BIZLEXLegislația Republicii Moldova
Documente

Cancelaria de Stat \rOrdin nr.380-A din 03.11.2014 privind aprobarea Arhitecturii de securitate a platformei tehnologice guvernamentale comune (MCloud)

Tipul documentului
Documente
Data adoptării
03.11.2014

CANCELARIA DE STAT

O R D I N

privind aprobarea Arhitecturii de securitate a platformei

tehnologice guvernamentale comune (MCloud)

nr. 380-А  din  03.11.2014

 (în vigoare 04.12.2014) 

Monitorul Oficial nr. 358-363 art.1053 din 04.12.2014

* * *

În scopul eficientizării securităţii platformei tehnologice guvernamentale comune (MCloud) şi pentru executarea punctului 9 subpunctul 2) litera c) din Hotărîrea Guvernului nr.128 din 20 februarie 2014 "Privind platforma tehnologică guvernamentală comună (MCloud)" (Monitorul Oficial al Republicii Moldova, 2014, nr.47-48, art.145),

ORDON:

1. Se aprobă Arhitectura de securitate a platformei tehnologice guvernamentale comune (MCloud), conform anexei.

2. Centrul de Guvernare Electronică (E-Government), Întreprinderea de Stat "Centrul de telecomunicaţii speciale", în comun cu ministerele, alte autorităţi administrative centrale subordonate Guvernului şi structurile organizaţionale din sfera lor de competenţă (autorităţile administrative din subordine, serviciile publice desconcentrate şi cele aflate în subordine, precum şi instituţiile publice şi întreprinderile de stat în care ministerul, Cancelaria de Stat sau altă autoritate administrativă centrală are calitatea de fondator), vor întreprinde toate măsurile necesare pentru asigurarea securităţii platformei tehnologice guvernamentale comune (MCloud).

3. Controlul asupra executării prezentului ordin se pune în sarcina Cancelariei de Stat.

4. Prezentul ordin intră în vigoare la data publicării în Monitorul Oficial al Republicii Moldova.

Anexă

la Ordinul secretarului

general al Guvernului

nr.380-A din 3 noiembrie 2014

ARHITECTURA DE SECURITATE

a platformei tehnologice guvernamentale comune (MCloud)

1. Scopul

Scopul prezentului document este de a prezenta o viziune generală asupra securităţii platformei guvernamentale comune (MCloud) (în continuare – platforma MCloud) prin definirea nivelelor de securitate şi a cerinţelor minime de securitate, care trebuie implementate şi menţinute în procesul de exploatare a platformei MCloud.

2. Domeniul de aplicare

Prezentul document se aplică la nivelul platformei MCloud, al aplicaţiilor software găzduite în mediul respectiv, al infrastructurii de reţea (fizice şi virtuale) şi al infrastructurii fizice (centru de date, reţele de comunicaţii etc.) necesare pentru asigurarea funcţionării platformei MCloud.

Documentul este destinat personalului ministerelor, altor autorităţi administrative centrale şi structurilor organizaţionale din sfera lor de competenţă (autorităţile administrative din subordine, serviciile publice desconcentrate şi cele aflate în subordine, precum şi instituţiile publice şi întreprinderile de stat în care ministerul, Cancelaria de Stat sau altă autoritate administrativă centrală are calitatea de fondator) (în continuare – APC) implicate în:

- operarea, menţinerea şi asigurarea securităţii platformei MCloud;

- operarea, menţinerea şi asigurarea securităţii sistemelor informaţionale găzduite pe platforma MCloud.

În acelaşi timp, documentul poate fi util şi pentru persoanele de decizie din cadrul APC-urilor, care analizează posibilitatea găzduirii sistemelor lor informaţionale pe platforma MCloud.

3. Descrierea generală a platformei MCloud

Platforma MCloud este o infrastructură informaţională guvernamentală comună care funcţionează în baza tehnologiei de "cloud computing". Tehnologia "cloud computing" ("nor informaţional") reprezintă un model de furnizare a serviciilor TI, care permite accesul, la cerere, pe bază de reţea, la totalitatea configurabilă a resurselor de calcul virtualizate (de exemplu reţele, servere, echipamente de stocare, aplicaţii şi servicii), ce pot fi puse rapid la dispoziţie cu un efort minim de administrare sau de interacţiune cu furnizorul acestor servicii.

