Документация

К списку статей
18. Матрица разделения ответственности (IaaS-152) — шаблон под подпись

Тип: ОРД-артефакт под подпись (D12 из docs/23). Шаблон; заполняется и подписывается лицензиатом и IaaS-провайдером при размещении Сейфа на аттестованной инфраструктуре. Назначение: однозначно зафиксировать, какой слой защищает провайдер (наследуемый аттестат IaaS-152), а какой — лицензиат (прикладной контур). Без этой матрицы аккредитатор не может очертить границу аттестации.

Аттестат IaaS-провайдера закрывает только инфраструктуру (ЦОД, железо, гипервизор, сеть провайдера). Гостевая ОС, СУБД Сейфа и прикладной софт — зона лицензиата и входят в его аттестацию. Эта таблица разводит ответственность по слоям.

1. Объект размещения

Аттестуемый объект — Сейф-контур ИСПДн «Лицензиар» (см. docs/24 §2, docs/admin/17): сервис идентификации vault-service + инстанс Postgres Сейфа + воркеры токенизации/сидинга. Портал (api/web/nginx) — вне ИСПДн и в этой матрице не рассматривается как носитель ПДн.

2. Матрица слоёв
#СлойОтветственныйЧто обеспечиваетПодтверждение
1ЦОД, физическая безопасность, питание, охлаждениеПровайдерфиззащита, СКУД, видеонаблюдениеаттестат IaaS-152
2Аппаратура, гипервизор, виртуальная сеть провайдераПровайдеризоляция ВМ, сетевые фильтры гипервизорааттестат IaaS-152
3Хранилище/диски, физическое уничтожение носителейПровайдергарантия затирания, шифрование тома (если в SLA)SLA + аттестат
4Гостевая ОС ВМ СейфаЛицензиатвыбор ОС (Astra SE PARSEC / Ubuntu+LSP), обновления, харднингакт настройки ОС
5СЗИ-от-НСД на ВМ Сейфа (D14)ЛицензиатPARSEC либо Dallas Lock/Secret Net LSP; совместимость с Dockerформуляр СЗИ
6PostgreSQL Сейфа (vaultdb)Лицензиатроль vault_app, RLS vault_dpo_only FORCE, отдельный инстансконфиг + тесты
7Прикладной код Сейфа (vault-service, enclave-воркеры)Лицензиаттокенизация ГОСТ-Стрибог, аудит раскрытий, ноль egressисходники + гейты
8Сетевой сегмент Сейфа (VLAN/VPC), доступ только из доверенного контураСовместносегментация; провайдер даёт примитивы, лицензиат настраиваетсхема сети
9Бэкапы Сейфа (D15)Лицензиатвнутри контура / ГОСТ-шифр, ключи не покидают Сейфрегламент бэкапа
10Удалённый админ-доступ (D16)ЛицензиатBastion/Jump-host + 2FA, прямой доступ извне закрытрегламент доступа
11Ключевой материал: ANON_SALT, пароли ролей БДЛицензиатхранение вне БД/логов/git, регламент ротациирегламент секретов
3. Граница ответственности (одной строкой)

Провайдер отвечает за всё «под гостевой ОС» (слои 1–3) и предоставляет аттестат IaaS-152; лицензиат отвечает за всё «от гостевой ОС и выше» (слои 4–11) и аттестует прикладной контур Сейфа. Слой 8 (сегментация) — совместный: примитивы провайдера + настройка лицензиата.

4. Подписи
СторонаОрганизацияФИО / должностьПодписьДата
Лицензиат
IaaS-провайдер

Связанные артефакты: docs/24 (ЧМУ, §7 целевой F4-db, §8 открытые пункты) · docs/23 (дефицит D12) · docs/admin/17 (топология сервиса идентификации) · docs/admin/01 (не СКЗИ) · docs/admin/02 (ПДн и Identity Vault).