Preskoči na glavni sadržaj Preskoči na pretraživanje Preskoči na glavnu navigaciju
Meni
Važno Kibernetička sigurnost Ocjena: 8/10

BSI definira suverenitet oblaka: novi kriteriji za sigurne IT infrastrukture

BSI je kriterijima C3A predstavio konkretne standarde za suverene usluge u oblaku. Od novih odredbi posebno imaju koristi kritične infrastrukture i sigurnosna tijela.

BSI predstavlja konkretne standarde za suverene usluge u oblaku

Savezni ured za sigurnost u informacijskoj tehnici (BSI) kriterijima „Criteria Enabling Cloud Computing Autonomy” (C3A) prvi je put definirao konkretne standarde za to kada se usluge u oblaku mogu smatrati suverenima. Novi kriteriji trebaju stvoriti jasnoću posebno za sigurnosno kritične primjene javne uprave i operatore kritičnih infrastruktura.

Dosad je često vladala neizvjesnost o tome koja se rješenja u oblaku doista mogu voditi neovisno o neeuropskim ponuditeljima poput AWS-a, Azurea, Alibabe ili Huawei Clouda. „Nama je stalo do tehnički održivih rješenja koja formuliraju konkretne uvjete”, objašnjava Thomas Caspers, potpredsjednik BSI-ja.

Praktična iskustva ulaze u nove standarde

BSI se pri razvoju C3A oslanja na opsežna praktična iskustva s različitim varijacijama ovisnosti. U Njemačkoj je već testirano više pristupa suverenom oblaku, među njima:

  • Suradnja SAP-a i Microsofta DelosCloud
  • Stackit tvrtke Schwarz-Digits
  • T-Systems Sovereign Cloud u suradnji s Googleom
  • Amazonova ponuda European Sovereign Cloud

Usporedno je francusko tijelo za IT sigurnost ANSSI testiralo slične pristupe, u kojima uvijek sudjeluju francuske tvrtke, poput obrambenog koncerna Thales kod S3NS-a certificiranog prema zahtjevima SecNumCloud.

„Vidjeli smo, među ostalim na primjeru AWS European Sovereign Cloud, koliko mehanizama igra ulogu u održavanju oblaka u radnom stanju”, objašnjava Caspers. „Potpuno odvojene takve ponude ipak se neće moći voditi godinama.”

Konkretni kriteriji za nužne slučajeve

Standardi C3A precizno definiraju zahtjeve za različite scenarije. Središnji kriterij je SOV-4-09-C, koji utvrđuje zahtjeve u slučaju „disconnecta” – odvajanja od izvaneuropskog operatorskog oblaka:

  • Rad mora dalje teći bez gubitaka u dostupnosti, cjelovitosti, autentičnosti i povjerljivosti
  • Mora postojati dokumentiran proces za odvajanje
  • Operator to mora testirati i dokumentirati najmanje jednom godišnje

Kod zahtjeva prema zaposlenicima BSI razlikuje različite sigurnosne stupnjeve. Kriterij SOV-4-01-C1 zahtijeva da svi zaposlenici s pristupom pogonskim sredstvima moraju imati državljanstvo EU-a i prebivalište u EU. Za primjene visoke sigurnosti poput sigurnosnih tijela ili Bundeswehra vrijedi SOV-4-01-C2: ovdje svi zaposlenici moraju imati prebivalište unutar Savezne Republike.

Za ustavom uređeno stanje obrane zahtjevi su posebno strogi: pružatelji usluga u oblaku moraju biti u stanju predati rad, uključujući potreban materijal i osoblje, saveznim tijelima.

Učinci na kritične infrastrukture i sigurnosnu tehniku

Novi standardi zasad nisu pravno obvezujući, ali se pri donošenju zakona ili u natječajima mogu proglasiti minimalnim zahtjevima. „C3A mogu postati mjerilo savezne uprave”, kaže Caspers.

Posebno relevantno to postaje povezivanjem s postojećim odredbama: savezna tijela obvezna su provoditi IT osnovnu zaštitu BSI-ja. Pri korištenju vanjskih usluga u oblaku moraju ispuniti modul OPS 2.2 i minimalni standard za korištenje vanjskih usluga u oblaku (MST-NCD). C3A te sigurnosne kriterije nadopunjuju aspektima digitalnog suvereniteta.

Za operatore kritičnih infrastruktura, koji već podliježu strogim sigurnosnim zahtjevima, novi standardi znače dodatnu sigurnost pri planiranju. Poduzeća iz područja poput energetike, vodoopskrbe, zdravstva ili telekomunikacija sada mogu ciljano birati rješenja u oblaku koja ispunjavaju i sigurnosno-tehničke i zahtjeve vezane uz suverenitet.

Europska dimenzija i izgledi za budućnost

Objava kriterija C3A strateški prethodi planiranom predstavljanju Cloud and AI Development Acta (CADA) od strane Europske komisije 27. svibnja. Promatrači očekuju da će potpredsjednica Europske komisije Henna Virkkunen s CADA-om zadati jasnije kriterije za suverenitet oblaka.

Ako bi slični kriteriji ušli u priloge zakona o IT sigurnosti poput NIS2 ili Cybersecurity Acta, to bi imalo mjerodavne učinke na razini cijele Europe. Njemački prijedlog mogao bi tada postati standard za suverene usluge u oblaku u cijelom EU.

Za branšu sigurnosne tehnike ti razvoji znače novu sigurnost pri planiranju odabira usluga u oblaku za kritične primjene. Hoće li veliki hyperscaleri moći ispuniti stroge zahtjeve, ovisit će o profilu zahtjeva pojedinih klijenata i o regulatornom pritisku da se biraju suverena rješenja.