Cancelaria de Stat \rOrdin nr.380-A din 03.11.2014 privind aprobarea Arhitecturii de securitate a platformei tehnologice guvernamentale comune (MCloud)
CANCELARIA DE STAT
O R D I N
privind aprobarea Arhitecturii de securitate a platformei
tehnologice guvernamentale comune (MCloud)
nr. 380-А din 03.11.2014
(în vigoare 04.12.2014)
Monitorul Oficial nr. 358-363 art.1053 din 04.12.2014
* * *
|
ÎNREGISTRAT: Ministerul Justiţiei al Republicii Moldova nr.1003 din 21 noiembrie 2014 Ministru ______________Oleg EFRIM |
În scopul eficientizării securităţii platformei tehnologice guvernamentale comune (MCloud) şi pentru executarea punctului 9 subpunctul 2) litera c) din Hotărîrea Guvernului nr.128 din 20 februarie 2014 "Privind platforma tehnologică guvernamentală comună (MCloud)" (Monitorul Oficial al Republicii Moldova, 2014, nr.47-48, art.145),
ORDON:
1. Se aprobă Arhitectura de securitate a platformei tehnologice guvernamentale comune (MCloud), conform anexei.
2. Centrul de Guvernare Electronică (E-Government), Întreprinderea de Stat "Centrul de telecomunicaţii speciale", în comun cu ministerele, alte autorităţi administrative centrale subordonate Guvernului şi structurile organizaţionale din sfera lor de competenţă (autorităţile administrative din subordine, serviciile publice desconcentrate şi cele aflate în subordine, precum şi instituţiile publice şi întreprinderile de stat în care ministerul, Cancelaria de Stat sau altă autoritate administrativă centrală are calitatea de fondator), vor întreprinde toate măsurile necesare pentru asigurarea securităţii platformei tehnologice guvernamentale comune (MCloud).
3. Controlul asupra executării prezentului ordin se pune în sarcina Cancelariei de Stat.
4. Prezentul ordin intră în vigoare la data publicării în Monitorul Oficial al Republicii Moldova.
| SECRETARUL GENERAL | |
| AL GUVERNULUI | Victor BODIU |
| Nr.380-A. Chişinău, 3 noiembrie 2014. | |
Anexă
la Ordinul secretarului
general al Guvernului
nr.380-A din 3 noiembrie 2014
ARHITECTURA DE SECURITATE
a platformei tehnologice guvernamentale comune (MCloud)
1. Scopul
Scopul prezentului document este de a prezenta o viziune generală asupra securităţii platformei guvernamentale comune (MCloud) (în continuare – platforma MCloud) prin definirea nivelelor de securitate şi a cerinţelor minime de securitate, care trebuie implementate şi menţinute în procesul de exploatare a platformei MCloud.
2. Domeniul de aplicare
Prezentul document se aplică la nivelul platformei MCloud, al aplicaţiilor software găzduite în mediul respectiv, al infrastructurii de reţea (fizice şi virtuale) şi al infrastructurii fizice (centru de date, reţele de comunicaţii etc.) necesare pentru asigurarea funcţionării platformei MCloud.
Documentul este destinat personalului ministerelor, altor autorităţi administrative centrale şi structurilor organizaţionale din sfera lor de competenţă (autorităţile administrative din subordine, serviciile publice desconcentrate şi cele aflate în subordine, precum şi instituţiile publice şi întreprinderile de stat în care ministerul, Cancelaria de Stat sau altă autoritate administrativă centrală are calitatea de fondator) (în continuare – APC) implicate în:
- operarea, menţinerea şi asigurarea securităţii platformei MCloud;
- operarea, menţinerea şi asigurarea securităţii sistemelor informaţionale găzduite pe platforma MCloud.
În acelaşi timp, documentul poate fi util şi pentru persoanele de decizie din cadrul APC-urilor, care analizează posibilitatea găzduirii sistemelor lor informaţionale pe platforma MCloud.
3. Descrierea generală a platformei MCloud
Platforma MCloud este o infrastructură informaţională guvernamentală comună care funcţionează în baza tehnologiei de "cloud computing". Tehnologia "cloud computing" ("nor informaţional") reprezintă un model de furnizare a serviciilor TI, care permite accesul, la cerere, pe bază de reţea, la totalitatea configurabilă a resurselor de calcul virtualizate (de exemplu reţele, servere, echipamente de stocare, aplicaţii şi servicii), ce pot fi puse rapid la dispoziţie cu un efort minim de administrare sau de interacţiune cu furnizorul acestor servicii.
Expresia "cloud computing" vine de la denumirea reprezentării grafice simbolice a Internetului în formă de nor (în engleză "the cloud"), folosită deseori atunci cînd detaliile tehnice ale Internetului pot fi ignorate.
Platforma MCloud are mai multe obiective, printre care:
• optimizarea procesului de mentenanţă şi administrare a infrastructurii TI în sectorul public;
• partajarea sistemelor şi resurselor TI şi maximizarea utilizării lor la un cost mai redus;
• economisirea bugetului TI în sectorul public prin reducerea costului plătit pentru achiziţionarea echipamentului hardware şi a software-ului licenţiat;
• consolidarea şi optimizarea centrelor de date în sectorul public.
Serviciile livrate din cadrul platformei MCloud (în continuare – servicii MCloud) sînt grupate în trei categorii mari, după cum urmează:
• infrastructura ca serviciu (IaaS);
• platforma ca serviciu (PaaS);
• software ca serviciu (SaaS).
Infrastructura ca serviciu (IaaS) permite APC-urilor şi altor autorităţi administrative să-şi extindă capacitatea şi resursele TI într-un timp foarte scurt. Atunci cînd resursele solicitate nu mai sînt necesare, instituţia se va putea deconecta şi plata pentru serviciile respective va înceta.
Platforma ca serviciu (PaaS) se bazează pe identificarea şi livrarea funcţionalităţilor comune pentru mai multe servicii electronice livrate de APC-uri şi alte autorităţi administrative, cum ar fi autentificarea, notificarea, jurnalizarea, interoperabilitatea şi plăţile electronice. Reutilizarea platformei ca serviciu va conduce la economii semnificative în sectorul public.
Software ca serviciu (SaaS) sînt serviciile electronice finale furnizate în cadrul arhitecturii de securitate pe scară largă pentru APC-uri, cetăţeni şi mediul de afaceri, printre care: serviciile de mail, web, SIGEDIA (sistem electronic de gestiune a documentelor şi înregistrărilor în autorităţile publice centrale) etc.
4. Prezentare generală a arhitecturii de securitate a platformei MCloud
Platforma MCloud constituie un model de livrare inovator, bazat pe consum de infrastructură, platformă şi software ca serviciu. Adoptarea platformei MCloud de către APC-uri în calitate de platformă primară de livrare a serviciilor electronice depinde, în mare măsură, de asigurarea securităţii platformei respective. Problemele majore de securitate a platformei MCloud pot fi generate de:
• tehnologiile de virtualizare utilizate;
• partajarea resurselor hardware şi software;
• centralizarea datelor şi controlul accesului la datele stocate.
În capitolul 15 sînt descrise şase ameninţări majore de securitate legate de platforma MCloud, şi anume:
• interceptarea traficului;
• intermediarul maliţios;
• refuzul de serviciu;
• autorizarea insuficientă;
• atacul asupra componentelor de virtualizare;
• implementarea şi operarea defectuoasă a serviciilor TI.
Pentru minimizarea probabilităţii de realizare a acestor ameninţări, arhitectura de securitate a platformei MCloud propune o abordare a securităţii acesteia prin aplicarea principiului "securitate în profunzime", ce constă în utilizarea mai multor nivele de securitate cu obiectiv de securitate comun şi care acţionează independent, în care nivelul următor de securitate oferă protecţie dacă nivelul precedent a cedat. Astfel, sînt prevăzute 8 nivele de securitate:
• securitatea fizică a centrelor de date şi a echipamentelor de procesare a informaţiei;
• securitatea infrastructurii de reţea;
• securitatea infrastructurii virtuale;
• controlul accesului şi securitatea datelor;
• securitatea aplicaţiilor software;
• monitorizarea şi testarea securităţii;
• managementul operaţiunilor;
• managementul riscurilor de securitate a informaţiei şi continuitatea afacerii (business continuity).
Pentru fiecare nivel sînt definite cerinţe minime de securitate, asigurînd astfel nivelul de bază (baseline) al securităţii platformei MCloud. Nivelul de bază trebuie supus periodic unei analize de risc, pentru a stabili dacă el asigură o protecţie suficientă în cazul schimbărilor survenite în procesele de afacere/funcţionare/activitate, precum şi în profilul ameninţărilor.
