Руководители по информационной безопасности в государственном секторе СНГ: целостность данных в облаке за пределами архитектуры «Zero Trust»

Руководители по информационной безопасности в государственном секторе СНГ: целостность данных в облаке за пределами архитектуры «Zero Trust»

Francisco RodriguesProducts and Solutions Leave a Comment

Руководители по информационной безопасности (CISO) в государственном секторе располагают отлаженными механизмами контроля в рамках подхода «Zero Trust». Однако архитектура «Zero Trust» представляет собой модель доступа, а не модель обеспечения целостности данных — и это не одно и то же. Именно в этом заключается пробел, и вот децентрализованный механизм, позволяющий его устранить.

Вы одобрили переход в облако. Вы внедрили архитектуру «Zero Trust». Ваша система управления идентификацией находится на зрелом уровне, политики доступа строго соблюдаются, а совет директоров проинформирован. С точки зрения защиты периметра риск находится под контролем.

Вот чего эта архитектура не обеспечивает: каких-либо криптографических гарантий того, что данные, хранящиеся в инфраструктуре вашего облачного провайдера, не были незаметно изменены после того, как вы их туда поместили. Ни со стороны внешнего злоумышленника. Ни со стороны администратора, действующего под принуждением. Ни со стороны самого провайдера, действующего на основании правового документа, о котором вам никогда не сообщали.

Контроль доступа и целостность данных — это не одно и то же архитектурное свойство. В большинстве случаев внедрения облачных технологий в государственном секторе к ним относятся так, как будто это действительно так — и именно это смешение понятий является одним из самых опасных «слепых пятен», которые может допустить руководитель службы информационной безопасности, работающий в государственных органах.

В данной статье определяется граница между этими двумя понятиями, объясняется профиль угроз, из-за которого это разграничение приобретает решающее значение именно в средах государственного сектора, а также подробно описывается механизм — криптографическое отпечатывание, привязанное к блокчейну, — который устраняет этот пробел. В ней также приводятся обязательства по соблюдению нормативных требований, в силу которых устранение данного пробела становится не дискреционным архитектурным решением, а обязательным требованием регулирующих органов.

Системы контроля доступа по модели «нулевого доверия» не проверяют содержимое

Архитектура «Zero Trust» основана на следующем принципе NIST SP 800-207 недвусмысленно заявляет: ни активам, ни учетным записям пользователей не предоставляется никакого неявного доверия на основании их физического или сетевого местоположения. Каждый запрос на доступ проходит аутентификацию, авторизацию и постоянную проверку. Это строгая, четко определённая модель контроля за тем, кто, к чему, при каких условиях и на какой срок имеет доступ.

Это не модель для проверки содержимого данного ресурса.

Это различие носит архитектурный, а не семантический характер. Когда ваш механизм политик ZTA подтверждает, что аутентифицированный и авторизованный пользователь получил доступ к документу в 14:23 во вторник, он выполняет именно ту функцию, для которой был разработан. В ней отсутствует механизм, позволяющий определить, отражает ли данный документ то же содержание, что и в момент его первоначального составления. Вопрос о том, были ли эти данные изменены в период между моментом, когда их состояние в последний раз было признано исправным, и настоящим моментом, полностью выходит за пределы плоскости управления ZTA.

NIST SP 800-207A, которая распространяет принципы «нулевого доверия» на облачные и мультиоблачные государственные среды, выявляет ещё одно структурное ограничение: во многих государственных архитектурах, включая системы с воздушным зазором и федеративные межведомственные среды, создание единой унифицированной плоскости управления невозможно. Точки применения ZTA просто не могут отслеживать все операции на уровне инфраструктуры — особенно те, которые происходят в хранилище, контролируемом вашим поставщиком облачных услуг.

Вот и граница. У вашего поставщика облачных услуг есть технические возможности, во многих стандартных конфигурациях, чтобы получать доступ к данным в хранилище или изменять их, не вызывая ни одного оповещения по политике ZTA. Это не обвинение в недобросовестности поставщика. Это архитектурная особенность модели совместной ответственности — и именно этот пробел требует наличия отдельного уровня контроля целостности, независимого от административной области вашего поставщика облачных услуг.

Профиль угроз для государственного сектора не является универсальным

Каждая организация сталкивается с риском угроз со стороны собственных сотрудников. Для организаций государственного сектора этот риск имеет особый характер, поскольку его последствия выходят далеко за рамки собственной деятельности организации.

Фальсифицированная документация по закупкам не только подвергает ведомство риску получения отрицательных выводов по результатам аудита — она потенциально может привести к коррупционным последствиям при принятии решений о заключении контрактов, затрагивающих сотни миллионов государственных расходов. Измененный нормативный документ не просто приводит к внутренним несоответствиям — он может привести к признанию недействительным законодательного или нормативного процесса. Целостность данных граждан — это не вопрос коммерческой ответственности. Это вопрос общественного доверия, с которым связана демократическая подотчетность.

