04.10.2025 21:15
Интервью, мнения.
Просмотров всего: 1896; сегодня: 1.

Выбираем провайдера, который защитит малый и средний бизнес

Выбираем провайдера, который защитит малый и средний бизнес

Андрей Кетов, консультант по информационной безопасности, UDV Group

Ключевой ошибкой СМБ при переходе в облако становится иллюзия, что провайдер берет на себя всю ответственность за безопасность. На фоне стремительного роста рынка и новых регуляторных требований критически важным оказывается не только выбор поставщика, но и грамотное разделение зон ответственности. IT-World рассказывает, какие меры защиты должен гарантировать провайдер, а что остается на стороне компании, и как избежать фатальных ошибок в построении облачной безопасности.

Российский рынок облачных услуг в 2024–2025 годах продолжил быстрый рост: совокупный объем потребления облачных сервисов в 2024 г. превысил 390 млрд руб., а объем инфраструктурных сервисов (виртуальные машины и платформенные сервисы) в оценках аналитиков составил примерно 135–165 млрд руб. Эти цифры означают, что облако стало массовым инструментом для малого и среднего бизнеса (далее – МСБ), но массовость не отменяет задач по защите данных.

Главный вызов для МСБ заключается не в том, чтобы полностью переложить заботу о безопасности на провайдера, а в том, чтобы одновременно контролировать заявленные провайдером меры защиты и внедрять собственные. На практике это выражается в необходимости внедрения следующих мер информационной безопасности (далее – ИБ):

-использование многофакторной аутентификации для администраторов;

-построение ролевой модели управления правами пользователей;

-использование механизмов шифрования с сохранением контроля ключей у заказчика;

-обеспечение централизованного сбора и анализа логов;

-регулярное резервное копирование с обязательной проверкой возможности восстановления;

-систематическое сканирование систем на наличие уязвимостей.

Опыт отрасли и практические кейсы показывают: отказ от этих мер ИБ в разы повышает риск простоев и утечек данных.

МСБ вынужден балансировать между стоимостью услуг и требуемым уровнем ИБ. Коробочные продукты дают цену и простоту, но переносят на клиента операционные обязанности по контролю заявленного уровня защиты и по внедрению критичных мер. Провайдеры, которые обслуживают корпоративный сегмент, часто предлагают мониторинг 24/7 и услуги аварийного восстановления, однако за это взимается стоимость, недоступная многим малым компаниям.

Обязанности провайдера облачных услуг

С декабря 2023 года начали действовать требования Приказа Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 01.11.2023 № 936. В данном документе устанавливаются правила защиты информации при предоставлении вычислительных мощностей для размещения данных в информационных системах, постоянно подключенных к сети Интернет. Документ установил обязанности провайдеров:

-назначить ответственного за защиту информации;

-наладить постоянное взаимодействие с государственными системами обнаружения и реагирования на кибератаки;

-по сигналам от государственных систем обнаружения и реагирования на кибератаки оперативно предпринимать меры, в том числе отключение задействованных в атаках ресурсов, в установленные сроки.

Приказ закрепил необходимость хранения данных о взаимодействиях с внешними сетями, фильтрации входящего и исходящего трафика, противодействия DDoS-атакам и применения технических средств обнаружения вторжений. Дополнительно провайдеры обязаны использовать национальные сервисы синхронизации времени и маршрутизации, а также сотрудничать с уполномоченными органами по установленным процедурам. Для компаний, работающих с персональными данными или относящихся к критической информационной инфраструктуре, выбор облачного партнера перестал быть вопросом только цены и удобства: теперь он определяется тем, насколько провайдер соответствует новым требованиям и способен оперативно взаимодействовать с государственными центрами реагирования.

Разделение ответственности в части обеспечения мер ИБ и практические риски для бизнеса

Что провайдер должен гарантировать, а что остается за бизнесом – это модель разделенной ответственности. Провайдер обязан обеспечить физическую защиту ЦОД, базовую сетевую защиту, фильтрацию DDoS, шифрование каналов и дисков, прозрачные SLA по доступности. Бизнес отвечает за управление учетными записями и доступом, проектирование ролевой модели, контроль ключей шифрования при необходимости, организацию и тестирование резервного копирования, экспорт логов и их анализ. Эти обязанности должны быть явно прописаны в договоре и проверены технически.

Практика эксплуатации облачных сервисов и собранная статистика показывают, что именно заказчики должны брать на себя контроль и реализацию базовых мер ИБ. Согласно отчету Cloud Security Alliance «Top Threats to Cloud Computing 2024», большая часть зафиксированных инцидентов ИБ были связаны с ошибками в конфигурациях и управлении учетными записями, а серьезные утечки почти всегда происходили из-за недостатков в процедурах идентификации пользователей и контроля доступа. Это означает, что компаниям необходимо самостоятельно контролировать и поддерживать корректные конфигурации облачных ресурсов, использовать многофакторную аутентификацию для административных учетных записей, автоматизировать контроль изменений, регулярно выполнять сканирование уязвимостей и хранить независимые резервные копии данных. Только такая последовательная работа позволяет снизить вероятность простоев и потерь информации.

