Соответствие требованиям на Kubernetes: ФСТЭК, PCI DSS, GDPR, DORA, CIS
Аудиторы PCI DSS, GDPR, DORA и CIS Benchmark не сертифицируют платформу. Они сертифицируют среду, которую вы строите на ней,
поэтому честный вопрос звучит не «соответствует ли Cozystack требованиям», а «какие меры
контроля даёт мне Cozystack, а какие остаются моими».
Эти страницы отвечают на этот вопрос по каждому стандарту отдельно. Каждая из них разделяет то,
что платформа обеспечивает по умолчанию, то, что она может обеспечить после включения, и то,
что не может дать ни один инфраструктурный продукт.
Cozystack — проект с открытым исходным кодом, поэтому каждое утверждение на этих страницах
подтверждается кодом, документацией или командой, которую можно выполнить на собственном
кластере.
Стандарты
- PCI DSS — сопоставление требований построчно: что Cozystack
обеспечивает по умолчанию, что включается по желанию, а что остаётся на вашей стороне, с
командами для проверки каждой меры контроля на собственном кластере.
- GDPR — технические меры по статье 32, которые предоставляет
платформа, где физически находятся персональные данные, и неудобные аспекты удаления данных,
которые нельзя обходить стороной.
- CIS Benchmark — полный прогон kube-bench на Cozystack на
Talos Linux, где каждая ошибка отсортирована на реальные отклонения, меры контроля,
реализованные иначе, и проверки, которые не применимы.
- DORA — устойчивость, резервное копирование и восстановление,
доказательства инцидентов и глава о риске ИКТ-третьих сторон, где открытая платформа на вашем
собственном оборудовании меняет ответ.
- Kubernetes Conformance — результаты соответствия
CNCF для обоих вариантов использования платформы: самостоятельно управляемый кластер,
прошедший 446 из 446 проверок, и хостинговая платформа, внесённая в реестр CNCF за три релиза.
Сертификация по требованиям ФСТЭК
В отличие от аудиторов - ФСТЭК проводит сертификацию самой платформы.
- ФСТЭК - информация о прохождении сертификации в РФ.