Добавлен: 16.05.2023
Просмотров: 631
Скачиваний: 7
СОДЕРЖАНИЕ
1.1 Понятие облачных вычислений
1.2 Плюсы и минусы использования облачных технологий
ГЛАВА 2. ПРИНЦИПЫ ЗАЩИТЫ ДАННЫХ В ОБЛАЧНЫХ СЕРВИСАХ
2.1 Риски по защите информационной безопасности в облачных вычислениях
2.2. Правовая основа облачных сервисов
•Устойчивость данных к потере. Данные, хранящиеся на облаке, распределяют свои копии по нескольким серверам. Вероятность потери данных в облаке куда меньше вероятности их потери при хранении на обычных физических носителях информации.
Недостатки:
•Постоянная необходимость соединения с сетью Интернет. Для технологии облачных вычислений всегда необходимо соединение с сетью Интернет. Существует, конечно, ряд приложений, которые загружаются на компьютер и позволяют дальнейшую работу не смотря на соединение. В остальных случаях все просто: нет соединения – нет работы. По мнению многих, это самый большой недостаток облачных вычислений. Но если учесть развитие информационных технологий в наше время, то можно с уверенностью сказать, что доступ в сеть Интернет есть практически везде. Поэтому в скором времени такая проблема и вовсе исчезнет.
•Плохо работает с медленным соединением. Большинство облачных сервисов требуют для нормальной работы быстрое Интернет-соединение. Но как говорилось выше, информационные технологии не стоят на месте, поэтому сейчас нет проблем с пропускной способностью соединений сети Интернет.
•Программы могут работать медленно и с неполными функциональными возможностями. Некоторые из программ, предоставляемые облачными услугами, работают на локальном компьютере быстрее. Это может быть связано как с невысокой пропускной способностью соединения сети Интернет, так и загруженностью удаленных серверов. Также, программы, представленные в облаке, имеют ограниченный функционал, в отличии от их версий для локального компьютера.
•Существует угроза безопасности данных. Безусловно, если вы передаете ваши данные в облако, то сразу возникает возможность угрозы безопасности информации. Но тут все дело заключается в доверии к провайдеру. Если поставщик облачной технологии надежно шифрует передвижение информации, создает резервные копии и уже имеет большой опыт на рынке в данной сфере, то нарушение системы безопасности может никогда не случится.
Факт, что потеря данных в облаке является безвозвратной. Но довести до такого состояния куда более сложно, чем потерять их на локальном компьютере.
Не смотря на преобладающие множество достоинств над недостатками, в каждой ситуации все происходит по-разному. Каждый сам оценивает все критерии и принимает выбор: использовать облачные вычисления или нет.
ГЛАВА 2. ПРИНЦИПЫ ЗАЩИТЫ ДАННЫХ В ОБЛАЧНЫХ СЕРВИСАХ
2.1 Риски по защите информационной безопасности в облачных вычислениях
Поскольку это мнение сфокусировано на операциях по обработке персональных данных в облачных вычислениях, далее будем рассматривать риски только связанные с этим. Большинство из этих рисков входят в две основные категории, а именно: отсутствие контроля над данными, и недостаточность информации относительно самой операции обработки (отсутствие прозрачности). Подробное рассмотрение этих риски облачных вычислений приведено далее.
Передав свои личные данные системе, управляемой провайдером облака, клиенты больше не могут обладать исключительным контролем этих данных и не могут принять какие-либо технические и организационные меры, необходимые для обеспечения доступности, целостности, конфиденциальности, прозрачности, изоляции, совместимости и защиты от вмешательства. Это отсутствие контроля может проявляться следующим образом:
Недоступность из-за отсутствия взаимодействия (вендора): если поставщик облака опирается на патентованную технологию, то может оказаться затруднительным для клиента перемещать данные и документы между различными облачными системами (переносимость данных) или для обмена информацией с лицами, которые используют облачные сервисы других поставщиков (функциональная совместимость).
Отсутствие целостности вызвано из-за совместного использования ресурсов: облака состоят из общих систем и инфраструктур. Облако поставщика обрабатывает персональные данные, поступающие из широкого круга источников. И с точки зрения данных субъектов и организаций может произойти конфликт интересов или возникнуть неясность цели.