Arhitectura de securitate a platformei MCloud este elaborată în conformitate cu următoarele reglementări tehnice în domeniu care sînt în vigoare în Republica Moldova:
• Hotărîrea Guvernului nr.1123 din 14 decembrie 2010 "Privind aprobarea Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal" (în continuare – HG 1123);
• Reglementarea tehnică "Asigurarea securităţii informaţiei a infrastructurii informaţionale pentru autorităţile administraţiei publice", aprobată prin Ordinul ministrului tehnologiei informaţiei şi comunicaţiilor nr.106 din 20 decembrie 2010 (în continuare – OMTIC 106).
În afară de aceasta, în scop de ghidare, se face referinţă la cerinţele/controalele relevante din următoarele standarde naţionale şi internaţionale din domeniul securităţii informaţiei:
• SM SR ISO/IEC 27002:2006 (în continuare – ISO 27002);
• Payment Card Industry Data Security Standard (în continuare – PCI DSS).
5. Responsabilităţile privind asigurarea securităţii platformei MCloud
Procesul de asigurare a securităţii platformei MCloud implică diferiţi actori, cum ar fi: furnizorul MCloud (entitatea responsabilă de asigurarea funcţionării şi dezvoltării platformei MCloud) – Centrul de Guvernare Electonică (E-Government), operatorul MCloud (entitatea care administrează şi menţine platforma MCloud) – ÎS "Centrul de Telecomunicaţii Speciale" şi beneficiarii platformei MCloud (entităţile care folosesc platforma MCloud pentru a livra aplicaţii/servicii utilizatorilor finali) – APC-urile şi structurile subordonate. În funcţie de modelul de servicii MCloud (Iaas, PaaS, SaaS), în procesul de implementare şi menţinere a arhitecturii de securitate a platformei MCloud, fiecare actor îşi are propriile responsabilităţi, definite în capitolul 14 "Matricea responsabilităţilor".
6. Securitatea fizică a centrelor de date şi a echipamentelor de procesare a informaţiei
Prezentul capitol tratează securitatea fizică a centrelor de date, serverelor, dispozitivelor de stocare, dispozitivelor de reţea şi altor componente fizice care sînt parte constitutivă a platformei MCloud.
Securitatea fizică a centrelor de date unde sînt amplasate echipamentele de prelucrare şi stocare a informaţiei, ce fac parte din platforma MCloud, este primul nivel de securitate care asigură protejarea platformei. Asigurarea securităţii fizice a centrelor de date implică o serie de măsuri pentru prevenirea, detectarea şi răspunsul la accesul fizic neautorizat la echipamentele platformei MCloud. Securitatea fizică a centrelor de date trebuie privită drept un sistem de protecţie multilateral, cu elemente individuale de securitate care se completează reciproc într-o structură de apărare stratificată. Aceste elemente trebuie să includă:
• designul securizat al centrelor de date;
• identificarea personalului şi controlul accesului (inclusiv mecanic, electronic şi procedural);
• monitorizarea.
În afară de aceasta, sînt necesare mijloace pentru păstrarea înregistrărilor tuturor accesurilor fizice în centrele de date. Înregistrările trebuie păstrate pentru o perioadă suficientă ca să permită auditul periodic sau cercetarea în cazul unei investigaţii.
De asemenea, trebuie luate în considerare şi aspectele ce ţin de protecţia echipamentelor platformei MCloud împotriva deteriorărilor accidentale sau deliberate. Toate serviciile utilitare, cum ar fi electricitatea, încălzirea/ventilarea, condiţionarea aerului etc., trebuie să fie adecvate sistemelor pentru care le asigură suportul, să fie inspectate şi testate corespunzător pentru a asigura buna lor funcţionare şi pentru a reduce orice risc cauzat de disfuncţionalităţi sau defectare. Pentru asigurarea disponibilităţii continue şi a integrităţii, echipamentul trebuie întreţinut în conformitate cu specificaţiile de deservire recomandate de furnizor.
Un alt aspect important este protejarea cablurilor de reţea şi alimentare împotriva deteriorărilor şi interceptărilor neautorizate prin:
• îngroparea lor, unde este posibil, sau prin aplicarea altei protecţii adecvate;
• utilizarea conductelor sau prin evitarea traversării lor prin spaţii publice;
• segregarea cablurilor de alimentare şi de comunicare pentru a preveni interferenţa lor.
În tabelul1 sînt prezentate cerinţele minime care trebuie respectate la nivelul centrelor de date, pentru a asigura securitatea fizică a echipamentelor TI din cadrul platformei MCloud.
|
Tabelul 1. CERINŢE MINIME pentru asigurarea securităţii fizice a echipamentelor TI din cadrul platformei MCloud |
|||||
| ID | Cerinţe | Reglementări tehnice şi standarde de referinţă |
|||
| HG 1123 | OMTIC 106 | ISO 27002 | PCI DSS | ||
| PS01 | Perimetrul fizic de securitate (pereţi, bariere, porţi controlate cu cartele, camere video etc.) trebuie implementate pentru a proteja zonele care conţin echipamentele fizice ale platformei MCloud. | pct.26, 27 | pct.9, alin.6 | 9.1.1 | 9.1 |
| PS02 | Accesul în şi din zonele unde sînt amplasate echipamentele fizice ale platformei MCloud trebuie limitat şi monitorizat prin mecanisme de control al accesului fizic, în scopul asigurării accesului doar pentru persoanele autorizate. | pct.22, 23, 24 25, 28, 29 | pct.9, alin.6 | 9.1.1, 9.1.2 | 9.1, 9.2, 9.3, 9.4 |
| PS03 | Accesul în şi din zonele de deservire (spaţiul de încărcare şi descărcare) şi alte puncte unde persoanele neautorizate pot avea acces trebuie monitorizat, iar zonele respective trebuie controlate şi izolate de echipamentele fizice ale platformei MCloud, pentru a preveni accesul neautorizat la aceste echipamente. | pct.22, 23, 24, 25, 28, 29 | pct.9, alin.6 | 9.1.6 | 9.3, 9.4 |
| PS04 | Echipamentele fizice ale platformei MCloud trebuie amplasate şi protejate astfel încît să fie redus riscul deteriorării lor în cazul ameninţărilor de mediu şi calamităţilor naturale (incendiu, inundaţie, cutremure etc.), actelor de vandalism | pct.33, 34 | pct.9, alin.6 | 9.2.1 | --- |
| PS05 | Trebuie implementate mecanisme de redundanţă pentru a proteja echipamentul în caz de întrerupere a curentului electric, de perturbări ale reţelei de comunicaţii etc. | pct.30, 31 | pct.9, alin.6 | 9.2.2 | --- |
| PS06 | Echipamentul de telecomunicaţii, cablurile de alimentare şi transport de date trebuie protejate împotriva interceptărilor sau deteriorărilor. | pct.32 | pct.9, alin.6 | 9.2.3 | --- |
| PS07 | Înainte de relocare sau de transfer al echipamentului în afara locaţiilor de bază trebuie obţinută o autorizaţie în conformitate cu procedurile stabilite. | pct.35 | pct.8, alin.1c | 9.2.7 | 9.8, 9.9 |
| PS08 | Trebuie definite şi implementate politici şi proceduri privind scoaterea din uz a echipamentelor şi dispozitivelor de stocare, parţi componente ale platformei MCloud. | pct.35 | pct.8, alin.1c | 9.2.6 | 9.8, 9.9, 9.10 |
7. Securitatea infrastructurii de reţea
Pe lîngă măsurile de securitate fizică descrise mai sus, trebuie să se ţină cont şi de securitatea infrastructurii de reţea. Securitatea infrastructurii de reţea presupune securitatea routerelor, switch-urilor şi altor echipamente necesare pentru o comunicare eficace a serviciilor oferite prin intermediul platformei MCloud.
Securitatea reţelei de comunicaţii va fi oferită de dispozitive virtuale în asociere cu dispozitive fizice tradiţionale. La etapa de design şi implementare a soluţiei de securitate trebuie examinată integrarea cu posibilităţile oferite de hypervizor pentru a asigura vizibilitatea întregului trafic la nivelul reţelei virtuale.
La nivelul infrastructurii de reţea trebuie implementate controale de securitate de prevenire şi de detecţie, cum ar fi:
• accesul VPN;
• comunicaţiile SSL/TSL;
• firewall;
• sistemele de detectare a intruziunilor / sistemele de prevenire a intruziunilor (IDS/IPS);
• sistemele de monitorizare a evenimentelor de securitate etc.
