Przetwarzanie lokalne czy pełne odcięcie: jak dobrać poziom izolacji
Porównujemy dwa sprawdzalne warianty: przetwarzanie dokumentów w infrastrukturze klienta oraz dostarczanie podpisanych wydań do strefy fizycznie odciętej.
Test połączeń wychodzących i podpisany spis plików można sprawdzić podczas audytu. Dzięki temu granica danych nie opiera się wyłącznie na deklaracji dostawcy.
5 min czytania
Firmy przetwarzające poufne dokumenty zaczynają od wymagania: dane nie mogą opuścić kontrolowanego środowiska. Sama deklaracja dostawcy nie potwierdza jednak, że granica techniczna rzeczywiście działa.
Przygotowaliśmy dwa warianty izolacji. W obu przypadkach granicę można sprawdzić za pomocą kontroli technicznej.
Obie wersje demonstracyjne używają przygotowanych danych i pokazują mechanizm oraz zakres kontroli. Nie zawierają danych klienta ani nie stanowią akredytacji jego środowiska.
Poziom pierwszy: przetwarzanie na miejscu
Obieg dokumentów przetwarzanych lokalnie działa w całości wewnątrz infrastruktury klienta. Wyszukiwanie, indeks dokumentów i tworzenie odpowiedzi nie wymagają zewnętrznej usługi. Wersja demonstracyjna używa 180 przygotowanych dokumentów. Wymagania sprzętowe lokalnego wariantu 11B trzeba potwierdzić na docelowym serwerze.
Kontrola sieci próbuje nawiązać połączenia HTTP, HTTPS, DNS i TCP z części przetwarzającej dokumenty. W wersji demonstracyjnej wszystkie cztery próby zostały zablokowane. Wyszukiwanie oceniono na 12 pytaniach do 180 przygotowanych dokumentów. Test nie zastępuje pomiaru jakości i wydajności na docelowym serwerze klienta.
Dobór lokalnego modelu do polskich dokumentów wpływa na jakość, wymagania sprzętowe i warunki licencyjne. Te trzy elementy trzeba sprawdzić przed wyborem serwera.
Poziom drugi: strefa fizycznie odcięta
Niektóre środowiska wymagają całkowitego braku ruchu wychodzącego. Wtedy trzeba bezpiecznie dostarczać aplikację i jej składniki bez otwierania strefy.
Ścieżka wydań do strefy odciętej wykorzystuje podpis kryptograficzny. Pakiet zawiera spis SHA-256 wszystkich plików i podpis całości. Odbiorca sprawdza podpis kluczem publicznym wewnątrz strefy, a klucz prywatny jej nie przekracza. Niepoprawny podpis, zmieniony plik albo niezgodny skrót zatrzymują wydanie bez możliwości obejścia kontroli.
W jednej zapisanej próbie sprawdzono 2 przypadki podpisu, 4 pliki zgodne ze spisem i 1 podpisane potwierdzenie lokalnej strefy kontrolnej. Osobny test zapisał 0 połączeń wychodzących w 4 kontrolowanych próbach po udanej kontroli wewnętrznej. Wyniki nie stanowią akredytacji środowiska klienta.
Którą izolację wybrać
Pełna izolacja fizyczna zwiększa koszt aktualizacji i diagnostyki. Ma uzasadnienie tam, gdzie wymagają jej przepisy, umowy albo rzeczywisty model zagrożeń. Wybór powinien wynikać z tych wymagań oraz sposobu dostarczania aktualizacji.
| Pytanie | Przetwarzanie lokalne | Strefa odcięta |
|---|---|---|
| Czy dopuszczalny jest kontrolowany ruch administracyjny? | Zwykle tak | Nie |
| Aktualizacje | Standardowy kontrolowany proces | Podpisany pakiet przenoszony przez granicę |
| Diagnostyka | Zdalna może być dostępna zgodnie z polityką | Wykonywana wewnątrz strefy, wyniki wychodzą kontrolowaną ścieżką |
| Zależności zewnętrzne podczas pracy | Wyłączone dla ścieżki dokumentów | Niedostępne technicznie |
| Typowy koszt operacyjny | Niższy | Wyższy ze względu na wydania i obsługę strefy |
| Kiedy wybierać | Poufność danych i wymóg lokalnego przetwarzania | Formalny wymóg odcięcia lub model zagrożeń wykluczający połączenia |
Jeżeli on-prem spełnia wymagania, air gap może niepotrzebnie wydłużyć naprawy i aktualizacje. Jeśli regulacja wymaga fizycznego odcięcia, zapora sieciowa i deklaracja dostawcy nie spełnią tego warunku.