Зависимость от конкретного провайдера также остается важной практической проблемой: перенос образов, сетевых политик и ролей часто требует глубокого реинжиниринга. Уменьшить риски, связанные с зависимостью от конкретного провайдера, можно технически и организационно:

-упаковывать приложения в контейнеры;

-хранить инфраструктуру как код и версии конфигураций в системе контроля версий;

-избегать использования проприетарных API для критичных сервисов;

-поддерживать регулярные тестовые миграции;

-прописать в договоре обязательства провайдера по экспорту данных и технической помощи при закрытии договора. Также полезно предусмотреть право на аудит и право на копии конфигураций для воспроизведения окружения у другого поставщика.

Усилия по уменьшению зависимости от конкретного провайдера должны подкрепляться конкретными возможностями и контрактными гарантиями со стороны провайдера. Минимальные требования к провайдеру и рекомендованные меры при более зрелом подходе сведены в таблицу ниже.

Что касается мер, реализуемых на стороне бизнеса, в сегменте МСБ целесообразно использовать отечественные модульные решения, которые закрывают сразу несколько направлений защиты:

-системы управления ИТ-активами и контроля конфигураций (CMDB, CM);

-средства обнаружения и предотвращения вторжений (IDS);

-платформы класса SIEM для сбора, нормализации и корреляции событий безопасности;

-автоматизация реагирования (IRP/ SOAR).

В результате малые и средние предприятия получают функциональность уровня корпоративных решений в едином пакете, что упрощает выполнение минимальных требований и позволяет приблизиться к более зрелым практикам информационной безопасности.

При формировании SLA важно закрепить конкретные показатели доступности и восстановления сервисов. Обычно заказчики требуют уровень доступности не ниже 99,9 % в месяц, а также фиксируют максимальное время восстановления после критического сбоя – как правило, не более четырех часов. Для наиболее значимых сервисов целесообразно отдельно согласовать показатели по целевому времени восстановления и допустимой потере данных; на практике для малого и среднего бизнеса они часто устанавливаются на уровне одного часа. В договор также стоит включать обязанность провайдера выполнять регулярное резервное копирование и подтверждать его работоспособность через тестовое восстановление не реже одного раза в месяц, предоставляя отчетность заказчику.

Не менее важно сформировать порядок реагирования на инциденты. Здесь ключевым является требование к провайдеру уведомлять заказчика о любых инцидентах, затрагивающих его ресурсы, максимально оперативно – например, в течение часа с момента обнаружения. В уведомлении должны содержаться сведения о характере инцидента, предполагаемых причинах, перечне затронутых сервисов и первичных мерах реагирования. Отдельным пунктом предусматривается обязанность провайдера предоставить заказчику логи и другие данные, необходимые для расследования, в разумные сроки – обычно в пределах суток. В договоре также фиксируется порядок совместных действий сторон при ликвидации последствий инцидента и оговаривается, что в случае происшествий, вызванных недостатками инфраструктуры самого провайдера, именно он несет ответственность за восстановление сервисов и компенсацию простоя.

Заключение

Для СМБ облако остается одним из наиболее эффективных инструментов снижения затрат на инфраструктуру и повышения гибкости ИТ-среды. Однако переход в облако не означает автоматического решения всех вопросов безопасности: провайдер обеспечивает лишь базовый уровень защиты и берет на себя физическую и сетевую устойчивость платформы, тогда как бизнесу необходимо выстраивать собственные процессы контроля, резервирования и реагирования на инциденты.

Практика показывает, что большинство инцидентов в облаке связаны не с уязвимостями самих дата-центров, а с ошибками в управлении доступом, отсутствием регулярных проверок резервных копий и слабым контролем конфигураций. Именно поэтому компаниям, особенно в сегменте МСБ, критически важно сочетать три элемента:

-четко сформулированный договор с провайдером;

-организационные меры на стороне заказчика;

-внедрение специализированных средств защиты.

Такой комплексный подход позволяет выстроить управляемый уровень безопасности, который соответствует и регуляторным требованиям, и реальным рискам бизнеса.

При этом рынок предлагает все больше отечественных решений, в том числе интегрированные продукты, которые закрывают сразу несколько направлений защиты и снижают порог вхождения в зрелые практики информационной безопасности. Использование подобных инструментов в сочетании с продуманной контрактной политикой и базовой дисциплиной управления доступами и резервным копированием позволяет МСБ не только снизить вероятность инцидентов, но и повысить доверие клиентов и партнеров. В условиях усиливающихся киберугроз именно это становится фактором устойчивости и конкурентным преимуществом на рынке.

