Przejdź do głównej zawartości Przejdź do wyszukiwania Przejdź do głównej nawigacji
Menu
Ważne Cyberbezpieczeństwo Ocena: 8/10

BSI definiuje suwerenność chmury: nowe kryteria bezpiecznych infrastruktur IT

BSI przedstawiło z kryteriami C3A konkretne standardy dla suwerennych usług chmurowych. Na nowych wytycznych korzystają zwłaszcza infrastruktury krytyczne i organy bezpieczeństwa.

BSI przedstawia konkretne standardy dla suwerennych usług chmurowych

Federalny Urząd Bezpieczeństwa Informatycznego (BSI) po raz pierwszy zdefiniował dokumentem "Criteria Enabling Cloud Computing Autonomy" (C3A) konkretne standardy określające, kiedy usługi chmurowe mogą uchodzić za suwerenne. Nowe kryteria mają stworzyć jasność zwłaszcza dla zastosowań krytycznych dla bezpieczeństwa w administracji publicznej i u operatorów infrastruktury krytycznej.

Dotąd często panowała niepewność co do tego, które rozwiązania chmurowe rzeczywiście mogą być eksploatowane niezależnie od dostawców pozaeuropejskich, takich jak AWS, Azure, Alibaba czy Huawei Cloud. "Chodzi nam o technicznie nośne rozwiązania, które formułują konkretne warunki", wyjaśnia Thomas Caspers, wiceprezes BSI.

Doświadczenia praktyczne wpływają do nowych standardów

Przy opracowywaniu C3A BSI opiera się na obszernych doświadczeniach praktycznych z różnymi wariantami zależności. W Niemczech przetestowano już kilka podejść do suwerennej chmury, w tym:

  • kooperację SAP i Microsoftu DelosCloud
  • Stackit firmy Schwarz-Digits
  • T-Systems-Sovereign-Cloud w kooperacji z Google
  • ofertę European Sovereign Cloud firmy Amazon

Równolegle francuski urząd bezpieczeństwa IT ANSSI testował podobne podejścia, w których zawsze uczestniczą przedsiębiorstwa francuskie, jak koncern zbrojeniowy Thales przy certyfikowanym zgodnie z wymaganiami SecNumCloud rozwiązaniu S3NS.

"Zobaczyliśmy między innymi na przykładzie AWS European Sovereign Cloud, jak wiele mechanizmów odgrywa rolę w utrzymaniu chmury w stanie zdolności do pracy", wyjaśnia Caspers. "Całkowicie odseparowanych takich ofert nie da się jednak eksploatować dalej przez lata."

Konkretne kryteria na wypadek sytuacji krytycznej

Standardy C3A definiują precyzyjne wymagania dla różnych scenariuszy. Centralnym kryterium jest SOV-4-09-C, które określa wymagania przy "disconnect" – odcięciu od pozaeuropejskiej chmury operatorskiej:

  • Eksploatacja musi trwać dalej bez strat w zakresie dostępności, integralności, autentyczności i poufności
  • Musi istnieć udokumentowany proces odcięcia
  • Operator musi to testować i dokumentować co najmniej raz w roku

Przy wymaganiach wobec pracowników BSI rozróżnia różne poziomy bezpieczeństwa. Kryterium SOV-4-01-C1 wymaga, aby wszyscy pracownicy z dostępem do środków eksploatacyjnych mieli obywatelstwo UE i miejsce zamieszkania w UE. Dla zastosowań o wysokim poziomie bezpieczeństwa, takich jak organy bezpieczeństwa czy Bundeswehra, obowiązuje SOV-4-01-C2: tutaj wszyscy pracownicy muszą mieć miejsce zamieszkania na terenie Republiki Federalnej.

Dla uregulowanego w ustawie zasadniczej stanu obrony wymagania są szczególnie surowe: usługodawcy chmurowi muszą być w stanie przekazać eksploatację wraz z niezbędnym sprzętem i personelem organom federalnym.

Skutki dla infrastruktury krytycznej i techniki zabezpieczeń

Nowe standardy nie są na razie prawnie wiążące, mogą jednak zostać uznane za wymagania minimalne przy stanowieniu prawa lub w przetargach. "C3A mogą stać się benchmarkiem administracji federalnej", mówi Caspers.

Szczególnie istotne staje się to przez powiązanie z istniejącymi wytycznymi: jednostki federalne są zobowiązane do wdrożenia opracowanej przez BSI ochrony podstawowej IT. Przy korzystaniu z zewnętrznych usług chmurowych muszą spełniać moduł OPS 2.2 oraz standard minimalny korzystania z zewnętrznych usług chmurowych (MST-NCD). C3A uzupełniają te kryteria bezpieczeństwa o aspekty suwerenności cyfrowej.

Dla operatorów infrastruktury krytycznej, którzy już podlegają surowym wymaganiom bezpieczeństwa, nowe standardy oznaczają dodatkową pewność planowania. Przedsiębiorstwa z obszarów takich jak energetyka, woda, zdrowie czy telekomunikacja mogą teraz celowo wybierać rozwiązania chmurowe spełniające zarówno wymagania techniczno-bezpieczeństwowe, jak i te dotyczące suwerenności.

Wymiar europejski i perspektywy na przyszłość

Publikacja kryteriów C3A następuje strategicznie przed planowanym przedstawieniem Cloud and AI Development Act (CADA) przez Komisję Europejską 27 maja. Obserwatorzy oczekują, że wiceprzewodnicząca Komisji Europejskiej Henna Virkkunen wskaże w CADA jaśniejsze kryteria suwerenności chmury.

Gdyby podobne kryteria trafiły do załączników ustaw o bezpieczeństwie IT, takich jak NIS2 czy Cybersecurity Act, miałoby to miarodajne skutki w całej Europie. Niemiecka propozycja mogłaby wtedy stać się standardem dla suwerennych usług chmurowych w całej UE.

Dla branży techniki zabezpieczeń rozwój ten oznacza nową pewność planowania przy wyborze usług chmurowych do zastosowań krytycznych. To, czy wielcy hiperskalerzy zdołają spełnić surowe wymagania, będzie zależeć od profilu wymagań poszczególnych klientów i od presji regulacyjnej na wybór rozwiązań suwerennych.