Wspólne wymagania obu wariantów
Izolacja sieciowa nie rozwiązuje kontroli dostępu, retencji, kopii zapasowych ani bezpieczeństwa administratorów. Oba warianty potrzebują inwentarza modeli i bibliotek, kontroli pochodzenia artefaktów, skanowania podatności, podziału ról oraz procedury odtworzenia środowiska.
Trzeba też ustalić jakość i pojemność. Lokalny model może wymagać większej pamięci, a długi dokument większego kontekstu. Przed zakupem sprzętu warto zmierzyć jakość na reprezentatywnym korpusie, czas pierwszego tokena, przepustowość, pamięć szczytową i liczbę równoległych użytkowników.
Jak działa cykl wydania do strefy odciętej
Proces powinien mieć wyraźnych właścicieli:
- Zespół budujący przygotowuje zamrożony pakiet i spis wszystkich plików.
- Kontrola bezpieczeństwa sprawdza zależności, skany oraz dowody jakości.
- Pakiet jest podpisywany kluczem prywatnym przechowywanym poza strefą.
- Operator strefy weryfikuje podpis i każdy skrót kluczem publicznym.
- Instalacja zapisuje potwierdzenie wersji, wyniku kontroli i osoby wykonującej.
- Procedura powrotu pozwala przywrócić poprzednią zatwierdzoną wersję.
Ta sama dyscyplina obejmuje modele, indeksy, konfiguracje i migracje danych. Aktualizacja samej aplikacji przy starym indeksie może dać inny wynik niż pakiet sprawdzony przed przekroczeniem granicy.
Główne ryzyka i koszty wyboru
W środowisku lokalnym częstym problemem jest ukryta zależność pobierająca model, telemetrię lub czcionkę podczas startu. Test połączeń powinien być uzupełniony przeglądem obrazu kontenera, DNS, logów zapory i zachowania po restarcie bez sieci.
W strefie odciętej ryzykiem staje się ręczna ścieżka dostawy: nieaktualny klucz publiczny, brak jednego artefaktu, niespójna migracja albo presja na obejście kontroli podczas awarii. Brak ścieżki awaryjnego obejścia powinien być świadomą decyzją, a procedura powrotu musi zostać przećwiczona przed wdrożeniem.
Jak liczyć koszt
Opłata za zewnętrzne API może wynosić zero, ale całkowity koszt nadal obejmuje serwer, energię, monitoring działania, kopie, czas administratorów, aktualizacje modeli i testy wydań. W strefie odciętej dochodzi przygotowanie pakietu, kontrola granicy, obsługa nośników, diagnostyka i utrzymywanie kompetencji wewnątrz strefy.
Porównuj roczny koszt obu wariantów przy tej samej liczbie użytkowników, wolumenie dokumentów, dostępności i częstotliwości aktualizacji. Wymóg bezpieczeństwa pozostaje warunkiem brzegowym, więc niższy koszt nie może obniżyć wymaganego poziomu ochrony.
Lista kontrolna wyboru i odbioru
- Czy wymóg mówi o lokalizacji danych, braku ruchu wychodzącego czy fizycznym odcięciu?
- Kto może administrować systemem i jak zatwierdzane są zmiany?
- Jak modele, biblioteki, konfiguracja i indeks przekraczają granicę?
- Czy każdy artefakt ma wersję, skrót, pochodzenie i podpis?
- Jak sprawdzane są DNS, HTTP, HTTPS oraz surowy TCP?
- Jak wygląda kopia zapasowa, odtworzenie i powrót do poprzedniego wydania?
- Jak mierzona jest jakość na polskich dokumentach i docelowym sprzęcie?
- Ile trwa instalacja poprawki bezpieczeństwa w każdym wariancie?
- Jak audytor powtarza kontrolę bez udziału dostawcy?
Oba warianty opisują obieg przetwarzany lokalnie i wydanie do strefy odciętej. Podczas bezpłatnego przeglądu modelu zagrożeń i granicy danych możemy ustalić wymagany poziom izolacji.
Bezpłatny skan procesów
Zacznij od bezpłatnego skanu procesów.
- 30 minut z inżynierem, który może prowadzić Twoje wdrożenie.
- Przegląd procesów, które kosztują Cię najwięcej czasu i pieniędzy.
- Pisemne podsumowanie: co zautomatyzować, w jakiej kolejności, z widełkami kosztów.
Bez prezentacji sprzedażowej i bez zobowiązań. Jeśli automatyzacja nie ma sensu, też to napiszemy.
0 zł
30 minut · pisemne podsumowanie w 2 dni robocze
Terminy zobaczysz w swojej strefie czasowej.
Wolisz napisać? Formularz bez zobowiązań