Data residency
Dane i infrastruktura w Unii Europejskiej
Dla klientów B2B lokalizacja danych, izolacja środowisk i kontrola dostępu to wymagania projektowe — nie ozdoba oferty. BaseCloud projektuje managed private / hybrid cloud z domyślnym przetwarzaniem w EOG; warstwę obiektów i sprzętu zapewniają partnerzy infrastrukturalni, a my odpowiadamy za eksploatację, bezpieczeństwo i umowne SLA.
Residency UE
Przechowywanie i przetwarzanie w Europejskim Obszarze Gospodarczym
Domyślnie dane produkcyjne, kopie zapasowe i logi operacyjne pozostają w EOG. To ułatwia mapowanie na RODO (transfery, powierzenie, DPIA) i oczekiwania klientów enterprise oraz sektora regulowanego w UE. Konkretne lokalizacje (kraj / region / obiekt) ustalane są w projekcie i umowie — po audycie krytyczności systemów i wymogów branżowych.
Co ustalamy z klientem
- gdzie leżą dane produkcyjne, a gdzie repliki / backup,
- które logi mogą wychodzić poza region (np. telemetria narzędzi),
- jak wygląda łańcuch podwykonawców infrastruktury w dokumentacji.
Izolacja tenantów
Separacja środowisk klientów jako wymóg projektowy
Shared hosting z „miękką” izolacją nie spełnia oczekiwań enterprise. W modelu BaseCloud każdy klient dostaje wyraźnie rozdzielone granice: sieć, tożsamość, storage i panele administracyjne. Izolacja nie jest przełącznikiem „premium” — jest założeniem architektury zarządzanej chmury, skalowanym od Business (dedykowany serwer / zakres) po Enterprise (private / hybrid, często osobne klastry i polityki).
Praktyczne warstwy
- segmentacja L2/L3 i reguły firewall między tenantami,
- osobne konta / role IAM — bez współdzielonych superuserów „na wszystko”,
- kontrola obrazów, sekretów i ścieżek backupu per klient.
Backup i DR
Kopie i procedury odtworzenia dopasowane do krytyczności
Backup bez RPO/RTO i bez testów restore to koszt dysku, nie ciągłość. Dobieramy harmonogramy, retencję i lokalizację kopii do pakietu oraz wagi systemów: codzienna kopia z retencją w Business; testy odtworzenia i scenariusze DR w Professional / Enterprise. Replikacja i warm/hot standby wchodzą tam, gdzie audyt uzasadnia koszt niskiego RPO.
Zasady projektowe
- kopie poza samym wolumenem produkcyjnym (odporność na awarię macierzy),
- jasny właściciel decyzji o restore i kanał komunikacji,
- testy w cyklu umownym — nie „raz przy wdrożeniu”.
Sieć i dostęp
VPN, segmentacja, hardening — według modelu zagrożeń
Dostęp do infrastruktury nie powinien opierać się na publicznym RDP/SSH „dla wygody”. Projektujemy ścieżki: VPN lub prywatne łącza, jump hosty, MFA na panelach, segmentacja DMZ / app / data oraz hardening systemów pod ustalony model zagrożeń (np. fintech, medycyna, SaaS multi-tenant). Zakres reguł wynika z audytu — nie z jednego szablonu dla wszystkich.
Model BaseCloud jest w pełni zarządzany: odpowiedzialność operatora. Aplikacje i dane klienta obsługujemy przez uzgodnione kanały (np. deploy, panele aplikacyjne), a uprawnienia administracyjne systemów operacyjnych pozostają po stronie operatora.
Typowy zakres
- kontrola ruchu wschodnio–zachodniego wewnątrz środowiska,
- minimalizacja powierzchni ataku (zamknięte porty, patching, CIS-like baseline),
- ścieżki eskalacji przy anomalii dostępu — spójne z SOC / Tarczą NN w Enterprise.
Potrzebujesz mapowania residency i izolacji na swoje systemy? Zobacz pakiety lub wróć do sekcji Data residency.