Expresia "cloud computing" vine de la denumirea reprezentării grafice simbolice a Internetului în formă de nor (în engleză "the cloud"), folosită deseori atunci cînd detaliile tehnice ale Internetului pot fi ignorate.

Platforma MCloud are mai multe obiective, printre care:

• optimizarea procesului de mentenanţă şi administrare a infrastructurii TI în sectorul public;

• partajarea sistemelor şi resurselor TI şi maximizarea utilizării lor la un cost mai redus;

• economisirea bugetului TI în sectorul public prin reducerea costului plătit pentru achiziţionarea echipamentului hardware şi a software-ului licenţiat;

• consolidarea şi optimizarea centrelor de date în sectorul public.

Serviciile livrate din cadrul platformei MCloud (în continuare – servicii MCloud) sînt grupate în trei categorii mari, după cum urmează:

• infrastructura ca serviciu (IaaS);

• platforma ca serviciu (PaaS);

• software ca serviciu (SaaS).

Infrastructura ca serviciu (IaaS) permite APC-urilor şi altor autorităţi administrative să-şi extindă capacitatea şi resursele TI într-un timp foarte scurt. Atunci cînd resursele solicitate nu mai sînt necesare, instituţia se va putea deconecta şi plata pentru serviciile respective va înceta.

Platforma ca serviciu (PaaS) se bazează pe identificarea şi livrarea funcţionalităţilor comune pentru mai multe servicii electronice livrate de APC-uri şi alte autorităţi administrative, cum ar fi autentificarea, notificarea, jurnalizarea, interoperabilitatea şi plăţile electronice. Reutilizarea platformei ca serviciu va conduce la economii semnificative în sectorul public.

Software ca serviciu (SaaS) sînt serviciile electronice finale furnizate în cadrul arhitecturii de securitate pe scară largă pentru APC-uri, cetăţeni şi mediul de afaceri, printre care: serviciile de mail, web, SIGEDIA (sistem electronic de gestiune a documentelor şi înregistrărilor în autorităţile publice centrale) etc.

4. Prezentare generală a arhitecturii de securitate a platformei MCloud

Platforma MCloud constituie un model de livrare inovator, bazat pe consum de infrastructură, platformă şi software ca serviciu. Adoptarea platformei MCloud de către APC-uri în calitate de platformă primară de livrare a serviciilor electronice depinde, în mare măsură, de asigurarea securităţii platformei respective. Problemele majore de securitate a platformei MCloud pot fi generate de:

• tehnologiile de virtualizare utilizate;

• partajarea resurselor hardware şi software;

• centralizarea datelor şi controlul accesului la datele stocate.

În capitolul 15 sînt descrise şase ameninţări majore de securitate legate de platforma MCloud, şi anume:

• interceptarea traficului;

• intermediarul maliţios;

• refuzul de serviciu;

• autorizarea insuficientă;

• atacul asupra componentelor de virtualizare;

• implementarea şi operarea defectuoasă a serviciilor TI.

Pentru minimizarea probabilităţii de realizare a acestor ameninţări, arhitectura de securitate a platformei MCloud propune o abordare a securităţii acesteia prin aplicarea principiului "securitate în profunzime", ce constă în utilizarea mai multor nivele de securitate cu obiectiv de securitate comun şi care acţionează independent, în care nivelul următor de securitate oferă protecţie dacă nivelul precedent a cedat. Astfel, sînt prevăzute 8 nivele de securitate:

• securitatea fizică a centrelor de date şi a echipamentelor de procesare a informaţiei;

• securitatea infrastructurii de reţea;

• securitatea infrastructurii virtuale;

• controlul accesului şi securitatea datelor;

• securitatea aplicaţiilor software;

• monitorizarea şi testarea securităţii;

• managementul operaţiunilor;

• managementul riscurilor de securitate a informaţiei şi continuitatea afacerii (business continuity).