De asemenea, trebuie examinată segmentarea reţelei de comunicaţii în reţele locale virtuale (VLAN). Aceste VLAN-uri pot fi implementate atît prin switch-uri fizice de reţea, cît şi prin switch-uri virtuale ca parte componentă a mediului de virtualizare. VLAN-urile vor asigura ca pachetele să poată circula doar prin segmentele de reţea pe care trebuie să le traverseze. În acest caz, toate reţelele din afara perimetrului reţelei MCloud pot fi considerate a nu fi de încredere şi tot traficul către aceste reţele va trebui gestionat în conformitate cu regulile firewall.
Monitorizarea componentelor active de reţea (router, firewall etc.) trebuie considerată drept parte a monitorizării generale de securitate şi această informaţie trebuie utilizată pentru a asigura că orice tentativă de acces urmează căile prescrise spre serviciile specifice. Orice tentativă de accesare neautorizată a unui serviciu sau a unei maşini virtuale trebuie să declanşeze blocarea automată a sesiunii, blocarea contului şi alertarea echipei de securitate în vederea realizării unei investigări ulterioare. În acelaşi timp, componentele software ale echipamentelor active de reţea trebuie actualizate periodic, în caz contrar aceste componente pot avea vulnerabilităţi de securitate care pot fi ulterior folosite în alte scopuri. În tabelul2 sînt prezentate cerinţele minime de securitate care trebuie implementate la nivel de infrastructură de reţea, pentru a asigura un nivel de securitate de bază pentru platforma MCloud.
|
Tabelul 2. CERINŢELE MINIME de securitate la nivel de infrastructură de reţea |
|||||
| ID | Cerinţe | Reglementări tehnice şi standarde de referinţă |
|||
| HG 1123 |
OMTIC 106 |
ISO 27002 |
PCI DSS | ||
| NS01 | Echipamentele active de reţea (firewall-uri şi routere) trebuie instalate şi configurate astfel încît să se asigure izolarea reţelei private a platformei MCloud de reţelele adiacente. | pct.63 | pct.8, alin.4, 5 | 10.6.1 | 1.1, 1.2 |
| NS02 | Regulile de rutare şi filtrare a traficului de reţea trebuie definite şi implementate la nivel de firewall-uri şi routere pentru a limita fluxurile informaţionale în şi din reţeaua privată MCloud doar la cele necesare funcţionării platformei MCloud şi serviciilor furnizate de aceasta. | pct.63 | pct.8, alin.5 | 11.4.7 | 1.2, 1.3 |
| NS03 | Trebuie implementate mecanisme de segregare a reţelei private a platformei MCloud (fizică şi virtuală) pentru a asigura: • izolarea organizaţiilor; • implementarea cerinţelor de securitate a sistemelor informaţionale; • respectarea cerinţelor legale, regulatorii şi contractuale; • separarea mediilor de producere şi non-producere; • separarea traficului de producere, de management şi operaţional al platformei MCloud. |
pct.63 | pct.8, alin.4, 5 | 11.4.5, 11.6.1 11.6.2 | 1.1, 1.2, 1.3 |
| NS04 | Trebuie implementate mecanisme de monitorizare în timp real a traficului de reţea (de ex. sisteme IDS/IPS) la nivelul reţelei private a platformei MCloud. | pct.61, 63 | --- | 11.4.7 | 11.4 |
| NS05 | Trebuie implementate mecanisme, inclusiv standarde de configurare, care vor asigura integritatea echipamentelor active de reţea fizice şi virtuale în cadrul reţelei private a platformei MCloud. | --- | pct.8, alin.6 | 11.5 | 2.2, 2.3 |
| NS06 | Accesul administrativ de la distanţă la componentele de administrare ale platformei MCloud, inclusiv la echipamentele active de reţea, trebuie permis doar prin intermediul reţelei de management dedicate, utilizînd mecanisme de conectare şi autentificare securizată. | pct.37, 38, 55 | pct.8, alin.4, 5 | 11.4.1, 11.4.2 11.4.6, 11.7.1 | --- |
| NS07 | Trebuie implementate mecanisme de prevenire şi depistare promptă a instalării şi utilizării punctelor de acces la reţele fără fir (WiFi, 3G, 4G etc.) în cadrul reţelei platformei MCloud. | pct.56 | --- | 10.6.1, 11.4.3, 11.4.5 | 1.2.3 |
| NS08 | Diagrama reţelei şi standardele de configurare pentru echipamentele de reţea trebuie să fie bine documentate şi actualizate periodic. | --- | pct.6, alin.2 | 10.1.1 | 1.1 |
8. Securitatea infrastructurii virtuale
Acest capitol se referă la securitatea componentelor sistemului de virtualizare al platformei MCloud, care includ sistemul de management al componentelor de virtualizare, hipervizorul şi maşinile virtuale.
Hipervizorul trebuie securizat aplicînd metode similare celor utilizate pentru protejarea altor componente software care rulează pe servere fizice, cum ar fi:
• restricţionarea accesului la interfeţele administrative;
• actualizarea cu patch-uri de securitate;
• utilizarea standardelor de configurare;
• programe antivirus etc.
Securitatea întregii infrastructuri virtuale se bazează pe securitatea fiecărei componente de virtualizare care permite administratorilor să creeze, lanseze, oprească maşini virtuale. Din cauza riscului de securitate aferent acestor acţiuni, accesul la interfeţele de administrare ale infrastructurii virtualizare trebuie limitat la administratorii autorizaţi. De asemenea, trebuie examinată implementarea diferitor nivele de acces la diferiţi administratori în baza principiului "need to know".
Este important să fie securizată fiecare interfaţă de administrare atît locală, cît şi de la distanţă. Astfel, dacă la nivel de hipervizor este activată administrarea de la distanţă, accesul la interfeţele de administrare de la distanţă trebuie restricţionate prin firewall. De asemenea, accesul la interfaţa de management a hipervizorului trebuie protejată prin implementarea unei reţele dedicate de management, care este separată de toate celelalte reţele şi care poate fi accesată doar de către administratorii autorizaţi.
Un sistem de operare (OS) virtualizat ce rulează într-un mediu virtualizat se comportă practic la fel ca un OS care rulează pe echipament fizic. Toate considerentele de securitate care se aplică OS-ului ce rulează pe echipament fizic trebuie aplicate şi în cazul OS-ului virtualizat. În afară de aceasta, trebuie examinată opţiunea deconectării posibilităţii de a face schimb de informaţii între OS-uri virtualizate prin intermediul discurilor, mapelor sau clipboard-urilor comune.
În tabelul 3 sînt prezentate cerinţele minime de securitate care trebuie respectate pentru a asigura securitatea infrastructurii virtuale a platformei MCloud.
