Сегодня понедельник, 24.08.2026, 10:15, ньюсмейкеров: 45153, сайтов: 1203, публикаций: 3603979, просмотров за сутки: 260658
04.10.2025 21:15
Интервью, мнения.
Просмотров всего: 2422; сегодня: 3.

Выбираем провайдера, который защитит малый и средний бизнес

Выбираем провайдера, который защитит малый и средний бизнес

Андрей Кетов, консультант по информационной безопасности, UDV Group

Ключевой ошибкой СМБ при переходе в облако становится иллюзия, что провайдер берет на себя всю ответственность за безопасность. На фоне стремительного роста рынка и новых регуляторных требований критически важным оказывается не только выбор поставщика, но и грамотное разделение зон ответственности. IT-World рассказывает, какие меры защиты должен гарантировать провайдер, а что остается на стороне компании, и как избежать фатальных ошибок в построении облачной безопасности.

Российский рынок облачных услуг в 2024–2025 годах продолжил быстрый рост: совокупный объем потребления облачных сервисов в 2024 г. превысил 390 млрд руб., а объем инфраструктурных сервисов (виртуальные машины и платформенные сервисы) в оценках аналитиков составил примерно 135–165 млрд руб. Эти цифры означают, что облако стало массовым инструментом для малого и среднего бизнеса (далее – МСБ), но массовость не отменяет задач по защите данных.

Главный вызов для МСБ заключается не в том, чтобы полностью переложить заботу о безопасности на провайдера, а в том, чтобы одновременно контролировать заявленные провайдером меры защиты и внедрять собственные. На практике это выражается в необходимости внедрения следующих мер информационной безопасности (далее – ИБ):

-использование многофакторной аутентификации для администраторов;

-построение ролевой модели управления правами пользователей;

-использование механизмов шифрования с сохранением контроля ключей у заказчика;

-обеспечение централизованного сбора и анализа логов;

-регулярное резервное копирование с обязательной проверкой возможности восстановления;

-систематическое сканирование систем на наличие уязвимостей.

Опыт отрасли и практические кейсы показывают: отказ от этих мер ИБ в разы повышает риск простоев и утечек данных.

МСБ вынужден балансировать между стоимостью услуг и требуемым уровнем ИБ. Коробочные продукты дают цену и простоту, но переносят на клиента операционные обязанности по контролю заявленного уровня защиты и по внедрению критичных мер. Провайдеры, которые обслуживают корпоративный сегмент, часто предлагают мониторинг 24/7 и услуги аварийного восстановления, однако за это взимается стоимость, недоступная многим малым компаниям.

Обязанности провайдера облачных услуг

С декабря 2023 года начали действовать требования Приказа Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 01.11.2023 № 936. В данном документе устанавливаются правила защиты информации при предоставлении вычислительных мощностей для размещения данных в информационных системах, постоянно подключенных к сети Интернет. Документ установил обязанности провайдеров:

-назначить ответственного за защиту информации;

-наладить постоянное взаимодействие с государственными системами обнаружения и реагирования на кибератаки;

-по сигналам от государственных систем обнаружения и реагирования на кибератаки оперативно предпринимать меры, в том числе отключение задействованных в атаках ресурсов, в установленные сроки.

Приказ закрепил необходимость хранения данных о взаимодействиях с внешними сетями, фильтрации входящего и исходящего трафика, противодействия DDoS-атакам и применения технических средств обнаружения вторжений. Дополнительно провайдеры обязаны использовать национальные сервисы синхронизации времени и маршрутизации, а также сотрудничать с уполномоченными органами по установленным процедурам. Для компаний, работающих с персональными данными или относящихся к критической информационной инфраструктуре, выбор облачного партнера перестал быть вопросом только цены и удобства: теперь он определяется тем, насколько провайдер соответствует новым требованиям и способен оперативно взаимодействовать с государственными центрами реагирования.