Отсутствие конфиденциальности, а конкретно в запросах полиции напрямую к поставщику облака: личные данные, обрабатываемые в облаке, могут быть запрошены от представителей правоохранительных органов государств-членов ЕС и третьих стран. Существует риск того, что личные данные могут быть раскрыты (иностранных граждан) представителями правоохранительных органов без уважительной и законной основы.
Отсутствие способности вмешательства из-за сложности и динамики цепи аутсорсинга: облачные сервисы, предлагаемые одним поставщиком, могут изготавливаться путем комбинирования услуг из ряда других провайдеров облачных вычислений, которые могут быть динамически добавлены или удалены в процессе контракта клиента.
Отсутствие способности вмешаться (прав субъектов данных): провайдер облака не может обеспечить необходимыми мерами и инструментами для оказания помощи контроллеру для управления данными, например, доступ, удаление или исправление данных.
Отсутствие изоляции: облачные услуги могут использовать свой физический контроль над данным различных клиентов и связать персональные данные. Если администраторы обладали достаточными привилегированными правами доступа (с высокой степенью риска ролей), они могли бы взять это под контроль.
Недостаточная прозрачность операций облачного сервиса при обработке информации представляет опасность для контроллеров. А также для субъектов данных, потому что они не могут знать о потенциальных угрозах и рисках, и поэтому не могут принять меры, которые они сочтут необходимыми.
Некоторые потенциальные угрозы могут возникать в контроллере из-за того, что:
Технологическая цепочка проходит с участием нескольких процессоров и субподрядчиков.
Личные данные обрабатываются в различных географических районах, в рамках Европейского Экономического Пространства (ЕЭП). Это непосредственно влияет на права, применимые к любым спорам по защите данных, которые могут возникнуть между пользователем и поставщиком.
Личные данные передаются в третьи страны за пределами ЕЭП. Трети страны могут не иметь возможность обеспечивать адекватный уровень защиты данных и ее передача не могут гарантировать безопасность передачи данных путем принятия соответствующих мер (например, стандартных статей договора или обязательных корпоративных правил) и, следовательно, могут быть незаконными.
Это риски, о которых клиенты облачных сервисов, чьи персональные данные обрабатываются в облаке, должны быть оповещены (Существующее требование для всех контроллеров попадающие под Директиву о защите данных 95/46/ЕС). Учитывая потенциальные сложности цепочки обработки в среде облачных вычислений, с тем чтобы гарантировать справедливое рассмотрение прав в отношении субъекта данных (статья 10 Директивы 95/46/ЕС), контроллеры должны также, как это предусмотрено надлежащей практикой, представить дополнительную информацию, касающуюся (суб-) процессоров предоставления облачных сервисов.
2.2. Правовая основа облачных сервисов
Директива 95/46/ЕС о защите данных - соответствующая законодательная база. Эта Директива применяется в каждом случае, когда личные данные обрабатываются в результате использования вычислительных услуг облака. Электронная Директива Конфиденциальности 2002/58/EC (в редакции от 2009/136/EC) применяется при обработке персональных данных в связи с предоставлением общедоступных услуг электронной связи в сетях связи общего пользования (операторов связи) и, следовательно, очень важна, если такие услуги предоставляются посредством облачных решений.[3]
Критерии для установления применимости законодательства содержатся Директивы 95/46/ЕС, в которой говорится о применении закона к контроллерам[4] с одним или более учреждений в рамках ЕЭП, а также закон, регламентирующий контроллеры, которые находятся за пределами ЕЭП, но используют оборудование на обработку персональных данных, расположенное в рамках ЕЭП.[5]
В первом случае, фактором вызывающим применение законодательства ЕС для контроллера является расположение его учреждения и осуществляемой ей деятельности в соответствии со статьей 4.1.(а) Директивы, в зависимости от типа модели облачных сервисов. Действующим законодательством является закон страны, в которой устанавливается контроллер договаривающихся сторон о предоставлении облачных услуг, а не место, в которой провайдеры облачных вычислений расположены.