|
Tabelul 3. CERINŢE MINIME de securitate la nivelul infrastructurii virtuale |
|||||
| ID | Cerinţe | Reglementări tehnice şi standarde de referinţă |
|||
| HG 1123 | OMTIC 106 | ISO 27002 | PCI DSS | ||
| VS1 | Accesul administrativ la sistemul de management al componentelor platformei de virtualizare trebuie limitat pentru administratorii autorizaţi şi revăzut în mod regulat (ar fi bine să indicaţi concret cât de des). | pct.47, 48 | pct.8, alin.2 | 11.2.2, 11.2.4 11.6.1, 12.4.1 | 2.2.2 |
| VS2 | Toate accesările administrative non-consolă la componentele sistemului de virtualizare trebuie efectuate doar utilizînd tehnologii ca SSH, VPN sau SSL/TLS. | pct.55 | pct.8, alin.2 | 11.2.4 | 2.3, 4.1 |
| VS3 | Parametrii impliciţi, la nivelul sistemului de management al componentelor platformei de virtualizare, oferiţi de furnizor, inclusiv, dar fără a se limita la parole, SNMP comenzi, şi conturile care nu sînt necesare trebuie schimbate sau înlăturate. | --- | pct.8, alin.2, 7 | 12.1.1 | 2.1 |
| VS4 | Trebuie activate doar procesele, serviciile şi protocoalele necesare pentru funcţionarea sistemului de management al componentelor platformei de virtualizare. | ---- | pct.8, alin.7 | 12.1.1 | 2.2.4 |
| VS5 | Actualizările sistemului de management al componentelor platformei de virtualizare trebuie instalate atunci cînd acestea sînt lansate de producător. | --- | pct.8, alin.7 | 12.6.1 | 6.1, 6.4.5 |
| VS6 | Sistemul de management al componentelor platformei de virtualizare trebuie sincronizat cu un server de timp autorizat. | --- | --- | 10.10.6 | --- |
| VS7 | Serviciile de securitate a sistemului de management al componentelor platformei de virtualizare trebuie activate, inclusiv: • capacităţile de monitorizare a integrităţii hipervizorului; • monitorizarea securităţii maşinilor virtuale şi securităţii comunicării acestora. |
--- | pct.8, alin.7 | --- | 2.2.3 |
| VS8 | Echipamentul fizic şi echipamentul virtual neutilizat (unităţi fixe, CD-uri, adaptoare de reţea, porturi seriale sau paralele etc.) trebuie dezactivat. | --- | pct.8, alin.2,7 | 12.1.1 | --- |
| VS9 | La nivelul sistemului de management al componentelor platformei de virtualizare trebuie implementate mecanisme pentru a preveni modificarea, crearea sau deconectarea neautorizată a componentelor virtuale. | pct.35, 73, 74, 76 | pct.8, alin.2,7 | 10.4.1, 10.4.2 12.4.1 | 5.1, 5.2, 6.4.5 |
| VS10 | Trebuie să fie elaborate, implementate şi documentate standarde de configurare a securităţii sistemului de management al componentelor virtuale. | --- | pct.8, alin.7 | 12.1.1 | 2.2 |
| VS11 | Trebuie activate doar procesele, serviciile şi protocoalele minime necesare pentru funcţionarea maşinilor virtuale şi sistemelor de operare instalate. | ---- | pct.8, alin.7 | 12.1.1 | 2.2.4 |
| VS12 | Standardele de configurare securizată a maşinilor virtuale şi sistemelor de operare instalate trebuie să fie definite, documentate şi implementate. | --- | pct.8, alin.7 | 12.1.1 | 2.2 |
| VS13 | Pentru fiecare maşină virtuală (de exemplu, server web, server de baze de date etc.) trebuie implementată o singură funcţie primară. | --- | --- | 11.6.2 | 2.2.1 |
| VS14 | Actualizările de securitate ale sistemelor de operare de pe maşinile virtuale trebuie instalate atunci cînd acestea sînt lansate de producător. | --- | pct.8, alin.7 | 12.6.1 | 6.1, 6.4.5 |
| VS15 | Maşinile virtuale trebuie sincronizate cu un server de timp autorizat. | --- | --- | 10.10.6 | --- |
| VS16 | Mecanismele de protejare contra codurilor maliţioase trebuie să fie instalate şi actualizate periodic. | pct.73, 74 | pct.9, alin.3 | 10.4.1 | 5.1, 5.2 |
9. Controlul accesului şi securitatea datelor
Securitatea datelor trebuie să fie asigurată pe întreaga durată a ciclului lor de viaţă: de la generarea datelor pînă la utilizarea şi distrugerea lor. Datele trebuie să fie protejate astfel încît, dacă sînt divulgate unei entităţi neautorizate, acestea să-şi piardă valoarea. Acest lucru se poate obţine prin utilizarea unui mecanism de criptare a datelor şi a unui program adecvat de gestionare a cheilor de criptare, a tehnicilor de mascare a datelor etc. Un mecanism corespunzător de backup trebuie implementat astfel încît datele să poată fi restabilite în caz de incident. Trebuie să existe un mecanism corespunzător de ştergere a datelor, deoarece acestea pot conţine informaţii sensibile şi pot cauza prejudicii în caz de divulgare. O atenţie specială se va acorda disponibilizării imaginilor virtuale care conţin informaţii sensibile.
Trebuie aplicat un mecanism de control al accesului la toate nivelele infrastructurii MCloud de la reţea la aplicaţii şi date. Înregistrarea utilizatorilor, gestionarea parolelor, managementul privilegiilor şi revizuirea drepturilor de acces sînt elemente critice ale procesului de control al accesului şi este necesar să fie abordate corespunzător. Integrarea cu MPass, oriunde este posibilă, urmează să fie considerată drept opţiune obligatorie pentru a asigura accesul securizat la date.
În tabelul 4 sînt prezentate cerinţele minime de securitate care trebuie respectate pentru a controla accesul la datele stocate în MCloud şi a asigura securitatea acestora.
|
Tabelul 4. CERINŢE MINIME de securitate pentru asigurarea securităţii datelor şi controlul accesului |
|||||
| ID | Cerinţe | Reglementări tehnice şi standarde de referinţă |
|||
| HG 1123 | OMTIC 106 | ISO 27002 | PCI DSS | ||
| ADS1 | Volumul şi perioada de stocare a datelor trebuie conformate la cerinţele legale, regulatorii şi de afaceri. | --- | --- | 10.8.1, 10.8.2 10.10.3, 15.3.1 | 3.1, 10.7 |
| ADS2 | Alineatul trebuie revăzut de Autor Trebuie implementat un mecanism securizat pentru scoaterea din uz a mediilor de stocare a platformei MCloud, care să asigură că datele nu sînt recuperabile prin nici un mijloc computerizat ilegal. | --- | --- | 10.7.2 | 3.1 |
| ADS3 | Datele din mediul de producere nu trebuie replicate sau utilizate în medii de non-producere. | --- | --- | 7.1.3, 10.1.4 12.4.2, 12.5.1 | 6.4.3 |
| ADS4 | Trebuie implementate mecanisme de securitate pentru a preveni scurgerile de date. | pct. 60 | pct. 8, alin.3; pct.9, alin.7 | 12.5.4 | 1.2, 6.4 6.5, 7.1, 7.2 8.1-8.5, 11.1- 11.4 |
| ADS5 | Trebuie implementate mecanisme securizate (de ex. mecanisme criptografice) pentru a proteja datele stocate împotriva accesului şi utilizării neautorizate, a pierderii şi falsificării. | pct. 60, 64, 65 | pct. 9, alin.1-3 | 10.4.1, 10.4.2 11.6.1, 11.6.2 | 4.1, 4.2 5.1, 5.2 6.4, 6.5 7.1, 7.2 8.1-8.5 |
| ADS6 | Trebuie implementate mecanisme de backup a datelor şi de redundanţă pentru a asigura conformitatea cu cerinţele regulatorii, contractuale sau de afaceri. Testarea copiilor de rezervă trebuie efectuată la intervale planificate. | pct. 78, 79 | pct. 9, alin.5 | 10.5.1 | 12.9.1 |
| ADS7 | Trebuie implementate mecanisme securizate pentru a proteja backup-urile împotriva accesului şi utilizării neautorizate, a pierderii şi falsificării. | pct. 60, 64, 65 | pct. 9, alin.1-3 | 10.4.1, 10.4.2 11.6.1, 11.6.2 | 4.1, 4.2 5.1, 5.2 6.4, 6.5 7.1, 7.2 8.1-8.5 |
| ADS8 | Trebuie definite standardele de securitate pentru credenţialele şi parolele utilizatorilor la nivel de maşini virtuale, aplicaţii şi baze de date şi trebuie implementate mecanisme de constrîngere a aplicării lor. | pct. 37, 38, 40, 41, 43, 44, 51 | pct. 9, alin.1, 2 | 11.1.1, 11.2.1, 11.2.3, 11.3.1 11.5.5 | 8.1-8.5, 10.1 12.2 |
| ADS9 | Trebuie definite standardele de securitate pentru credenţialele şi parolele utilizatorilor la nivelul sistemului de management al componentelor virtuale şi de reţea şi implementate mecanisme de constrîngere a aplicării lor. | pct. 37, 38, 40, 41, 43, 44, 51 | pct. 9, alin.1, 2 | 11.1.1, 11.2.1, 11.2.3, 11.3.1 11.5.5 | 8.1-8.5, 10.1 12.2 |
| ADS10 | Accesul angajaţilor la nivel de maşină virtuală, aplicaţii şi baze de date trebuie restricţionat, iar acordarea acestuia să se facă doar cu aprobarea conducerii, în conformitate cu cerinţele de afaceri, securitate şi legislaţia în vigoare. | pct. 45, 46, 47, 50 | pct. 9, alin.1, 2 | 11.2.1, 11.2.2, 11.4.1, 11.4.2, 11.6.1 | 7.1, 7.2 |
| ADS11 | Accesul angajaţilor la nivelul sistemului de management al componentelor virtuale şi de reţea trebuie restricţionat, iar acordarea acestuia să se facă doar cu aprobarea conducerii, în conformitate cu cerinţele de afaceri, securitate şi legislaţia în vigoare. | pct. 45, 46, 47, 50 | pct. 9, alin.1, 2 | 11.2.1, 11.2.2, 11.4.1, 11.4.2, 11.6.1 | 7.1, 7.2 |
| ADS12 | Modificarea accesului angajaţilor la nivel de maşini virtuale, aplicaţii, baze de date trebuie implementat la orice schimbare a statutului angajatului. | pct. 40, 46 | pct. 9, alin.1, 2 | 8.3.3, 11.1.1, 11.2.1, 11.2.2 | 8.5.1, 8.5.4, 8.5.5 |
| ADS13 | Modificarea accesului angajaţilor la nivelul sistemului de management al componentelor virtuale şi de reţea trebuie implementat la orice schimbare a statutului angajatului. | pct. 40, 46 | pct. 9, alin.1, 2 | 8.3.3, 11.1.1, 11.2.1, 11.2.2 | 8.5.1, 8.5.4, 8.5.5 |
| ADS14 | Toate nivelurile de acces al angajaţilor la nivel de maşini virtuale, aplicaţii, baze de date trebuie să fie revizuite de conducere la intervale planificate şi documentate. Pentru violările identificate ale accesului trebuie aplicate remedieri /sancţiuni. | pct. 48 | pct. 9, alin.1, 2 | 11.2.4 | 7.1.3 |
| ADS15 | Toate nivelurile de acces al angajaţilor la nivelul sistemului de management al componentelor virtuale şi de reţea trebuie să fie revizuite de conducere la intervale planificate şi documentate. Pentru abaterile identificate în accese trebuie aplicate remedieri. | pct. 48 | pct. 9, alin.1, 2 | 11.2.4 | 7.1.3 |
10. Securitatea aplicaţiilor software
Aplicaţiile software hostate în mediul MCloud sînt aplicaţii de tip "client–server" bazate pe tehnologii Web. În acest context, şi în cazul aplicaţiilor software postate în mediul MCloud se utilizează cu succes bunele practici privind asigurarea securităţii aplicaţiilor Web care se bazează pe principiile "securitate prin design" ("security by design") şi "securitate în mod implicit" ("security by default"):
• definirea cerinţelor de securitate;
• încorporarea aspectelor de securitate în procesul de elaborare a aplicaţiei;
• efectuarea testelor de securitate a aplicaţiei şi revizuirea codului acesteia;
• integrarea procesului de revizuire a securităţii aplicaţiei în procesul de acceptare a produsului;
• securitatea este parte a procesului de mentenanţă a aplicaţiei.