Сайт Отчет Verizon о расследованиях случаев утечки данных за 2024 год места государственное управление как отрасль, в которой чаще всего совершаются непреднамеренные инсайдерские угрозы. Во всех секторах в 68% случаев утечек был задействован человеческий фактор — ошибка, злоупотребление привилегиями или социальная инженерия — причем часть утечённых данных хранилась в нескольких облачных средах. Государственные системы, которые обычно одновременно охватывают локальную суверенную инфраструктуру и одного или нескольких поставщиков публичных облачных услуг, полностью подпадают под этот профиль уязвимости, связанный с использованием нескольких сред.

Хронология обнаружения усугубляет последствия воздействия. Это Глобальный отчет Института Понемона «Стоимость рисков, связанных с внутренними угрозами, в 2025 году» согласно данным исследования, средний срок обнаружения и локализации внутренних угроз составляет 81 день, при этом облачные среды названы одной из проблемных областей. В контексте государственного управления 81 день незамеченного несанкционированного вмешательства означает 81 день, в течение которого потенциально подделанные данные могут использоваться для принятия стратегических решений, обеспечения процессов закупок, подготовки ответов на запросы парламента или Конгресса, а также при взаимодействии с гражданами. Любое последующее действие, предпринятое на основе поддельных данных, наследует нарушение их целостности.

Финансовый аспект усугубляет ситуацию. В настоящее время средний ущерб от инцидентов, связанных с злонамеренными действиями сотрудников, составляет $ 779 707 за каждый случай, при этом общие годовые затраты на инциденты, связанные с утечкой конфиденциальной информации, достигают $8,8 млн на каждую организацию. Для организаций государственного сектора эти затраты выражаются одновременно в виде расходования государственных средств и политической ответственности.

Децентрализованный уровень целостности: что это такое и для чего он нужен

Механизм заключается в следующем: концептуально простой и криптографически надежный. Что особенно важно, в ходе всего процесса ваш документ ни на одном этапе не покидает вашего владения.

Для каждого документа или объекта данных, который необходимо защитить, на основе его содержимого с помощью алгоритма, такого как SHA-256, генерируется криптографический хеш — уникальный цифровой отпечаток. Хеш-функция принимает документ в качестве входных данных и выдает выходную строку фиксированной длины, независимо от того, является ли исходный документ двухстраничным брифингом или 10 000-страничным нормативным документом. Это вывод математически выводится из каждого бита содержимого документа в данный конкретный момент. Достаточно изменить один символ в любом месте — десятичную запятую, условие, метку времени в метаданных — и результирующий хеш будет совершенно другим.

Затем этот «отпечаток» записывается в блокчейн — неизменяемый распределенный реестр, который не контролируется ни одной отдельной стороной. Запись снабжается временной меткой и защищена от подделки благодаря самой структуре реестра. В цепочку записывается именно «отпечаток», а не сам документ. Содержание документа, его секретность, стороны, условия — ничто из этого не раскрывается. Главная книга знает лишь то, что в момент времени T существовал документ с именно таким содержанием.

Верификация — это обратная операция. Когда необходимо доказать аудитору, регулирующему органу или контрагенту, что документ не изменялся с момента его запечатывания, вы генерируете новый хеш текущего документа и сравниваете его с записью в цепочке блоков. Этот вывод носит бинарный характер и является математически достоверным. Если хэши совпадают, документ идентичен своему зафиксированному состоянию. Если же они не совпадают, это означает, что содержание изменилось — причем изменение даже одного символа в любом месте приводит к появлению совершенно другого хэша. Здесь нет никакой двусмысленности, никакого пространства для интерпретации и никакой зависимости от заверений поставщика.

Защита реестра от несанкционированного вмешательства носит структурный характер. Хеш каждого блока включает в себя хеш предыдущего блока. Изменение любой исторической записи требует пересчёта всех последующих блоков и одновременного достижения консенсуса по всей распределённой сети — что с точки зрения вычислительных затрат невыполнимо для любой устоявшейся цепочки. Это не модель доверия. Это математическое ограничение на возможность незаметного, невыявленного изменения.

При внедрении в государственном секторе, как правило, используется блокчейн с ограниченным доступом — причем Hyperledger Fabric является наиболее широко распространенной моделью корпоративного управления — где участие в сети контролируется и определяется консорциумом. Гибридная архитектура добавляет второй уровень, периодически привязывая корневой хеш цепочки с ограниченным доступом к публичной блокчейн-сети, такой как Ethereum. Такая привязка «хеш-из-хешей» означает, что даже в случае взлома сети с ограниченным доступом публичная цепочка обеспечивает независимо проверяемое доказательство с глобальной временной меткой. Содержание вашего документа на протяжении всего процесса остается в контролируемой вами среде — передается только хеш, а не сам файл.