Pentru fiecare nivel sînt definite cerinţe minime de securitate, asigurînd astfel nivelul de bază (baseline) al securităţii platformei MCloud. Nivelul de bază trebuie supus periodic unei analize de risc, pentru a stabili dacă el asigură o protecţie suficientă în cazul schimbărilor survenite în procesele de afacere/funcţionare/activitate, precum şi în profilul ameninţărilor.

Arhitectura de securitate a platformei MCloud este elaborată în conformitate cu următoarele reglementări tehnice în domeniu care sînt în vigoare în Republica Moldova:

• Hotărîrea Guvernului nr.1123 din 14 decembrie 2010 "Privind aprobarea Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal" (în continuare – HG 1123);

• Reglementarea tehnică "Asigurarea securităţii informaţiei a infrastructurii informaţionale pentru autorităţile administraţiei publice", aprobată prin Ordinul ministrului tehnologiei informaţiei şi comunicaţiilor nr.106 din 20 decembrie 2010 (în continuare – OMTIC 106).

În afară de aceasta, în scop de ghidare, se face referinţă la cerinţele/controalele relevante din următoarele standarde naţionale şi internaţionale din domeniul securităţii informaţiei:

• SM SR ISO/IEC 27002:2006 (în continuare – ISO 27002);

• Payment Card Industry Data Security Standard (în continuare – PCI DSS).

5. Responsabilităţile privind asigurarea securităţii platformei MCloud

Procesul de asigurare a securităţii platformei MCloud implică diferiţi actori, cum ar fi: furnizorul MCloud (entitatea responsabilă de asigurarea funcţionării şi dezvoltării platformei MCloud) – Centrul de Guvernare Electonică (E-Government), operatorul MCloud (entitatea care administrează şi menţine platforma MCloud) – ÎS "Centrul de Telecomunicaţii Speciale" şi beneficiarii platformei MCloud (entităţile care folosesc platforma MCloud pentru a livra aplicaţii/servicii utilizatorilor finali) – APC-urile şi structurile subordonate. În funcţie de modelul de servicii MCloud (Iaas, PaaS, SaaS), în procesul de implementare şi menţinere a arhitecturii de securitate a platformei MCloud, fiecare actor îşi are propriile responsabilităţi, definite în capitolul 14 "Matricea responsabilităţilor".

6. Securitatea fizică a centrelor de date şi a echipamentelor de procesare a informaţiei

Prezentul capitol tratează securitatea fizică a centrelor de date, serverelor, dispozitivelor de stocare, dispozitivelor de reţea şi altor componente fizice care sînt parte constitutivă a platformei MCloud.

Securitatea fizică a centrelor de date unde sînt amplasate echipamentele de prelucrare şi stocare a informaţiei, ce fac parte din platforma MCloud, este primul nivel de securitate care asigură protejarea platformei. Asigurarea securităţii fizice a centrelor de date implică o serie de măsuri pentru prevenirea, detectarea şi răspunsul la accesul fizic neautorizat la echipamentele platformei MCloud. Securitatea fizică a centrelor de date trebuie privită drept un sistem de protecţie multilateral, cu elemente individuale de securitate care se completează reciproc într-o structură de apărare stratificată. Aceste elemente trebuie să includă:

• designul securizat al centrelor de date;

• identificarea personalului şi controlul accesului (inclusiv mecanic, electronic şi procedural);

• monitorizarea.

În afară de aceasta, sînt necesare mijloace pentru păstrarea înregistrărilor tuturor accesurilor fizice în centrele de date. Înregistrările trebuie păstrate pentru o perioadă suficientă ca să permită auditul periodic sau cercetarea în cazul unei investigaţii.

De asemenea, trebuie luate în considerare şi aspectele ce ţin de protecţia echipamentelor platformei MCloud împotriva deteriorărilor accidentale sau deliberate. Toate serviciile utilitare, cum ar fi electricitatea, încălzirea/ventilarea, condiţionarea aerului etc., trebuie să fie adecvate sistemelor pentru care le asigură suportul, să fie inspectate şi testate corespunzător pentru a asigura buna lor funcţionare şi pentru a reduce orice risc cauzat de disfuncţionalităţi sau defectare. Pentru asigurarea disponibilităţii continue şi a integrităţii, echipamentul trebuie întreţinut în conformitate cu specificaţiile de deservire recomandate de furnizor.