În tabelul 5 sînt prezentate cerinţele de securitate care trebuie implementate pentru a asigura nivelul minim de securitate pentru aplicaţiile software plasate în platforma MCloud.
|
Tabelul 5. CERINŢE MINIME de securitate pentru aplicaţiile software din platforma MCloud |
|||||
| ID | Cerinţe | Reglementări tehnice şi standarde de referinţă |
|||
| HG 1123 | OMTIC 106 | ISO 27002 | PCI DSS | ||
| AS1 | Specificaţiile tehnice ale noilor aplicaţii software trebuie să cuprindă în mod explicit cerinţele de securitate în conformitate cu: • cerinţele de afacere; • legislaţia în vigoare. |
--- | --- | 12.1.1 | --- |
| AS2 | La elaborarea aplicaţiilor software trebuie să se ţină cont de faptul că securitatea lor este parte componentă a procesului de dezvoltare: •la etapa de design – prin definirea măsurilor de securitate necesare de implementat; •la etapa de dezvoltare – prin efectuarea verificărilor, inclusiv la nivel de cod al implementării corespunzătoare a masurilor de securitate definite; •la etapa de testare – prin testarea eficacităţii măsurilor de securitate implementate. |
--- | pct. 7, alin.3a | 12.5.5 | 6.5 |
| AS3 | În procesul de testare şi acceptare a aplicaţiilor software trebuie să ne asigurăm că ele nu conţin vulnerabilităţi generale de securitate: • injecţii, în particular injecţii SQL. Trebuie examinate şi injecţiile de comandă OS, LDAP şi XPath, dar şi alte tipuri de injecţii; • vulnerabilităţi de tip buffer overflow; • vulnerabilităţi de tipul cross-site scripting (XSS); • vulnerabilităţi de tipul cross-site request forgery (CSRF); • stocarea nesecurizată a componentelor criptografice (ex. cheile criptografice etc.); • schimbul de date prin canale nesecurizate; • gestionarea incorectă a erorilor; • înregistrarea incorectă a evenimentelor; • controlul incorect al accesului, inclusiv parolele slabe sau care pot fi uşor ghicite. |
--- | pct. 7, alin.3c | 12.2 | 6.5 |
| AS4 | Conturile şi parolele implicite ale aplicaţiilor software, precum şi datele de test trebuie înlăturate înainte de implementarea aplicaţiilor în mediul de producere. | pct. 4.1 | --- | 12.5.1 | 6.3.1, 2.1 |
| AS5 | Trebuie definite şi implementate configurările de securitate pentru fiecare component al infrastructurii aplicaţiei (web server, bază de date, servere ale aplicaţiilor). | --- | pct. 8, alin.2, 3 | --- | 2.2 |
| AS6 | Securitatea aplicaţiilor şi a componentelor infrastructurii aplicaţiei trebuie revăzută înainte de migrare în mediul de producere. | pct. 77 | pct. 7, alin.3c | 12.5.2, 12.6.1 | 6.3.2 |
| AS7 | Trebuie implementate controale pentru a preveni eventualele modificări neautorizate ale aplicaţilor şi/sau componentelor infrastructurii aplicaţiei. | pct. 76 | pct. 6, alin.4 | 12.4.1, 12.4.3, 12.5.1, 12.5.3 | 6.4 |
| AS8 | Aplicaţiile şi componentele de infrastructură ale aplicaţiei trebuie să fie actualizate cu ultimele patch-uri de securitate oferite de producător. | --- | --- | 12.6.1 | 6.1 |
| AS9 | Aplicaţiile trebuie protejate continuu contra atacurilor cunoscute (de ex. prin utilizarea instrumentelor de evaluare a vulnerabilităţii aplicaţiei, web-application firewalls etc.). | pct. 75 | --- | 12.6.1 | 6.2, 6.6 |
| AS10 | Accesul şi schimbul de date dintre aplicaţie şi alte sisteme terţe, inclusiv sistemele utilizatorilor, trebuie să fie realizate doar prin protocoale de tip SSL/TLS , SSH, SFTP etc. | pct. 55 | pct. 8, alin.2 | 11.2.4 | 2.3, 4.1 |
| AS11 | Aplicaţiile trebuie integrate cu serviciile oferite de platforma MCloud, cum ar fi serviciul guvernamental de autentificare şi autorizare (MPass). | --- | --- | --- | --- |
11. Monitorizarea şi testarea securităţii
Mecanismele de monitorizare şi abilitatea de a urmări activităţile utilizatorilor sînt primordiale pentru prevenirea, detectarea şi minimizarea impactului compromiterii datelor. Prezenţa înregistrărilor în toate componentele infrastructurii MCloud, inclusiv la nivel de aplicaţii software, permite urmărirea, alertarea şi analiza completă atunci cînd apar nereguli. Aceasta se poate obţine prin monitorizarea integrală: monitorizarea componentelor fizice şi virtuale ale platformei MCloud, monitorizarea infrastructurii de reţea, monitorizarea aplicaţiilor software şi a tranzacţiilor etc. Trebuie să existe sisteme de colectare şi management automat al evenimentelor. Evenimentele înregistrate trebuie revizuite şi analizate periodic, fiind generate rapoarte privind eficacitatea mecanismelor de securitate pentru toate părţile interesate. În afară de aceasta, este necesară implementarea unui sistem de alertare în cazul în care este detectată o anomalie.
Testarea securităţii trebuie efectuată pentru a descoperi şi trata noile vulnerabilităţi survenite la nivelul infrastructurii de reţea, al infrastructurii virtuale şi la cel al aplicaţiilor software. Pentru testare pot fi utilizate diverse tehnici, cum ar fi:
• auditul de securitate;
• scanarea de vulnerabilităţi;
• testele de penetrare (a cui şi unde? A persoanelor neautorizate în reţea,…etc.).
