Как мы вели проект
1. Разобрали инфраструктуру и определили границы контура
Начали с анализа существующей среды виртуализации и процессов администрирования. Зафиксировали, какие компоненты участвуют в обработке персональных данных, где проходят границы защищаемого контура, что критично для эксплуатации и масштабирования и где лежат зоны ответственности между провайдером и клиентами.
Для облака это решающий шаг. Ошибешься с границей, и контур либо раздувается и дорожает, либо теряет участки, которые потом всплывут на аттестации и в работе.
2. Смоделировали угрозы как основу проектирования, а не как документ в папку
Дальше модель угроз. В облачном проекте она нужна не для отчетности, а как инженерная база. Через нее мы связали требования закона с реальной архитектурой: какие сценарии несанкционированного доступа актуальны, какие узлы требуют усиленного контроля, что закрывается организационно, а где без технических средств не обойтись.
Это и помогло уйти от избыточности — меры подбирались под конкретную инфраструктуру, а не под абстрактный список.
3. Спроектировали СЗИ под скорость и рост
Главный этап. Здесь надо было удержать сразу все: требования 152-ФЗ и ФСТЭК № 21, особенности виртуализированной среды, эксплуатационную применимость, бюджет, масштабирование и будущую аттестацию.
Отдельно проработали то, что обычно и ломает эксплуатацию:- управление административными доступами;
- журналирование действий;
- порядок внесения изменений;
- сопровождение и администрирование СЗИ;
- встраивание мер в уже работающие процессы.
Главный критерий был в том, чтобы защиту можно было масштабировать без пересмотра всей архитектуры каждый раз.
4. Закрепили процессы на организационном уровне
Даже верно подобранные средства не дают устойчивого результата, если не описаны роли и регламенты. Поэтому о
тдельным блоком собрали организационный контур:- правила администрирования;
- порядок эксплуатации средств защиты;
- управление доступом;
- распределение ответственности;
- регламенты по инцидентам и изменениям;
- эксплуатационную документацию.
Эффект практический. Система перестает зависеть от «героизма» отдельных админов: новые сотрудники быстрее входят в контур, изменения проходят предсказуемо, ответственность между сторонами не размывается.
5. Подготовили к аттестации и довели до результата
Финал — подготовка и прохождение аттестации выделенного контура ИСПДн. На каждом этапе команда Б-152 сопровождала клиента: согласовывали решения, объясняли последствия, разбирали спорные места и переводили требования ИБ на язык инфраструктурного бизнеса.