Un alt aspect important este protejarea cablurilor de reţea şi alimentare împotriva deteriorărilor şi interceptărilor neautorizate prin:

• îngroparea lor, unde este posibil, sau prin aplicarea altei protecţii adecvate;

• utilizarea conductelor sau prin evitarea traversării lor prin spaţii publice;

• segregarea cablurilor de alimentare şi de comunicare pentru a preveni interferenţa lor.

În tabelul1 sînt prezentate cerinţele minime care trebuie respectate la nivelul centrelor de date, pentru a asigura securitatea fizică a echipamentelor TI din cadrul platformei MCloud.

7. Securitatea infrastructurii de reţea

Pe lîngă măsurile de securitate fizică descrise mai sus, trebuie să se ţină cont şi de securitatea infrastructurii de reţea. Securitatea infrastructurii de reţea presupune securitatea routerelor, switch-urilor şi altor echipamente necesare pentru o comunicare eficace a serviciilor oferite prin intermediul platformei MCloud.

Securitatea reţelei de comunicaţii va fi oferită de dispozitive virtuale în asociere cu dispozitive fizice tradiţionale. La etapa de design şi implementare a soluţiei de securitate trebuie examinată integrarea cu posibilităţile oferite de hypervizor pentru a asigura vizibilitatea întregului trafic la nivelul reţelei virtuale.

La nivelul infrastructurii de reţea trebuie implementate controale de securitate de prevenire şi de detecţie, cum ar fi:

• accesul VPN;

• comunicaţiile SSL/TSL;

• firewall;

• sistemele de detectare a intruziunilor / sistemele de prevenire a intruziunilor (IDS/IPS);

• sistemele de monitorizare a evenimentelor de securitate etc.

De asemenea, trebuie examinată segmentarea reţelei de comunicaţii în reţele locale virtuale (VLAN). Aceste VLAN-uri pot fi implementate atît prin switch-uri fizice de reţea, cît şi prin switch-uri virtuale ca parte componentă a mediului de virtualizare. VLAN-urile vor asigura ca pachetele să poată circula doar prin segmentele de reţea pe care trebuie să le traverseze. În acest caz, toate reţelele din afara perimetrului reţelei MCloud pot fi considerate a nu fi de încredere şi tot traficul către aceste reţele va trebui gestionat în conformitate cu regulile firewall.

Monitorizarea componentelor active de reţea (router, firewall etc.) trebuie considerată drept parte a monitorizării generale de securitate şi această informaţie trebuie utilizată pentru a asigura că orice tentativă de acces urmează căile prescrise spre serviciile specifice. Orice tentativă de accesare neautorizată a unui serviciu sau a unei maşini virtuale trebuie să declanşeze blocarea automată a sesiunii, blocarea contului şi alertarea echipei de securitate în vederea realizării unei investigări ulterioare. În acelaşi timp, componentele software ale echipamentelor active de reţea trebuie actualizate periodic, în caz contrar aceste componente pot avea vulnerabilităţi de securitate care pot fi ulterior folosite în alte scopuri. În tabelul2 sînt prezentate cerinţele minime de securitate care trebuie implementate la nivel de infrastructură de reţea, pentru a asigura un nivel de securitate de bază pentru platforma MCloud.

8. Securitatea infrastructurii virtuale

Acest capitol se referă la securitatea componentelor sistemului de virtualizare al platformei MCloud, care includ sistemul de management al componentelor de virtualizare, hipervizorul şi maşinile virtuale.

Hipervizorul trebuie securizat aplicînd metode similare celor utilizate pentru protejarea altor componente software care rulează pe servere fizice, cum ar fi:

• restricţionarea accesului la interfeţele administrative;

• actualizarea cu patch-uri de securitate;

• utilizarea standardelor de configurare;

• programe antivirus etc.