În tabelul 6 sînt prezentate cerinţele minime de securitate care trebuie implementate pentru a asigura monitorizarea şi testarea platformei MCloud.
|
Tabelul 6. CERINŢE MINIME pentru a asigura monitorizarea şi testarea platformei MCloud |
|||||
| ID | Cerinţe | Reglementări tehnice şi standarde de referinţă |
|||
| HG 1123 | OMTIC 106 | ISO 27002 | PCI DSS | ||
| SMT1 | Trebuie activată înregistrarea evenimentelor la nivelul sistemului de management al componentelor platformei de virtualizare şi al componentelor de reţea fizică. | pct. 66 | pct. 9, alin.4 | 10.10.1 | 10.2 |
| SMT2 | Trebuie activată înregistrarea evenimentelor la nivel de maşini virtuale, aplicaţii, baze de date şi reţele virtuale din cadrul organizaţiei virtuale. | pct. 66 | pct. 9, alin.4 | 10.10.1 | 10.2 |
| SMT3 | Înregistrările de audit la nivelul sistemului de management al componentelor platformei de virtualizare şi la nivelul componentelor de reţea fizică, care fixează activităţile utilizatorilor, administratorilor de sistem şi operatorilor de sistem, dar şi excepţii, erori, evenimente de securitate trebuie să fie generate şi păstrate în conformitate cu: • cerinţele de securitate; • cerinţele legale, regulatorii şi contractuale; • cele mai bune practici internaţionale şi naţionale. |
pct. 67, 68, 71 | pct. 9, alin.4 | 10.10.1, 10.10.4, 10.10.5 | 10.1, 10.2, 10.3 |
| SMT4 | Înregistrările de audit la nivel de maşini virtuale, aplicaţii, baze de date şi reţele virtuale din cadrul organizaţiei virtuale, care fixează activităţile utilizatorilor, administratorilor de sistem şi operatorilor de sistem, dar şi excepţii, erori, evenimente de securitate trebuie să fie generate şi păstrate în conformitate cu: • cerinţele de securitate; • cerinţele legale, regulatorii şi contractuale; • cele mai bune practici internaţionale şi naţionale. |
pct. 67, 68, 71 | pct. 9, alin.4 | 10.10.1, 10.10.4, 10.10.5 | 10.1, 10.2, 10.3 |
| SMT5 | Înregistrările de audit colectate la nivelul sistemului de management al componentelor platformei de virtualizare şi la nivelul componentelor de reţea fizică trebuie agregate pe un sistem dedicat şi protejate împotriva falsificării şi accesului neautorizat. | pct. 70 | pct.9, alin.8 | 10.10.3 | 10.5 |
| SMT6 | Înregistrările de audit colectate la nivel de maşini virtuale, aplicaţii, baze de date şi reţele virtuale din cadrul organizaţiei virtuale trebuie agregate pe un sistem dedicat şi protejate împotriva falsificării şi accesului neautorizat. | pct. 70 | pct.9, alin.8 | 10.10.3 | 10.5 |
| SMT7 | Înregistrările de audit colectate la nivelul sistemului de management al componentelor platformei de virtualizare şi al componentelor de reţea fizică trebuie să fie analizate regulat (de ex. zilnic) şi întreprinse acţiuni în conformitate cu politicile şi procedurile operaţionale interne. | pct. 69 | pct.9, alin.8 | 10.10.2, 10.10.5 | 10.6 |
| SMT8 | Înregistrările de audit colectate la nivel de maşini virtuale, aplicaţii, baze de date şi reţele virtuale din cadrul organizaţiei virtuale trebuie să fie analizate regulat (de ex. zilnic) şi întreprinse acţiuni în conformitate cu politicile şi procedurile operaţionale interne. | pct. 69 | pct.9, alin.8 | 10.10.2, 10.10.5 | 10.6 |
| SMT9 | Trebuie monitorizată utilizarea resurselor platformei MCloud şi de reţea şi trebuie efectuate estimări cu privire la noile cerinţe de capacitate. | pct. 61 | pct.9, alin.8; p. 7, alin.1c | 10.3.1 | --- |
| SMT10 | Trebuie efectuate scanări regulate de securitate la nivel de reţea, sistem şi aplicaţie, dar şi după orice schimbare semnificativă la nivelul acestora. | pct. 72 | --- | 12.6.1, 15.2 | 11.2, 11.3 |
| SMT11 | Trebuie realizată testarea regulată a prezenţei punctelor de acces fără fir neautorizate la infrastructura platformei MCloud sau la infrastructurile conectate la ea. | --- | --- | 15.2 | 11.1 |
12. Managementul operaţiunilor
Pentru a asigura funcţionarea corectă şi sigură a infrastructurii MCloud, trebuie definite, documentate şi implementate procedurile operaţionale privind administrarea şi mentenanţa platformei MCloud, inclusiv a informaţiei stocate în aceasta. Orice schimbare în infrastructura MCloud trebuie supusă unui control strict al managementului. Schimbările trebuie efectuate doar atunci cînd există o necesitate, cum ar fi creşterea productivităţii, reducerea nivelului de risc etc. Actualizarea cu ultimele versiuni ale sistemelor de operare sau ale aplicaţiilor nu este întotdeauna în interesul afacerii, deoarece aceasta poate introduce mai multe vulnerabilităţi şi instabilitate decît versiunea curentă. Pentru orice schimbări, inclusiv pentru un sistem nou, cerinţele şi criteriile de acceptare trebuie definite, documentate, testate şi integrate în procedura de management al modificărilor.
În acelaşi timp, segregarea sarcinilor trebuie implementată pentru a reduce riscul de abuz intenţionat sau accidental al componentelor platformei MCloud.
Prestarea serviciilor de o parte terţă trebuie să includă aranjamentele de securitate convenite, definirea serviciilor şi aspecte de gestionare a serviciului. Monitorizarea şi revizuirea serviciilor părţilor terţe trebuie să asigure că termenii şi condiţiile de securitate a informaţiei, specificate în acorduri/contracte sînt respectate, iar incidentele şi problemele de securitate a informaţiei sînt gestionate corespunzător.
În tabelul 7 sînt prezentate cerinţele minime de securitate care trebuie implementate la nivel operaţional, pentru a asigura funcţionarea corectă şi sigură a platformei MCloud.
|
Tabelul 7. CERINŢE MINIME de securitate la nivelul managementului operaţional |
|||||
| ID | Cerinţe | Reglementări tehnice şi standarde de referinţă |
|||
| HG 1123 | OMTIC 106 | ISO 27002 | PCI DSS | ||
| OM1 | Procedurile de administrare şi operare ale platformei MCloud, precum şi rolurile şi responsabilităţile aferente trebuie definite, documentate şi actualizate. | --- | pct.7, alin.1a | 10.1.1 | 12.2 |
| OM2 | Schimbările în infrastructura de reţea, în infrastructura MCloud şi în serviciile MCloud trebuie gestionate în conformitate cu politica şi procedura de management al modificărilor. | pct. 76 | pct.6, alin.4 | 10.1.2 | 6.4.5, 10.5.5 |
| OM3 | Obligaţiunile şi domeniile de responsabilitate în ceea ce priveşte administrarea platformei şi serviciilor MCloud trebuie separate. | pct. 60 | pct.9, alin.9 | 10.1.3 | 6.4.2 |
| OM4 | Mediile de dezvoltare, testare şi producere din cadrul platformei MCloud trebuie separate. | pct. 60 | --- | 10.1.4 | 6.4.1 |
| OM5 | Trebuie revizuite regulat implementarea şi menţinerea controalelor de securitate şi a nivelelor de prestare a serviciilor prevăzute în acordurile de prestare a serviciilor cu părţile terţe. | --- | --- | 10.2.1, 10.2.2 | --- |
| OM6 | Trebuie definite criteriile de acceptare pentru noile sisteme informaţionale şi modernizarea celor existente postate pe platforma MCloud şi, înainte de punerea în producţie a lor, trebuie efectuate teste corespunzătoare de acceptare. | pct. 76 | pct.7, alin.2 c,3, 8; pct.8, alin.1 | 10.3.2 | --- |
13. Managementul riscurilor de securitate a informaţiei şi continuitatea afacerii (risc management and business continuity)
Politica de securitate trebuie să stabilească "tonalitatea" privind securitatea informaţiei pentru întreaga entitate şi să informeze personalul ce se aşteaptă de la el. Această politică trebuie să reflecte cerinţele cu privire la asigurarea securităţii informaţiei din sistemele informaţionale. De asemenea, politica de securitate trebuie să ofere o privire de ansamblu asupra abordării, care trebuie adoptată în privinţa managementului riscului de securitate a informaţiei.
Cerinţele minime de securitate implementate trebuie să fie supuse periodic analizei de risc, pentru a fi ajustate la schimbările survenite în procesele de afacere, în profilul ameninţărilor şi vulnerabilităţilor la care sînt supuse sistemele informaţionale. În acest context, evaluarea riscurilor trebuie să identifice, să cuantifice şi să ierarhizeze riscurile în baza criteriilor de acceptare a lor. Rezultatele evaluării riscurilor trebuie să determine acţiunile şi priorităţile pentru implementarea controalelor suplimentare sau modificarea celor implementate pentru a asigura un nivel optim de protecţie.
Managementul incidentelor şi al capacităţii de răspuns la incidente trebuie implementat pentru a asigura identificarea rapidă a cauzei şi impactului incidentului, precum şi pentru a restabili cît mai rapid posibil starea operaţională a sistemelor informaţionale.
