практика показывает, что большинство инцидентов в облаке связаны не с уязвимостями самих дата-центров, а с ошибками в управлении доступом, отсутствием регулярных проверок резервных копий и слабым контролем конфигураций. Именно поэтому компаниям, особенно в сегменте МСБ, критически важно сочетать три элемента:

-четко сформулированный договор с провайдером;

-организационные меры на стороне заказчика;

-внедрение специализированных средств защиты.

Такой комплексный подход позволяет выстроить управляемый уровень безопасности, который соответствует и регуляторным требованиям, и реальным рискам бизнеса.

При этом рынок предлагает все больше отечественных решений, в том числе интегрированные продукты, которые закрывают сразу несколько направлений защиты и снижают порог вхождения в зрелые практики информационной безопасности. Использование подобных инструментов в сочетании с продуманной контрактной политикой и базовой дисциплиной управления доступами и резервным копированием позволяет МСБ не только снизить вероятность инцидентов, но и повысить доверие клиентов и партнеров. В условиях усиливающихся киберугроз именно это становится фактором устойчивости и конкурентным преимуществом на рынке.

Изображение (фото): UDV Group

Тематические сайты: Безопасность, Информтехнологии, связь, Интернет, Инфраструктура, Малый и средний бизнес
Сайты субъектов РФ: Москва, Московская область
Сайты федеральных округов РФ: Центральный федеральный округ
Сайты стран: Россия
Сайты объединений стран: БРИКС (BRICS)

Ньюсмейкер: UDV Group — 20 публикаций
Сайт: www.it-world.ru/security/otb280d8940ggkkcg4ow8ow0w0oowkg.html
Поделиться:

Интересно:

Со-Деяние: как в России формируется новая культура предпринимательства
10.11.2025 12:36 Мероприятия
Со-Деяние: как в России формируется новая культура предпринимательства
Форум нового поколения: бизнес с миссией.2 декабря в Москве состоится первый в России форум ценностного предпринимательства «Со-Деяние: Ценности. Бизнес. Будущее» и Приём деловых кругов Московской ассоциации предпринимателей (МАП). Организаторы: Московская Ассоциация Предпринимателей, Комитет по ценностному предпринимательству и Центр бизнеса «Со-Деяние».Мероприятие объединит представителей власти, лидеров компаний, общественных деятелей и предпринимателей, которые видят в бизнесе не только инструмент прибыли, но и путь к развитию общества. В программе выступления практиков ценностного предпринимательства, панельные дискуссии и реальные истории о том, как выстраивать устойчивые компании с социальным влиянием, сохраняя человеческое измерение бизнеса. «Мы создаём пространство, где предприниматели говорят не только о том, сколько они зарабатывают, но и зачем они это делают, — отмечает...
Как освещались дома на Руси
10.11.2025 11:13 Аналитика
Как освещались дома на Руси
Трудно вообразить, как наши предки обходились без электричества, с учетом того, что в крестьянских домах окна «застеклялись» бычьим пузырем, и жилые помещения даже днем находились в полумраке. Помимо лучин, как у большинства малоимущего населения, в более состоятельных домах использовались факела, свечи, а затем появились и масляные светильники. Естественно, что исходя из эстетических потребностей, светцы – держатели лучин, подсвечники, светильники, масляные лампы и канделябры были одним из важных декоративных элементов жилища. Уникальная коллекция масляных светильников была найдена в славянском культурном слове при раскопках городища Саркел-Белая Вежа. Саркел, что на хазарском языке означало «Белый дом», а затем переименованный на славянский лад «Белая Вежа» - хазарский город-крепость на левом берегу реки Дон, построенный в 834-837 годах на перекрестке торговых путей. В 965 году Саркел...
Международный Муниципальный Форум БРИКС стартовал в Санкт-Петербурге
01.11.2025 11:49 Новости
Международный Муниципальный Форум БРИКС стартовал в Санкт-Петербурге
Международный Муниципальный Форум БРИКС (ММФ БРИКС) начался в Санкт-Петербурге 29 октября. Генеральным партнером мероприятия выступает Правительство Москвы. В организации и работе мероприятия активное участие принимает Департамент внешнеэкономических и международных связей города Москвы (ДВМС) и Московский Центр Международного Сотрудничества. В ходе пленарной сессии «Стратегии развития умных городов: управление инфраструктурой» выступили руководитель ДВМС Сергей Черёмин, заместитель Министра иностранных дел России Сергей Рябков, председатель Московской городской Думы Алексей Шапошников, управляющий член совета директоров международной инвестиционной компании «Хуамин» (КНР) Ли Чжэн, Губернатор Гаваны Янет Эрнандес Перез и другие официальные лица. Они обсудили модели устойчивого развития муниципалитетов, эффективные «умные» технологии и цифровые решения, эффективные форматы обмена...
История рекламы в России
30.10.2025 19:02 Аналитика
История рекламы в России
В Средние века на Руси, чтобы привлечь покупателей, коробейники и зазывалы устраивали театрализованные представления со стихами и музыкой. О том, как на смену такой рекламе пришли газетные объявления, плакаты и телевизионные ролики - читайте в материале. Первая реклама: выкрики, прибаутки и лубки Первая реклама на Руси появилась на рубеже X и XI веков. Тогда купцы стали нанимать коробейников и зазывал, которые придумывали про товары небольшие стишки. В то же время на ярмарках были распространены выкрики и прибаутки. В них продавцы описывали товары, сообщали об их цене. Чтобы завлечь покупателей, зазывалы придумывали шутки. Выступления часто сопровождались театральными представлениями и музыкой. Возникла в это время и первая антиреклама — остроумные...
Вечный источник тока: загадка "багдадской батарейки", которой 2000 лет
29.10.2025 19:03 Новости
Вечный источник тока: загадка "багдадской батарейки", которой 2000 лет
В 1936 году недалеко от Багдада нашли странный древний артефакт. Казалось бы, обычная керамика возрастом две тысячи лет. Но когда специалисты изучили находку, ахнули: конструкция способна производить электрический ток. Могли ли древние цивилизации знать об электричестве? Или это величайшая археологическая ошибка, которую до сих пор не хотят признавать? Уникальная находка, которую никто не искал История началась в местечке Худжут-Рабу, неподалеку от древнего Ктесифона — столицы Парфянской империи. Рабочие копали траншею для железнодорожных путей и обнаружили развалины древнего поселения. Среди руин нашли необычный глиняный сосуд. Находкой заинтересовался Вильгельм Кениг — немецкий археолог, работавший в Национальном музее Ирака. Впрочем, как именно артефакт попал к нему, доподлинно не известно. Одни источники утверждают, что Кениг сам участвовал в раскопках 1936 года. Другие —...