Разделение ответственности в части обеспечения мер ИБ и практические риски для бизнеса

Что провайдер должен гарантировать, а что остается за бизнесом – это модель разделенной ответственности. Провайдер обязан обеспечить физическую защиту ЦОД, базовую сетевую защиту, фильтрацию DDoS, шифрование каналов и дисков, прозрачные SLA по доступности. Бизнес отвечает за управление учетными записями и доступом, проектирование ролевой модели, контроль ключей шифрования при необходимости, организацию и тестирование резервного копирования, экспорт логов и их анализ. Эти обязанности должны быть явно прописаны в договоре и проверены технически.

Практика эксплуатации облачных сервисов и собранная статистика показывают, что именно заказчики должны брать на себя контроль и реализацию базовых мер ИБ. Согласно отчету Cloud Security Alliance «Top Threats to Cloud Computing 2024», большая часть зафиксированных инцидентов ИБ были связаны с ошибками в конфигурациях и управлении учетными записями, а серьезные утечки почти всегда происходили из-за недостатков в процедурах идентификации пользователей и контроля доступа. Это означает, что компаниям необходимо самостоятельно контролировать и поддерживать корректные конфигурации облачных ресурсов, использовать многофакторную аутентификацию для административных учетных записей, автоматизировать контроль изменений, регулярно выполнять сканирование уязвимостей и хранить независимые резервные копии данных. Только такая последовательная работа позволяет снизить вероятность простоев и потерь информации.

Зависимость от конкретного провайдера также остается важной практической проблемой: перенос образов, сетевых политик и ролей часто требует глубокого реинжиниринга. Уменьшить риски, связанные с зависимостью от конкретного провайдера, можно технически и организационно:

-упаковывать приложения в контейнеры;

-хранить инфраструктуру как код и версии конфигураций в системе контроля версий;

-избегать использования проприетарных API для критичных сервисов;

-поддерживать регулярные тестовые миграции;

-прописать в договоре обязательства провайдера по экспорту данных и технической помощи при закрытии договора. Также полезно предусмотреть право на аудит и право на копии конфигураций для воспроизведения окружения у другого поставщика.

Усилия по уменьшению зависимости от конкретного провайдера должны подкрепляться конкретными возможностями и контрактными гарантиями со стороны провайдера. Минимальные требования к провайдеру и рекомендованные меры при более зрелом подходе сведены в таблицу ниже.

Что касается мер, реализуемых на стороне бизнеса, в сегменте МСБ целесообразно использовать отечественные модульные решения, которые закрывают сразу несколько направлений защиты:

-системы управления ИТ-активами и контроля конфигураций (CMDB, CM);

-средства обнаружения и предотвращения вторжений (IDS);

-платформы класса SIEM для сбора, нормализации и корреляции событий безопасности;

-автоматизация реагирования (IRP/ SOAR).

В результате малые и средние предприятия получают функциональность уровня корпоративных решений в едином пакете, что упрощает выполнение минимальных требований и позволяет приблизиться к более зрелым практикам информационной безопасности.

При формировании SLA важно закрепить конкретные показатели доступности и восстановления сервисов. Обычно заказчики требуют уровень доступности не ниже 99,9 % в месяц, а также фиксируют максимальное время восстановления после критического сбоя – как правило, не более четырех часов. Для наиболее значимых сервисов целесообразно отдельно согласовать показатели по целевому времени восстановления и допустимой потере данных; на практике для малого и среднего бизнеса они часто устанавливаются на уровне одного часа. В договор также стоит включать обязанность провайдера выполнять регулярное резервное копирование и подтверждать его работоспособность через тестовое восстановление не реже одного раза в месяц, предоставляя отчетность заказчику.