Именно такая архитектура, которая Port of Trust внедряет в производство. Port of Trust является криптографическим ядром Truth Enforcer framework — основанный на блокчейне уровень обеспечения целостности, предназначенный для привязки к любому файлу, записи или событию криптографического отпечатка и хранения доказательства в публичных блокчейнах, при этом конфиденциальные данные никогда не покидают вашу среду. В цепочке блоков хранится только хеш. Оригинал документа остается под вашим контролем. Проверка может быть выполнена независимо в любой момент - включая годы, прошедшие после первоначального запечатывания, — с полной прозрачностью и возможностью аудита, а также без необходимости предоставления доступа к системе или учетных данных со стороны проверяющей стороны. Для организаций государственного сектора, которым требуется данная функциональность без дополнительных затрат на индивидуальную реализацию, Truth Enforcer предоставляет готовое к использованию в производственной среде приложение для оперативной печати файлов с сопутствующим инструментом Truth Verifier, который позволяет аудиторам, регулирующим органам и надзорным органам подтверждать подлинность документов через общедоступный интерфейс — доступ к внутренней системе не требуется. Доказательство целостности находится у вас. Его можно проверить независимо. И оно полностью находится за пределами административного контроля вашего поставщика облачных услуг.

Почему это дешевле, чем альтернативный вариант

Оценка затрат на должность руководителя службы информационной безопасности (CISO) в государственном секторе предполагает наличие двух параллельных каналов подотчетности, которые в частном секторе в такой же форме отсутствуют: финансовые затраты и затраты, связанные с публичной подотчетностью. Обе проблемы возникают, когда подделка данных остается незамеченной.

На финансовом уровне именно в процессе выявления происшествий затраты растут быстрее всего. Отчет IBM «Стоимость утечки данных» за 2024 год устанавливает разницу в $980,000 между нарушениями, о которых сообщил злоумышленник, и теми, которые были выявлены внутри компании — то есть каждый дополнительный день невыявленные попытки несанкционированного вмешательства представляют собой измеримый финансовый риск. При среднем сроке обнаружения в 81 день, установленном Ponemon, эта надбавка не является чисто теоретической.

На операционном уровне «хвост» обязательств по архивированию является риском, который наиболее часто недооценивается в государственных программах по внедрению облачных технологий. Документы в архиве хранятся с уменьшенной периодичностью проверки и исходя из предположения об их стабильности. Когда это предположение не подтверждается — в ходе расследования регулирующих органов, рассмотрения запроса о предоставлении информации, парламентского расследования или сбора доказательств в рамках судебного разбирательства — нарушение целостности обнаруживается в самый неподходящий момент, что чревато максимально возможными последствиями.

Стоимость внедрения уровня обеспечения целостности на основе блокчейна с ограниченным доступом, функционирующего в качестве совместно используемого сервиса в рамках ведомства или департамента, существенно ниже, чем ущерб от одного инцидента, связанного с действиями злонамеренного сотрудника — и это без учета рисков правового, нормативного, репутационного и политического характера. Аргумент о суверенитете добавляет стратегическое измерение: ваше доказательство целостности находится за пределами административной зоны вашего поставщика облачных услуг, сохраняется независимо от вашего контракта с поставщиком и переходит вместе с вами при пересмотре условий, миграции или расторжении договора. Это актив программы, а не накладные расходы.

Вопросы, которые следует учитывать при внедрении архитектур в государственном секторе

Уровень целостности, привязанный к блокчейну, по своему дизайну не зависит от конкретной облачной платформы. Независимо от того, где выполняются ваши рабочие нагрузки — в AWS GovCloud, Microsoft Azure Government, суверенном локальном центре обработки данных или в гибридной комбинации всех трёх — хеш-уровень функционирует одинаково во всей инфраструктуре. Основной принцип не меняется в зависимости от инфраструктуры: Ваше доказательство целостности должно всегда храниться в месте, недоступном для вашего поставщика облачных услуг.

Развертывание в государственных средах выигрывает от применения ритма, учитывающего уровень секретности. Документы уровня «OFFICIAL» могут проходить идентификацию по цифровому отпечатку при записи и проверку по расписанию. Документы уровня «OFFICIAL SENSITIVE» и выше требуют проверки при каждом доступе и в каждой точке выхода — при этом хеш, временная метка и идентификатор пользователя, осуществляющего доступ, регистрируются в качестве дополнительной записи в цепочке блоков. Смарт-контракты автоматически обеспечивают соблюдение этого рабочего процесса: политика, заложенная в коде, выполняется без вмешательства человека, превращение проверки доступа из процедурной операции в криптографическую запись, которую невозможно изменить задним числом.