Securitatea întregii infrastructuri virtuale se bazează pe securitatea fiecărei componente de virtualizare care permite administratorilor să creeze, lanseze, oprească maşini virtuale. Din cauza riscului de securitate aferent acestor acţiuni, accesul la interfeţele de administrare ale infrastructurii virtualizare trebuie limitat la administratorii autorizaţi. De asemenea, trebuie examinată implementarea diferitor nivele de acces la diferiţi administratori în baza principiului "need to know".

Este important să fie securizată fiecare interfaţă de administrare atît locală, cît şi de la distanţă. Astfel, dacă la nivel de hipervizor este activată administrarea de la distanţă, accesul la interfeţele de administrare de la distanţă trebuie restricţionate prin firewall. De asemenea, accesul la interfaţa de management a hipervizorului trebuie protejată prin implementarea unei reţele dedicate de management, care este separată de toate celelalte reţele şi care poate fi accesată doar de către administratorii autorizaţi.

Un sistem de operare (OS) virtualizat ce rulează într-un mediu virtualizat se comportă practic la fel ca un OS care rulează pe echipament fizic. Toate considerentele de securitate care se aplică OS-ului ce rulează pe echipament fizic trebuie aplicate şi în cazul OS-ului virtualizat. În afară de aceasta, trebuie examinată opţiunea deconectării posibilităţii de a face schimb de informaţii între OS-uri virtualizate prin intermediul discurilor, mapelor sau clipboard-urilor comune.

În tabelul 3 sînt prezentate cerinţele minime de securitate care trebuie respectate pentru a asigura securitatea infrastructurii virtuale a platformei MCloud.

9. Controlul accesului şi securitatea datelor

Securitatea datelor trebuie să fie asigurată pe întreaga durată a ciclului lor de viaţă: de la generarea datelor pînă la utilizarea şi distrugerea lor. Datele trebuie să fie protejate astfel încît, dacă sînt divulgate unei entităţi neautorizate, acestea să-şi piardă valoarea. Acest lucru se poate obţine prin utilizarea unui mecanism de criptare a datelor şi a unui program adecvat de gestionare a cheilor de criptare, a tehnicilor de mascare a datelor etc. Un mecanism corespunzător de backup trebuie implementat astfel încît datele să poată fi restabilite în caz de incident. Trebuie să existe un mecanism corespunzător de ştergere a datelor, deoarece acestea pot conţine informaţii sensibile şi pot cauza prejudicii în caz de divulgare. O atenţie specială se va acorda disponibilizării imaginilor virtuale care conţin informaţii sensibile.

Trebuie aplicat un mecanism de control al accesului la toate nivelele infrastructurii MCloud de la reţea la aplicaţii şi date. Înregistrarea utilizatorilor, gestionarea parolelor, managementul privilegiilor şi revizuirea drepturilor de acces sînt elemente critice ale procesului de control al accesului şi este necesar să fie abordate corespunzător. Integrarea cu MPass, oriunde este posibilă, urmează să fie considerată drept opţiune obligatorie pentru a asigura accesul securizat la date.

În tabelul 4 sînt prezentate cerinţele minime de securitate care trebuie respectate pentru a controla accesul la datele stocate în MCloud şi a asigura securitatea acestora.

10. Securitatea aplicaţiilor software

Aplicaţiile software hostate în mediul MCloud sînt aplicaţii de tip "client–server" bazate pe tehnologii Web. În acest context, şi în cazul aplicaţiilor software postate în mediul MCloud se utilizează cu succes bunele practici privind asigurarea securităţii aplicaţiilor Web care se bazează pe principiile "securitate prin design" ("security by design") şi "securitate în mod implicit" ("security by default"):

• definirea cerinţelor de securitate;

• încorporarea aspectelor de securitate în procesul de elaborare a aplicaţiei;

• efectuarea testelor de securitate a aplicaţiei şi revizuirea codului acesteia;

• integrarea procesului de revizuire a securităţii aplicaţiei în procesul de acceptare a produsului;

• securitatea este parte a procesului de mentenanţă a aplicaţiei.