Если контроллер устанавливается в различных государствах-членах ЕС, обработка данных в рамках своей деятельности в этих странах, будет правом каждого из государств-членов ЕС, в которых эта обработка происходит.
Статья 4.1.(c) гласит, как законодательство о защите данных применяется к контроллерам, учреждения которых расположены не в ЕЭП, но которые используют автоматизированное или не автоматизированное оборудования, расположенное на территории государств-членов ЕС, за исключением случаев использования в целях транзита. Это означает, что, если облако клиента будет установлено за пределами ЕЭП, но комиссия облачных услуг расположен в ЕЭП, то поставщик экспортирует законодательства защиты данных клиента.
Как указывалось ранее, облачные вычисления включают в себя целый ряд различных игроков. Важно оценить и уточнить роль каждого из этих игроков для того, чтобы установить их конкретные обязательства в отношении действующего законодательства о защите данных.
В первую очередь роль контроллера является определить, кто несет ответственность за соблюдение правил защиты данных, и как субъекты данных могут осуществлять свои права на практике. Другими словами: распределить ответственность. Эти два главных критерия отвечают за соблюдение и распределение ответственности и должны быть учтены заинтересованными сторонами в этом вопросе на протяжении всего времени.
Клиент определяет конечную цель обработки и принимает решение об аутсорсинге этой обработки и делегации всех или части деятельности по обработке для внешней организации. Следовательно, клиент действует как контроллер данных. Директива определяет контроллер как "физическое или юридическое лицо, государственный орган, учреждение или любой другой орган, который самостоятельно или совместно с другими определяет цели и средства обработки персональных данных". Клиент, как контроллер, несет ответственность за соблюдение защиты данных законодательством. Пользователь облака может указать провайдерам облачных услуг на методы и технические или организационные меры, которые будут использоваться для достижения целей управления.
Провайдером облачных услуг является лицо, оказывающее услуги облачных вычислений в различных формах, что обсуждалось выше. Когда поставщик облака предоставляет средства и платформу, действуя от имени клиента, поставщик рассматривается как процессор данных, т.е. в соответствии с Директивой 95/46/ЕС "физическое или юридическое лицо, государственный орган, агентство или любой другой орган, который самостоятельно или совместно с другими, обрабатывает персональные данные от имени контроллера".
На самом деле, могут быть ситуации, в которых поставщик облачных услуг может рассматриваться, либо как совместно с контроллером, либо в качестве контроллера в зависимости от конкретных обстоятельств. Например, это может быть в случае, когда провайдер обрабатывает данные для своих собственных целей.
Следует отметить, что даже в сложных средах обработки данных, где контроллеры играют важную роль в обработке персональных данных, соблюдение правил защиты данных и ответственность за возможное нарушение этих правил должно быть четко выделено для того, чтобы избежать снижения защиты личных данных. Или при "негативном конфликте компетенций" возникают пробелы, из-за чего обязательства или права, вытекающие из Директивы, не обеспечиваются какой-либо из сторон.
В текущем сценарии облачных вычислений, клиенты услуг облачных вычислений могут не иметь возможности для переговоров по контрактным условиям использования облачных сервисов, поэтому стандартизированные предложения являются характерной чертой многих услуг облачных вычислений. Тем не менее, в конечном счете это клиент принимает решение о распределении части или совокупность операций по переработке к облачным сервисам для конкретных целей; роль поставщика облачных услуг - подрядчик по отношению к клиенту, который является ключевым моментом в этом случае. Дисбаланс в условии договора между небольшим контроллером в отношении крупных поставщиков услуг не должен рассматриваться в качестве оправдания для контроллера при принятии положений и условий договора, которые не являются пунктами закона о защите данных[6]. По этой причине, контроллер должен выбрать поставщика облачных услуг, который гарантирует соблюдение законодательства о защите данных. Особый акцент должен быть сделан на особенностях соответствия с условиями договора - они должны включать в себя набор стандартных гарантий защиты данных, также гарантии на дополнительные механизмы, которые могут оказаться непригодными для облегчения должной осмотрительности и ответственности.