Elaborarea planurilor de continuitate a afacerilor, a planurilor de restabilire şi a procedurilor de urgenţă în cazul dezastrelor sînt necesare pentru a contribui la menţinerea securităţii în cazul evenimentelor neaşteptate, pentru a asigura securizarea corespunzătoare a informaţiei şi sistemelor înainte ca personalul să fie evacuat din încăpere, deoarece situaţiile de urgenţă ar putea fi folosite de actorii rău-intenţionaţi pentru a obţine acces la sisteme şi la informaţie.
Trebuie să fie elaborate şi implementate planuri şi proceduri de restabilire şi asigurare a funcţionării continue a platformei MCloud în caz de incident la scară largă. În afară de aceasta, sînt necesare elaborarea şi implementarea unor proceduri de urgenţă care să asigure, în cazul în care este nevoie ca personalul să fie evacuat, că platforma MCloud şi datele stocate în ea sînt securizate în mod adecvat.
În tabelul 8 sînt prezentate cerinţele minime pentru asigurarea managementului riscurilor de securitate a informaţiei şi asigurarea funcţionării continue a platformei MCloud.
|
Tabelul 8. CERINŢELE MINIME privind managementul riscurilor şi continuitatea afacerii |
|||||
| ID | Cerinţe | Reglementări tehnice şi standarde de referinţă |
|||
| HG 1123 | OMTIC 106 | ISO 27002 | PCI DSS | ||
| PRB1 | La intervale regulate trebuie definite, aprobate şi revizuite politicile şi procedurile de securitate a informaţiei referitoare la platforma şi serviciile MCloud, la infrastructura de reţea. | Secţiunea III | pct. 6, alin.2,4 | 5.1.1, 5.1.2 | 12.1, 12.3 |
| PRB2 | La evaluarea riscurilor de securitate a platformei şi serviciilor MCloud, precum şi a infrastructurii de reţea, sînt identificate ameninţările, vulnerabilităţile, impactul şi acţiunile necesare pentru minimizarea riscurilor. Evaluarea trebuie efectuată la intervale regulate sau după schimbări semnificative survenite la nivelul platformei şi serviciilor MCloud, a infrastructurii de reţea | --- | pct. 6, alin.1 | 4.1, 4.2 | 12.1.2 |
| PRB3 | Trebuie implementate controale de securitate în momentul angajării şi concedierii sau schimbării locului de muncă al persoanelor implicate în administrarea şi suportul platformei şi serviciilor MCloud, precum şi ale infrastructurii de reţea. | --- | --- | 8.1, 8.3 | 12.7 |
| PRB4 | Responsabilităţile de securitate pentru persoanele implicate în administrarea şi suportul platformei şi serviciilor MCloud, precum şi ale infrastructurii de reţea trebuie definite, documentate şi semnate. | pct. 50 | pct. 9 | 8.1.1, 8.2.1 | 12.4 |
| PRB5 | Persoanelor implicate în administrarea şi suportul platformei şi serviciilor MCloud, precum şi ale infrastructurii de reţea trebuie să li se ofere periodic instruiri în ceea ce priveşte securitatea informaţiei. | --- | --- | 8.2.2 | 12.6 |
| PRB6 | Trebuie creată şi menţinută capacitatea de detectare, escaladare, răspuns şi raportare a incidentelor la nivel de platformă şi servicii MCloud, precum şi la nivel de infrastructură de reţea. | pct. 86, 87, 88, 89, 90 | pct. 6, alin.3 | 13.1, 13.2 | 12.9 |
| PRB7 | Trebuie definite şi menţinute planurile de continuitate a afacerilor şi procedurile de recuperare după incidente/dezastre pentru a asigura continuitatea funcţionării platformei şi serviciilor MCloud. | pct. 78, 79, 80 | pct. 6, alin.5 | 14.1.3, 14.1.4 | 12.9.1 |
| PRB8 | În cazul unor dezastre care afectează disponibilitatea centrului de date curent, trebuie asigurată capacitatea necesară pentru restabilirea platformei şi serviciilor MCloud într-un centru de date de rezervă, respectînd, în acelaşi timp, cerinţa PRB9. | pct. 80 | pct. 6, alin.5 | 14.1.3, 14.1.4 | 12.9.2 |
| PRB9 | Trebuie asigurată capacitatea necesară pentru a garanta o disponibilitate a platformei şi serviciilor MCloud nu mai mică de 97,5% lunar. | pct. 80 | pct. 6, alin.5 | 14.1.3, 14.1.4 | 12.9.2 |
| PRB10 | La intervale regulate trebuie efectuată testarea copiilor de rezervă, precum şi a planurilor/procedurilor de restabilire a platformei şi serviciilor MCloud, iar deficienţele constatate trebuie eliminate. | --- | pct. 6, alin.5 | 14.1.5 | 12.9.2 |
| PRB11 | La intervale regulate trebuie efectuat auditul, intern şi extern, de către părţile contractate de furnizor/operator, în vederea asigurării implementării arhitecturii de securitate a platformei MCloud, iar deficienţele constatate prin audit trebuie eliminate. | pct. 81 | pct. 6, alin.6 | 15.2.1 | --- |
14. Matricea responsabilităţilor
Responsabilităţile privind implementarea arhitecturii de securitate a platformei MCloud, definite în baza modelului RACI, este prezentată în formă de matrice în tabelul 9.
RACI este acronimul de la cuvintele englezeşti: Responsible (executor), Accountable (responsabil), Consulted (consultat) şi Informed (informat).
Entitatea responsabilă (A) este cea care poate propune/aproba modificări, care defineşte cerinţele şi planurile de dezvoltare, verifică procesul de implementare a cerinţelor şi a planurilor de dezvoltare de Executor. În acelaşi timp, este cea care poate fi trasă la răspundere dacă obiectivul stabilit nu a fost realizat.
Executorul (R) este entitatea care realizează lucrările, fiind capabilă să facă aceasta în funcţie de cunoştinţele şi abilităţile pe care le posedă.
Persoanele consultate (C) sînt, de regulă, experţii în domeniu, care deţin informaţii relevante sau care pot contribui în diverse moduri la realizarea activităţii respective. Comunicarea cu aceştia este cu dublu sens: se realizează schimbul de informaţii de la ambele părţi implicate astfel încît obiectivul să fie realizat.
Cei informaţi (I) sînt, evident, persoanele informate în ceea ce priveşte modalitatea de realizare a cerinţelor.
În acelaşi timp, la definirea responsabilităţilor sînt implicaţi următorii actori:
furnizorul – entitatea responsabilă de asigurare a funcţionării şi dezvoltării platformei MCloud (Centrul de Guvernare Electonică);
operatorul – entitatea responsabilă de administrarea şi mentenanţa platformei MCloud (Centrul de Telecomunicaţii Speciale);
beneficiarul – entitatea care foloseşte platforma MCloud pentru a livra aplicaţii/servicii utilizatorilor finali (APC-urile şi structurile subordonate acestora).