Интеграция с существующей инфраструктурой на архитектурном уровне это довольно просто. Генерация хэшей интегрируется в существующие рабочие процессы SIEM и SOAR в качестве дополнительного канала телеметрии. Для государственных организаций, которые обрабатывают значительные объемы документов с помощью SharePoint — системы, которая по-прежнему остается доминирующей платформой управления документами в центральных органах власти Великобритании, Австралии и администрациях стран-членов ЕС — Truth Enforcer for SharePoint встраивает рабочий процесс подписания и проверки непосредственно в библиотеку документов, не требуя от пользователей изменения своего подхода к работе, а от ИТ-специалистов — создания специального уровня интеграции. Secure Sync for SharePoint расширяет эти возможности в развертываниях с несколькими средами, обеспечивая управляемую политиками синхронизацию библиотек документов между локальными, гибридными и облачными экземплярами SharePoint с помощью средств фильтрации, которые обеспечивают поток данных с учетом классификации — гарантируя, что между зонами безопасности передается только утвержденный, неконфиденциальный контент, а пломбы целостности перемещаются вместе с документом.

Конфигурации хранилищ неизменяемых объектов — S3 Object Lock, Azure Immutable Blob Storage — служат полезным процедурным дополнением, но остаются в сфере административного управления провайдера и не следует рассматривать в качестве замены независимой проверки целостности. Архивные манифесты, построенные в виде деревьев Меркла, обеспечивают математически проверяемую сверку данных на уровне коллекций, что соответствует требованию о проверке целостности при восстановлении после инцидентов в сфере ИКТ; данное положение напрямую применимо к государственным учреждениям, на которые распространяются требования NIS2.

Вопросы управления требуют тщательного внимания: речь идет о вопросах управления программой, а не о технических аспектах. Кто является владельцем узла блокчейна? Кто определяет и проверяет периодичность верификации? Как обнаружение несоответствий целостности данных интегрируется с вашим существующим руководством по реагированию на инциденты? Эти вопросы должны быть одновременно отражены в документации по вашей стратегии использования облачных технологий и в системе управления рисками, связанными со сторонними организациями — их нельзя просто решить на этапе внедрения и больше к ним не возвращаться.

Решение проблемы целостности данных

Архитектура «Zero Trust» стала адекватным ответом на исчезновение периметра. Она перестроила модель доверия, сделав акцент на идентификации, доступе и непрерывной проверке — и сделала это правильно. Однако она решила лишь проблему контроля доступа. Проблема целостности данных — это отдельная проблема, которая по-прежнему остается нерешенной в большинстве облачных развертываний в государственном секторе.

Ваш ZTA показывает, кто открыл документ. Он не может определить, является ли этот документ тем же самым, что был на момент его запечатывания. Это не является пробелом в вашей политике доступа. Это пробел в вашей цепочке доказательств - а в государственной сфере цепочка доказательств одновременно является и аудиторским следом, и документацией, требуемой нормативными актами, и инструментом демократической подотчетности.

Truth Enforcer устраняет этот пробел без лишних сложностей и без компромиссов. Решение расширяет вашу криптографическую цепочку отслеживания от момента доступа до состояния контента, предоставляя вам, вашим регулирующим органам и надзорным органам поддающийся проверке ответ на самый важный вопрос: Были ли эти данные незаметно изменены после того, как они были засекречены? Никакая конфиденциальная информация не покидает вашу среду. Не требуется никакой проприетарной модели доверия. Это доказательство может быть независимо проверено кем угодно и в любое время, без необходимости доступа к системе.

Ваш поставщик облачных услуг предоставляет вам инфраструктуру. Децентрализованный уровень обеспечения целостности предоставляет вам подтверждение. В государственном секторе предоставление доказательств не является факультативным.

.

Хотите узнать, как на практике выглядит независимая проверка честности?
Попробуйте бесплатно - никаких обязательств:
Верификатор истины для создателей ИС: https://truth-verifier.com/landing
Верификатор правды для журналистов: https://truthverifier.news/landing

Свяжитесь с нами, чтобы обсудить внедрение Truth Enforcer в вашей компании: https://www.connecting-software.com/truth-enforcer-sign-up/


Автор - Франсиско Родригес

По адресу Франсиско РодригесМенеджер по продукции

"Я пишу о том, как программные интеграции могут адаптироваться к бизнес-среде и отвечать требованиям конкретной отрасли. Я хочу показать предприятиям путь к рационализации процессов, устранению узких мест и обеспечению соответствия нормативным требованиям путем предоставления командам и руководителям высшего звена необходимых инструментов".


Связанные чтения

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

For security, use of Google's reCAPTCHA service is required which is subject to the Google Privacy Policy and Terms of Use.