ИБ ради: госресурсы хотят пересадить на спецхостинг

ИБ ради: госресурсы хотят пересадить на спецхостинг

ИБ ради: госресурсы хотят пересадить на спецхостинг

Депутаты предложили поправить закон “Об информации, информационных технологиях и защите информации”. Речь о создании строгого перечня хостинг-провайдеров для государственных сайтов. Необходимость жестких границ объясняют рисками утечек данных.

Законопроект в Госдуму внесли накануне, пишет “Ъ”.

Согласно поправкам, операторам ГИС и другим бюджетным организациям запрещается использовать услуги провайдеров хостинга, не вошедших в перечень, утвержденный правительством.

Критерии и порядок включения в список также определит само правительство, следует из документа. Если инициативу примут, поправки вступят в силу через год со дня официального опубликования документа.

Самого перечня разрешенных хостинг-провайдеров пока тоже нет. Депутаты планируют собрать его как раз за год.

“За это время правительство составит перечень отечественных цифровых платформ, на которых могут быть размещены информационные ресурсы органов власти и бюджетных организаций”, — уточняет зампредседателя комитета Госдумы по безопасности и противодействию коррупции Эрнест Валеев.

В комитете добавили, что речь идет не только о ГИС, но и в целом о всех государственных сайтах.

Необходимость безопасного перечня для госресурсов объясняют повышенными требованиями к защите данных.

В текущих условиях существует серьезный риск как утечки данных, так и утраты важной информации и отключения доступа к ней граждан, говорит председатель комитета Василий Пискарев.

Ресурсы госорганов могут разместить на отечественных цифровых платформах, таких как “Гособлако” (оператор — “Ростелеком”) и “Гостех”, вычислительных мощностей которых “достаточно для замещения иностранных провайдеров”, сообщается в пояснительной записке к проекту закона.

Вопрос зависимости госсайтов от иностранной инфраструктуры возник в контексте использования сервисов и услуг сторонних ресурсов — хостингов, счетчиков, баннеров.

В марте вице-премьер Дмитрий Чернышенко поручал Минцифры разработать меры защиты ИТ-инфраструктуры, однако спустя полгода каждый второй сайт по-прежнему "сидел" на сервисах Google. По прикидкам экспертов, сейчас использовать зарубежные хостинги могут до 20% государственных ресурсов.

Добавим, новые формулировки закона об информации касаются запрета на использование любых хостингов, которые не войдут в реестр. Речь не только о зарубежных компаниях.

По мнению некоторых экспертов, появление такого списка “может ограничить конкуренцию среди российских провайдеров”.

SASTAV и ARX ASPM PLATFORM объединили анализ кода и управление рисками

Российские разработчики ShiftLeft Security и ARX Security обеспечили совместимость SASTAV SAST и ARX ASPM PLATFORM. Теперь статический анализ исходного кода можно запускать и настраивать непосредственно из интерфейса ASPM-платформы.

Для каждого проекта специалисты смогут выбирать репозитории и ветки, формировать наборы правил, задавать параметры сканирования и устанавливать quality gate — критерии, определяющие, можно ли выпускать продукт с обнаруженными дефектами.

Там же настраивается порядок принятия рисков. В общем, релизу придётся не просто пообещать исправиться, а пройти формальный контроль.

SASTAV отвечает за статический анализ кода. Решение позволяет создавать и редактировать правила, назначать разные наборы проверок отдельным репозиториям и управлять параметрами сканирования.

ARX ASPM PLATFORM выступает единым центром управления AppSec-инструментами. Платформа собирает результаты разных анализаторов, объединяет связанные находки, оценивает риски и показывает общее состояние защищённости цифровых продуктов.

Оба решения используют искусственный интеллект, но на разных этапах. В SASTAV он участвует в проверке дефектов, автоматическом триаже, приоритизации и подготовке рекомендаций по изменению кода. Это должно уменьшить объём сырых предупреждений, передаваемых дальше.

ИИ-ассистент ARX ASPM PLATFORM определяет статусы дефектов, найденных платформой или импортированных из внешних систем. После интеграции получается двухэтажная схема: SASTAV изучает код и фильтрует находки, а ARX сопоставляет их с результатами других инструментов и помогает решить, какой риск допустим.

Разработчики рассчитывают сократить число ручных операций, ускорить подключение проектов к DevSecOps и снизить нагрузку на AppSec-команды.

RSS: Новости на портале Anti-Malware.ru