|
Tabelul 9. Matricea responsabilităţilor |
|||||||||
| ID cerinţă | IaaS | SaaS | PaaS | ||||||
| Furnizor | Operator | Beneficiar | Furnizor | Operator | Beneficiar | Furnizor | Operator | Beneficiar | |
|
Securitatea încăperilor şi a echipamentelor de procesare a informaţiei |
|||||||||
| PS01 | AC | R | I | AC | R | I | AC | R | I |
| PS02 | AC | R | I | AC | R | I | AC | R | I |
| PS03 | AC | R | I | AC | R | I | AC | R | I |
| PS04 | AC | R | I | AC | R | I | AC | R | I |
| PS05 | AC | R | I | AC | R | I | AC | R | I |
| PS06 | AC | R | I | AC | R | I | AC | R | I |
| PS07 | AC | R | I | AC | R | I | AC | R | I |
| PS08 | AC | R | I | AC | R | I | AC | R | I |
|
Securitatea infrastructurii de reţea |
|||||||||
| NS01 | AC | R | I | AC | R | I | AC | R | I |
| NS02 | AC | R | I | AC | R | I | AC | R | I |
| NS03 | AC | R | I | AC | R | I | AC | R | I |
| NS04 | AC | R | I | AC | R | I | AC | R | I |
| NS05 | AC | R | R | AC | R | I | AC | R | I |
| NS06 | AC | R | I | AC | R | I | AC | R | I |
| NS07 | AC | R | I | AC | R | I | AC | R | I |
| NS08 | AC | R | I | AC | R | I | AC | R | I |
| NS09 | AC | R | I | AC | R | I | AC | R | I |
|
Securitatea infrastructurii virtuale |
|||||||||
| VS1 | AC | R | I | AC | R | I | AC | R | I |
| VS2 | AC | R | I | AC | R | I | AC | R | I |
| VS3 | AC | R | I | AC | R | I | AC | R | I |
| VS4 | AC | R | I | AC | R | I | AC | R | I |
| VS5 | AC | R | I | AC | R | I | AC | R | I |
| VS6 | AC | R | I | AC | R | I | AC | R | I |
| VS7 | AC | R | I | AC | R | I | AC | R | I |
| VS8 | AC | R | I | AC | R | I | AC | R | I |
| VS9 | AC | R | I | AC | R | I | AC | R | I |
| VS10 | AC | R | I | AC | R | I | AC | R | I |
| VS11 | C | C | AR | AC | R | I | AC | R | I |
| VS12 | C | R | AR | AC | R | I | AC | R | I |
| VS13 | C | C | AR | AC | R | I | AC | R | I |
| VS14 | C | C | AR | AC | R | I | AC | R | I |
| VS15 | C | R | AR | AC | R | I | AC | R | I |
| VS16 | C | R | AR | AC | R | I | AC | R | I |
|
Controlul accesului şi securitatea datelor |
|||||||||
| ADS1 | C | I | AR | C | R | A | C | R | A |
| ADS2 | AC | R | I | AC | R | I | AC | R | I |
| ADS3 | C | C | AR | AC | R | I | AC | R | I |
| ADS4 | C | R | AR | AC | R | I | AC | R | I |
| ADS5 | C | R | AR | AC | R | I | AC | R | I |
| ADS6 | C | R | AR | AC | R | I | AC | R | I |
| ADS7 | C | C | AR | AC | R | I | AC | R | I |
| ADS8 | C | C | AR | ARC | R | I | ARC | R | I |
| ADS9 | ARC | R | I | ARC | R | I | ARC | R | I |
| ADS10 | C | C | AR | AC | R | R | AC | R | R |
| ADS11 | ARC | R | I | ARC | R | I | ARC | R | I |
| ADS12 | C | C | AR | ARC | R | R | ARC | R | R |
| ADS13 | ARC | R | I | ARC | R | I | ARC | R | I |
| ADS14 | C | C | AR | AC | R | R | AC | R | R |
| ADS15 | AR | R | I | AR | R | I | AR | R | I |
|
Securitatea aplicaţiilor software |
|||||||||
| AS1 | C | C | AR | AR | C | I | ARC | C | I |
| AS2 | C | C | AR | AR | C | I | ARC | C | I |
| AS3 | C | C | AR | AR | C | I | AR | C | I |
| AS4 | C | C | AR | AR | C | I | AR | C | I |
| AS5 | C | C | AR | ARC | R | I | ARC | R | I |
| AS6 | C | C | AR | ARC | R | I | ARC | R | I |
| AS7 | C | C | AR | ARC | R | I | ARC | R | I |
| AS8 | C | C | AR | ARC | R | I | ARC | R | I |
| AS9 | C | C | AR | ARC | R | I | ARC | R | I |
| AS10 | C | C | AR | ARC | R | I | ARC | R | I |
| AS11 | C | C | AR | AR | C | I | AR | C | I |
|
Monitorizarea şi testarea securităţii |
|||||||||
| SMT1 | AC | R | R | AC | R | I | AC | R | I |
| SMT2 | C | R | AR | AC | R | I | AC | R | I |
| SMT3 | AC | R | I | AC | R | I | AC | R | I |
| SMT4 | C | R | AR | AC | R | I | AC | R | I |
| SMT5 | AC | R | I | AC | R | I | AC | R | I |
| SMT6 | C | R | AR | AC | R | I | AC | R | I |
| SMT7 | AC | R | I | AC | R | I | AC | R | I |
| SMT8 | C | R | AR | AC | R | I | AC | R | I |
| SMT9 | AC | R | I | AC | R | I | AC | R | I |
| SMT10 | AC | R | I | AC | R | I | AC | R | I |
| SMT11 | AC | R | I | AC | R | I | AC | R | I |
|
Managementul operaţiunilor |
|||||||||
| OM1 | ARC | R | I | ARC | R | I | ARC | R | I |
| OM2 | ARC | R | I | ARC | R | I | ARC | R | I |
| OM3 | ARC | R | I | ARC | R | I | ARC | R | I |
| OM4 | ARC | R | R | ARC | R | I | ARC | R | I |
| OM5 | ARC | R | R | ARC | R | I | ARC | R | I |
| OM6 | ARC | C | R | ARC | I | I | ARC | I | I |
|
Managementul riscurilor de securitate a informaţiei şi continuitatea afacerii |
|||||||||
| PRB1 | ARC | R | I | ARC | R | I | ARC | R | I |
| PRB2 | ARC | R | I | ARC | R | I | ARC | R | I |
| PRB3 | AC | R | I | AC | R | I | AC | R | I |
| PRB4 | AC | R | I | AC | R | I | AC | R | I |
| PRB5 | AC | R | I | AC | R | I | AC | R | I |
| PRB6 | ARC | R | I | ARC | R | I | ARC | R | I |
| PRB7 | ARC | R | I | ARC | R | I | ARC | R | I |
| PRB8 | ARC | R | I | ARC | R | I | ARC | R | I |
| PRB9 | ARC | R | I | ARC | R | I | ARC | R | I |
| PRB10 | AC | R | I | AC | R | I | AC | R | I |
| PRB11 | AR | I | I | AR | I | I | AR | I | I |
15. Ameninţările de securitate
În tabelul 10 sînt descrise cele mai critice ameninţări de securitate la care este supusă platforma MCloud, precum şi cerinţele specificate în prezentul document, care permit minimizarea probabilităţii realizării acestor ameninţări.
|
Tabelul 10. LISTA ameninţărilor de securitate |
|||
| Nr. crt. | Ameninţări | Descriere | Referinţă la cerinţele de securitate |
| 1. | Interceptarea traficului | Interceptarea traficului este un atac care constă în interceptarea pasivă a datelor transmise către sau din platforma MCloud de către agenţi maliţioşi (maleware) pentru colectarea ilegală de informaţii. | PS01-PS03, PS06, NS01-NS03, NS05-NS08, VS01-VS02, VS7, VS16, ADS8-ADS9, AS10, ADS10-ADS15, SMT1-SMT11, OM1-OM3, PRB1-PRB6, PRB11. |
| 2. | Intermediarul maliţios | Ameninţarea de tipul intermediar maliţios constă în interceptarea şi modificarea informaţiei transmisă către sau parvenită din platforma MCloud de către agenţi maliţioşi ("malware"), ceea ce ar putea compromite confidenţialitatea şi/sau integritatea informaţiei respective. | PS01 – PS03, PS06, NS01-NS03, NS05-NS08, VS01-VS02, VS7, VS16, AS10, ADS8-ADS9, ADS10-ADS15, SMT1-SMT11, OM1-OM3, PRB1-PRB6, PRB11. |
| 3. | Refuzul de serviciu | Ameninţarea de tipul refuz de serviciu constă în funcţionarea incorectă a serviciilor oferite din platforma MCloud fie din cauza suprasolicitării resurselor MCloud (CPU, RAM, Storage, reţea de comunicaţii) fie ca rezultat al unui atac, fie din cauza unor probleme la nivelul componentelor harware ale platformei. | NS04, VS4-VS5, VS11, VS13-VS14, ADS6-ADS7, AS9, SMT1-SMT11, OM1-OM2 |
| 4. | Autorizarea insuficientă | Ameninţarea de tipul autorizare insuficientă constă în acordarea unui acces eronat la resursele informaţionale sau accesul acordat oferă privilegii excesive, care se traduc prin obţinerea accesului la resursele TI, care, în mod normal, sînt protejate. | PS02-PS03, NS06, VS1, ADS2-ADS5, ADS8-ADS15, OM1-OM2, OM6, PRB1-PRB6, PRB11. |
| 5. | Atacul asupra componentelor de virtualizare | Ameninţarea de tipul atac asupra componentelor de virtualizare constă în exploatarea posibilelor vulnerabilităţi la nivelul platformei de virtualizare a MCloud pentru a pune în pericol confidenţialitatea, integritatea şi/sau disponibilitatea platformei. | VS1-VS16, ADS8-ADS15, SMT1-SMT10, OM1-OM2, OM6, PRB1-PRB6, PRB11 |
| 6. | Implementarea şi operarea defectuoasă a serviciilor TI | Designul, implementarea şi configurarea serviciilor TI în mediul MCloud pot avea consecinţe nefaste pentru întreaga platformă MCloud. Dacă componentele software sau hardware au anumite vulnerabilităţi din perspectiva operaţională sau cea a securităţii atunci ele pot fi exploatate pentru a afecta integritatea şi disponibilitatea întregii platforme MCloud sau a anumitor servicii specifice. | AS1-AS11, OM1-OM6, PRB1-PRB11, ADS7-ADS9, VS10, VS12, NS08 |