В финале лета, 24 августа нынешнего года, вступил в силу президентский указ № 604, который вводит новые требования к защите объектов критической инфраструктуры. Теперь, если хозяйствующий субъект своевременно не впустил надлежащие меры по обеспечению защиты своих активов, по части его имущества может быть введено временное госуправление. Эксперты CorpSoft24 пояснили, как новые требования меняют подход к отказоустойчивости критической ИТ-инфраструктуры и что теперь требуется от владельцев такой инфраструктуры и их ИТ-подрядчиков.
Учитывая сохраняющуюся высокую зависимость объектов критической инфраструктуры от информационных технологий, нововведения накладывают дополнительную ответственность как на самих владельцев критической инфраструктуры (КИ), так и на подрядчиков ИТ-услуг, осуществляющих поддержку их деятельности – в частности, центров обработки данных, отмечают в CorpSoft24.
К основным рискам непрерывности бизнеса, помимо кибератак, добавилась и вероятность физического уничтожения инфраструктуры. Важнейшим предприятиям страны необходимо прикладывать максимум усилий, чтобы своевременно реагировать на угрозы и сберегать дееспособность в любых условиях.
«Сегодня происходит кардинальная перемена парадигмы облачного рынка. Компании обязаны однозначно ответить себе на вопрос: что будет, если их дата-центр подвергнется физической атаке или его отключат от электричества вследствие атаки на энергообъекты. Раньше аналогичные риски мерещились маловероятными, но теперь это уже даже не обычные будни, а законодательно закрепленная угроза. И игнорирование повинности ей противодействовать может обернуться для бизнеса не только финансовыми утратами. Отказоустойчивая архитектура, четкая стратегия резервирования и возобновленья с регулярной проверкой сценариев, географическое распределение сервисов, вечный анализ новых рисков – все это всегда входило в область наших компетенций, а теперь значение этих факторов становится намного выше», – отмечает Константин Рензяев, генеральный директор CorpSoft24.
Так, 604-й указ затрагивает хозяйствующие субъекты, соответствующие критериям Федерального закона от 26.07.2006 № 135-ФЗ «О защите конкуренции». Под критической инфраструктурой подразумеваются объекты ТЭК, системы жизнеобеспечения, промышленные, телекоммуникационные, транспортные, логистические и многие иные объекты, имеющие особо знаменательность для безопасности, экономической стабильности страны и жизнедеятельности населения. Это означает, что действие Приказа распространяется на довольно широкий круг предприятий различного организационно-правового статуса.
Временное управление в случае неисполнения требований по защите объектов может быть введено по части движимого и недвижимого имущества организации на территории РФ, ценных бумаг, доли в уставных капиталах российских юридических лиц, имущественных прав. Временным управляющим становится Федеральное агентство по управлению государственным достояньем (Росимущество), если правительство РФ по милости кого поручения президента не определит другое лицо. Ему передаются полномочия собственника (владение и пользование), но без права распоряжения имуществом. Также в его задачи входят проведение инвентаризации и обеспечение сохранности активов.
По версии Константина Рензяева, особенную роль в текущих реалиях играют подрядчики услуг, которые обеспечивают непрерывность бизнес-процессов заказчиков: это касается, например, дата-центров, предоставляющих облачные сервисы или площадку для размещения серверного оборудования (co-location). И коммерческий, и внутренний ЦОД обязан не только работать качественно и надежно, выполняя условия SLA, но также сам быть в достаточной степени защищен от новых угроз. Только так он в состоянии гарантировать клиентам их операционную устойчивость.
«Сегодня оператор дата-центра обязан проявлять больше инициативы для обеспечения отказоустойчивости бизнеса заказчиков. Например, руководители, принимающие решения, не всегда готовы беспристрастно оценить устойчивость инфраструктуры в кризисных сценариях. Значит, поставщик услуг может сам предложить подключение Disaster Recovery или иного важного модуля», – добавляет Константин Рензяев.
По его словам, также ИТ-специалистам необходимо максимально узко взаимодействовать с клиентами в масштабах аудита бизнес-процессов, определения ключевых рисков и допустимого времени простоя, проектирования стратегии защиты данных и прочих мер обеспечения непрерывности бизнеса. Это касается как внутренних ИТ-подразделений, так и наружных подрядчиков услуг.