În tabelul 5 sînt prezentate cerinţele de securitate care trebuie implementate pentru a asigura nivelul minim de securitate pentru aplicaţiile software plasate în platforma MCloud.

11. Monitorizarea şi testarea securităţii

Mecanismele de monitorizare şi abilitatea de a urmări activităţile utilizatorilor sînt primordiale pentru prevenirea, detectarea şi minimizarea impactului compromiterii datelor. Prezenţa înregistrărilor în toate componentele infrastructurii MCloud, inclusiv la nivel de aplicaţii software, permite urmărirea, alertarea şi analiza completă atunci cînd apar nereguli. Aceasta se poate obţine prin monitorizarea integrală: monitorizarea componentelor fizice şi virtuale ale platformei MCloud, monitorizarea infrastructurii de reţea, monitorizarea aplicaţiilor software şi a tranzacţiilor etc. Trebuie să existe sisteme de colectare şi management automat al evenimentelor. Evenimentele înregistrate trebuie revizuite şi analizate periodic, fiind generate rapoarte privind eficacitatea mecanismelor de securitate pentru toate părţile interesate. În afară de aceasta, este necesară implementarea unui sistem de alertare în cazul în care este detectată o anomalie.

Testarea securităţii trebuie efectuată pentru a descoperi şi trata noile vulnerabilităţi survenite la nivelul infrastructurii de reţea, al infrastructurii virtuale şi la cel al aplicaţiilor software. Pentru testare pot fi utilizate diverse tehnici, cum ar fi:

• auditul de securitate;

• scanarea de vulnerabilităţi;

• testele de penetrare (a cui şi unde? A persoanelor neautorizate în reţea,…etc.).

În tabelul 6 sînt prezentate cerinţele minime de securitate care trebuie implementate pentru a asigura monitorizarea şi testarea platformei MCloud.

12. Managementul operaţiunilor

Pentru a asigura funcţionarea corectă şi sigură a infrastructurii MCloud, trebuie definite, documentate şi implementate procedurile operaţionale privind administrarea şi mentenanţa platformei MCloud, inclusiv a informaţiei stocate în aceasta. Orice schimbare în infrastructura MCloud trebuie supusă unui control strict al managementului. Schimbările trebuie efectuate doar atunci cînd există o necesitate, cum ar fi creşterea productivităţii, reducerea nivelului de risc etc. Actualizarea cu ultimele versiuni ale sistemelor de operare sau ale aplicaţiilor nu este întotdeauna în interesul afacerii, deoarece aceasta poate introduce mai multe vulnerabilităţi şi instabilitate decît versiunea curentă. Pentru orice schimbări, inclusiv pentru un sistem nou, cerinţele şi criteriile de acceptare trebuie definite, documentate, testate şi integrate în procedura de management al modificărilor.

În acelaşi timp, segregarea sarcinilor trebuie implementată pentru a reduce riscul de abuz intenţionat sau accidental al componentelor platformei MCloud.

Prestarea serviciilor de o parte terţă trebuie să includă aranjamentele de securitate convenite, definirea serviciilor şi aspecte de gestionare a serviciului. Monitorizarea şi revizuirea serviciilor părţilor terţe trebuie să asigure că termenii şi condiţiile de securitate a informaţiei, specificate în acorduri/contracte sînt respectate, iar incidentele şi problemele de securitate a informaţiei sînt gestionate corespunzător.

În tabelul 7 sînt prezentate cerinţele minime de securitate care trebuie implementate la nivel operaţional, pentru a asigura funcţionarea corectă şi sigură a platformei MCloud.

13. Managementul riscurilor de securitate a informaţiei şi continuitatea afacerii (risc management and business continuity)

Politica de securitate trebuie să stabilească "tonalitatea" privind securitatea informaţiei pentru întreaga entitate şi să informeze personalul ce se aşteaptă de la el. Această politică trebuie să reflecte cerinţele cu privire la asigurarea securităţii informaţiei din sistemele informaţionale. De asemenea, politica de securitate trebuie să ofere o privire de ansamblu asupra abordării, care trebuie adoptată în privinţa managementului riscului de securitate a informaţiei.