Изображение (фото): UDV Group

Тематические сайты: Безопасность, Информтехнологии, связь, Интернет, Инфраструктура, Малый и средний бизнес
Сайты субъектов РФ: Москва, Московская область
Сайты федеральных округов РФ: Центральный федеральный округ
Сайты стран: Россия
Сайты объединений стран: БРИКС (BRICS)

Ньюсмейкер: UDV Group — 59 публикаций
Сайт: www.it-world.ru/security/otb280d8940ggkkcg4ow8ow0w0oowkg.html

Интересно:

Герой двух стран Фёдор Полетаев
10.05.2026 10:38 Персоны
Герой двух стран Фёдор Полетаев
Более восьми десятилетий отделяет нас от майского дня 1945 года, когда весь мир вздохнул с облегчением, когда на исстрадавшуюся землю Европы пришёл мир. Победа была одержана благодаря мужеству и героизму советского народа, воинов Красной армии, внёсшей главный вклад в разгром ненавистного врага. Были и другие факторы, которые приближали Победу. Особое место в разгроме фашизма в Европе стало движение Сопротивления. Начало Второй мировой войны ознаменовалось тем, что многие патриоты пошли в действующую армию, а после оккупации – в подполье. Движение Сопротивления было распространено во Франции, Польше, Югославии, Греции и в других странах, но костяк многих групп Сопротивления, что очень примечательно, составляли русские люди, бывшие военнопленные, эмигранты. Во многих странах до сих пор бережно хранят память о русских солдатах, которые плечом к плечу вместе с местными бойцами громили...
08.05.2026 18:04 Интервью, мнения
ГИГАНТ - Компьютерные системы: новый закон об ИИ
Игорь Юрин, технический директор (CTO) компании «ГИГАНТ - Компьютерные системы» рассказал о том, что российские производители в целом готовы к росту спроса на ИИ-инфраструктуру, описал три базовых архитектурных сценария для таких систем, а также объяснил, какие факторы ведут к неизбежному удорожанию проектов из-за локализации.  Насколько российские производители серверов и вычислительных систем готовы к возможному росту спроса на инфраструктуру для обучения и эксплуатации ИИ-моделей? Мы более 10 лет занимаемся разработкой, проектированием и поставкой суперкомпьютеров для различных задач, в том числе для инженерных, прогнозных и сложных вычислений, поэтому у нас накоплена значительная экспертиза в построении таких систем. Изначально решения создавались на базе западного оборудования и программного обеспечения, однако за последние три года мы освоили построение аналогичных систем...
Банк Уралсиб стал партнером форума «Золото Дальнего Востока»
08.05.2026 16:20 Мероприятия
Банк Уралсиб стал партнером форума «Золото Дальнего Востока»
Банк Уралсиб выступил финансовым партнером ежегодного горного форума-выставки «Золото Дальнего Востока: стратегии устойчивого развития», посвященного разведке и добыче золота и других твердых полезных ископаемых на Дальнем Востоке. Форум объединил представителей финансовых и бизнес-структур, инвесторов и поставщиков инженерно-технологических решений, а также представителей органов государственной власти. Участие в его работе приняло руководство Федерального агентства по недропользованию (Роснедра), министры природных ресурсов Магаданской области и Хабаровского края, представители крупнейших компаний-золотодобытчиков и переработчиков драгметаллов. Одной из ключевых задач этого мероприятия являлось формирование комплексной среднесрочной стратегии развития золотодобывающего сектора Дальнего Востока – с учетом реальной специфики минерально-сырьевой базы и условий работы на данной...
Город, который не сдался: пять портретов героев обороны Москвы
08.05.2026 14:29 Аналитика
Город, который не сдался: пять портретов героев обороны Москвы
81 год отделяет от Великой Победы. Но чем дальше, тем отчетливее понимание: она случилась во многом благодаря жертвам миллионов людей — каждый день, каждую смену, каждое ночное дежурство. Москва в 1941-м стояла на краю: враг был в нескольких десятках километров от города. И все-таки она не сдалась — единственная из европейских столиц. За этим стоят герои, награжденные медалью «За оборону Москвы», и многие из тех, кто не дожил до заслуженной награды. Государственный музей обороны Москвы собрал множество историй — вот лишь некоторые из них. Под ударом, но не сломлена К концу 1941 года в Москве оставалось 2,25 миллиона жителей — вдвое меньше, чем до войны. Почти 55 процентов из них составляли женщины, каждый четвертый москвич —...
6 мая - день Георгия Победоносца. Почему его образ на гербе России?
06.05.2026 14:27 Аналитика
6 мая - день Георгия Победоносца. Почему его образ на гербе России?
Георгий Победоносец — один из немногих святых, чей образ вошел в государственную символику России. 6 мая — день его памяти. О том, как святой воин оказался на гербе и при чем здесь ленточка накануне 9 мая, — в материале. Когда отмечают День Георгия Победоносца и почему 6 мая — главная дата 6 мая 2026 года православная церковь совершает память великомученика Георгия Победоносца. Именно эта память стоит первой в церковном календаре на данную дату, и именно с ней 6 мая устойчиво связано в православной традиции. В 2026 году на этот же день приходится Преполовение Пятидесятницы — однако в народной и церковной памяти дата прежде всего ассоциируется с именем Георгия Победоносца. Георгий принадлежит к числу наиболее почитаемых христианских святых. Его образ давно вышел за рамки церковной жизни и стал частью исторической символики, воинской культуры и русской государственной традиции. Его именем...