Не менее важно сформировать порядок реагирования на инциденты. Здесь ключевым является требование к провайдеру уведомлять заказчика о любых инцидентах, затрагивающих его ресурсы, максимально оперативно – например, в течение часа с момента обнаружения. В уведомлении должны содержаться сведения о характере инцидента, предполагаемых причинах, перечне затронутых сервисов и первичных мерах реагирования. Отдельным пунктом предусматривается обязанность провайдера предоставить заказчику логи и другие данные, необходимые для расследования, в разумные сроки – обычно в пределах суток. В договоре также фиксируется порядок совместных действий сторон при ликвидации последствий инцидента и оговаривается, что в случае происшествий, вызванных недостатками инфраструктуры самого провайдера, именно он несет ответственность за восстановление сервисов и компенсацию простоя.

Заключение

Для СМБ облако остается одним из наиболее эффективных инструментов снижения затрат на инфраструктуру и повышения гибкости ИТ-среды. Однако переход в облако не означает автоматического решения всех вопросов безопасности: провайдер обеспечивает лишь базовый уровень защиты и берет на себя физическую и сетевую устойчивость платформы, тогда как бизнесу необходимо выстраивать собственные процессы контроля, резервирования и реагирования на инциденты.

Практика показывает, что большинство инцидентов в облаке связаны не с уязвимостями самих дата-центров, а с ошибками в управлении доступом, отсутствием регулярных проверок резервных копий и слабым контролем конфигураций. Именно поэтому компаниям, особенно в сегменте МСБ, критически важно сочетать три элемента:

-четко сформулированный договор с провайдером;

-организационные меры на стороне заказчика;

-внедрение специализированных средств защиты.

Такой комплексный подход позволяет выстроить управляемый уровень безопасности, который соответствует и регуляторным требованиям, и реальным рискам бизнеса.

При этом рынок предлагает все больше отечественных решений, в том числе интегрированные продукты, которые закрывают сразу несколько направлений защиты и снижают порог вхождения в зрелые практики информационной безопасности. Использование подобных инструментов в сочетании с продуманной контрактной политикой и базовой дисциплиной управления доступами и резервным копированием позволяет МСБ не только снизить вероятность инцидентов, но и повысить доверие клиентов и партнеров. В условиях усиливающихся киберугроз именно это становится фактором устойчивости и конкурентным преимуществом на рынке.

Изображение (фото): UDV Group

Тематические сайты: Безопасность, Информтехнологии, связь, Интернет, Инфраструктура, Малый и средний бизнес
Сайты субъектов РФ: Москва, Московская область
Сайты федеральных округов РФ: Центральный федеральный округ
Сайты стран: Россия
Сайты объединений стран: БРИКС (BRICS)

Ньюсмейкер: UDV Group — 79 публикаций
Сайт: www.it-world.ru/security/otb280d8940ggkkcg4ow8ow0w0oowkg.html

Интересно:

21.08.2026 19:20 Интервью, мнения
ГИГАНТ — Компьютерные системы: готовность КИИ к закону об ИИ
Дмитрий Битченков, директор департамента сопровождения конкурентных процедур компании «ГИГАНТ — Компьютерные системы» рассказал, почему более половины ИИ-проектов в КИИ разваливаются из-за некачественных данных, как отсутствие единой стратегии управления информацией порождает системные риски, а также объяснил, чем опасна децентрализация ответственности за ИИ и почему выстраивать AI Governance нужно уже сейчас, не дожидаясь подзаконных актов. Почему качество данных становится главным барьером для выполнения требований нового закона и почему более 50% ИИ-проектов закрываются именно из-за этой проблемы? ИИ-модель не исправляет проблемы в исходных данных, а масштабирует их. Если сведения неполные, дублируются, хранятся в несопоставимых форматах или противоречат друг другу, модель начинает выдавать недостоверные результаты. При этом компания не может уверенно объяснить, на основании каких данных был получен конкретный вывод, воспроизвести...
Как меняется анатомия по мере обучения в медвузе
21.08.2026 15:16 Консультации
Как меняется анатомия по мере обучения в медвузе
На первом курсе студент разбирает кости, мышцы, сосуды и внутренние органы как отдельные части одной большой системы. Через несколько лет от него уже требуется совсем другое знание – понимать, что находится рядом с конкретным нервом, через какие ткани проходит хирургический доступ и почему повреждение структуры в одной зоне может изменить работу другой. Поэтому курсы анатомии для студентов могут решать разные задачи в зависимости от этапа обучения и будущей специальности. Анатомия не остается одинаковой на протяжении всего медицинского образования. Сначала студент учится узнавать и называть структуры, затем – видеть их взаимное расположение, а позже – использовать эти знания при изучении клинических дисциплин. То, что на раннем этапе кажется набором терминов, постепенно становится языком, на котором описывают обследование пациента, операцию, результат компьютерной томографии или повреждение нерва. Нормальная анатомия создает...
Токийский трибунал: исторические уроки и современные вызовы
21.08.2026 12:24 Аналитика
Токийский трибунал: исторические уроки и современные вызовы
Александр Григорьевич Звягинцев Институт государства и права Российской академии наук, Москва, Россия Аннотация Статья посвящена историко-правовому анализу деятельности Международного военного трибунала для Дальнего Востока (Токийского трибунала) в контексте его сопоставления с Нюрнбергским процессом. Автор исследует роль Токийского трибунала в становлении основ современного международного права, в частности, в вопросах квалификации военной агрессии как тягчайшего преступления против человечества. В работе рассматривается влияние итогов трибуналов на механизмы сдерживания глобальных конфликтов и предотвращение применения оружия массового поражения. Ровно 80 лет назад в мае 1946 года начал работу Международный военный трибунал для Дальнего Востока или, как его сейчас называют, Токийский трибунал. Как и Нюрнбергский международный военный трибунал, Токийский процесс осудил зачинщиков агрессивных войн, целью которых было...
Молодые соотечественники представят проекты в Москве
19.08.2026 17:46 Новости
Молодые соотечественники представят проекты в Москве
С 21 по 26 августа в Москве пройдет V Проектный акселератор для молодежного крыла российской зарубежной диаспоры. Шесть команд-победителей получат финансовую и организационную поддержку в реализации своих культурно-гуманитарных инициатив. В очном этапе примут участие команды, которые вышли в финал по итогам онлайн-этапа. Под руководством экспертов участники доработают проекты и представят их экспертам на итоговой защите. Проектный акселератор — культурно-образовательный проект Правительства Москвы. Его организаторами выступают Департамент внешнеэкономических и международных связей города Москвы и Московский Дом соотечественника. Проект направлен на развитие навыков проектного управления у молодых российских соотечественников, укрепление их связей с Москвой и формирование международного сообщества активистов, реализующих инициативы в сфере русского языка, культуры и исторической памяти. Участники разрабатывают проекты по нескольким...
VOXYS принял участие в молодежном образовательном форуме  «ШУМ 2026»
17.08.2026 16:01 Мероприятия
VOXYS принял участие в молодежном образовательном форуме «ШУМ 2026»
Заместитель генерального директора VOXYS Андрей Семенов выступил на Всероссийском молодежном образовательном форуме «ШУМ 2026» в рамках тематической программы «ИИ на Волне». Это ключевое событие круглогодичного молодёжного образовательного центра Росмолодёжи, объединившее более 1500 участников. Центральная тема форума – медиа и журналистика. Программа нацелена на выявление и профессиональное сопровождение молодых разнопрофильных специалистов: журналистов, специалистов по связям с общественностью, создателей контента, блогеров. Организаторами Всероссийского молодёжного образовательного форума «ШУМ» выступают Федеральное агентство по делам молодёжи и Правительство Калининградской области, в лице АНО «Молодёжный центр «ШУМ». Программа была посвящена практическому применению искусственного интеллекта, развитию цифровых компетенций и карьерным возможностям для молодых специалистов. В открытом диалоге с работодателями представители компаний...