Cerinţele minime de securitate implementate trebuie să fie supuse periodic analizei de risc, pentru a fi ajustate la schimbările survenite în procesele de afacere, în profilul ameninţărilor şi vulnerabilităţilor la care sînt supuse sistemele informaţionale. În acest context, evaluarea riscurilor trebuie să identifice, să cuantifice şi să ierarhizeze riscurile în baza criteriilor de acceptare a lor. Rezultatele evaluării riscurilor trebuie să determine acţiunile şi priorităţile pentru implementarea controalelor suplimentare sau modificarea celor implementate pentru a asigura un nivel optim de protecţie.

Managementul incidentelor şi al capacităţii de răspuns la incidente trebuie implementat pentru a asigura identificarea rapidă a cauzei şi impactului incidentului, precum şi pentru a restabili cît mai rapid posibil starea operaţională a sistemelor informaţionale.

Elaborarea planurilor de continuitate a afacerilor, a planurilor de restabilire şi a procedurilor de urgenţă în cazul dezastrelor sînt necesare pentru a contribui la menţinerea securităţii în cazul evenimentelor neaşteptate, pentru a asigura securizarea corespunzătoare a informaţiei şi sistemelor înainte ca personalul să fie evacuat din încăpere, deoarece situaţiile de urgenţă ar putea fi folosite de actorii rău-intenţionaţi pentru a obţine acces la sisteme şi la informaţie.

Trebuie să fie elaborate şi implementate planuri şi proceduri de restabilire şi asigurare a funcţionării continue a platformei MCloud în caz de incident la scară largă. În afară de aceasta, sînt necesare elaborarea şi implementarea unor proceduri de urgenţă care să asigure, în cazul în care este nevoie ca personalul să fie evacuat, că platforma MCloud şi datele stocate în ea sînt securizate în mod adecvat.

În tabelul 8 sînt prezentate cerinţele minime pentru asigurarea managementului riscurilor de securitate a informaţiei şi asigurarea funcţionării continue a platformei MCloud.

14. Matricea responsabilităţilor

Responsabilităţile privind implementarea arhitecturii de securitate a platformei MCloud, definite în baza modelului RACI, este prezentată în formă de matrice în tabelul 9.

RACI este acronimul de la cuvintele englezeşti: Responsible (executor), Accountable (responsabil), Consulted (consultat) şi Informed (informat).

Entitatea responsabilă (A) este cea care poate propune/aproba modificări, care defineşte cerinţele şi planurile de dezvoltare, verifică procesul de implementare a cerinţelor şi a planurilor de dezvoltare de Executor. În acelaşi timp, este cea care poate fi trasă la răspundere dacă obiectivul stabilit nu a fost realizat.

Executorul (R) este entitatea care realizează lucrările, fiind capabilă să facă aceasta în funcţie de cunoştinţele şi abilităţile pe care le posedă.

Persoanele consultate (C) sînt, de regulă, experţii în domeniu, care deţin informaţii relevante sau care pot contribui în diverse moduri la realizarea activităţii respective. Comunicarea cu aceştia este cu dublu sens: se realizează schimbul de informaţii de la ambele părţi implicate astfel încît obiectivul să fie realizat.

Cei informaţi (I) sînt, evident, persoanele informate în ceea ce priveşte modalitatea de realizare a cerinţelor.

În acelaşi timp, la definirea responsabilităţilor sînt implicaţi următorii actori:

furnizorul – entitatea responsabilă de asigurare a funcţionării şi dezvoltării platformei MCloud (Centrul de Guvernare Electonică);

operatorul – entitatea responsabilă de administrarea şi mentenanţa platformei MCloud (Centrul de Telecomunicaţii Speciale);

beneficiarul – entitatea care foloseşte platforma MCloud pentru a livra aplicaţii/servicii utilizatorilor finali (APC-urile şi structurile subordonate acestora).

15. Ameninţările de securitate

În tabelul 10 sînt descrise cele mai critice ameninţări de securitate la care este supusă platforma MCloud, precum şi cerinţele specificate în prezentul document, care permit minimizarea probabilităţii realizării acestor ameninţări.