Читать книгу Антихаос. Управление данными - - Страница 40

Часть II. Объекты управления: данные как активы компании
6. Атрибуты и характеристики объектов управления
6.2. Безопасность данных – от "цифровой крепости" к "умному городу"

Оглавление

Введение: "Великое противостояние: замки против мостов"

Представьте средневековый город. С одной стороны – Стюарды ключей, которые хотят наглухо запереть все ворота, поднять мосты и завалить рвы. Их девиз: "Лучше ничего не выпустить, чем выпустить что-то не то". С другой стороны – городские торговцы, которые требуют открыть ворота для товаров, идей и роста. Их девиз: "Город, который не торгует, умирает".

Безопасность данных – это современное продолжение этого противостояния. Информационная безопасность (ИБ) традиционно играет роль "хранителей ключей", в то время как управление данными (УД) представляет "торговцев". Задача современного руководителя – не выбрать сторону, а построить "умный город" с продуманной системой шлюзов, пропусков и мостов, где безопасность не блокирует развитие, а делает его устойчивым.


Что такое безопасность данных в эпоху цифровых угроз?

Расширенное определение для руководителя:

Безопасность данных – это сбалансированная система организационных и технических мер, обеспечивающая защиту данных от внутренних и внешних угроз при сохранении их доступности для легитимного использования в бизнес-процессах. Это не просто "запретить всё", а научиться "разрешать правильно".


Эволюция подходов к безопасности:

• Эпоха 1.0: "Крепость" – полная изоляция, нулевое доверие

• Эпоха 2.0: "Пропускная система" – контроль доступа по правилам

• Эпоха 3.0: "Умный город" – адаптивная безопасность, учитывающая контекст

6.2.1. Базовые принципы безопасности данных: триада CIA и beyond

Фундаментальные принципы, на которых строится любая система защиты


Расширенная триада для современного бизнеса:

6.2.2. Специфика безопасности для разных видов данных

6.2.2.1. Безопасность основных данных – "Защита цифрового ядра"


6.2.2.2. Безопасность корпоративных данных – "Управление информационными потоками"


6.2.3.3. Безопасность организационного капитала – "Защита интеллектуальной собственности"


6.2.2.4. Безопасность метаданных – "Защита карты сокровищ"


6.2.3. Управление доступом к данным: от запретов к управляемому самообслуживанию

Эволюция моделей контроля доступа:


Практическая реализация гибридной модели:


ПРАВИЛО ДОСТУПА =

РОЛЬ_ПОЛЬЗОВАТЕЛЯ (RBAC)

+ АТРИБУТЫ_ДАННЫХ (чувствительность, владелец)

+ КОНТЕКСТ (время, местоположение, устройство)

+ ЦЕЛЬ_ИСПОЛЬЗОВАНИЯ (ABAC)


Пример работы гибридной модели:

• Сценарий: Менеджер по продажам хочет получить доступ к данным о клиентах

• Роль: Менеджер по продажам (RBAC)

• Атрибуты данных: Клиенты с меткой "Конфиденциально" (ABAC)

• Контекст: Рабочее время, с корпоративного ноутбука (ABAC)

• Цель использования: Подготовка коммерческого предложения (ABAC)

• Результат: Доступ разрешен к неконфиденциальным клиентам, к конфиденциальным – только с согласия владельца данных

6.2.4. Разрешение конфликтов между ИБ и УД: модель совместного управления

6.2.4.1. Типичные конфликты и их решения


6.2.4.2. Организационные механизмы разрешения конфликтов

Совместный комитет по безопасности данных:

• Состав: CDO, CISO, владельцы бизнес-процессов, юрист по compliance

• Периодичность: Ежемесячно

• Повестка:

o Рассмотрение спорных запросов на доступ к данным

o Утверждение политик классификации данных

o Обзор инцидентов и извлеченных уроков

o Балансировка между требованиями регуляторов и бизнес-потребностей


Матрица принятия решений для комитета:

РИСК = ВЕРОЯТНОСТЬ_ИНЦИДЕНТА × ВЛИЯНИЕ_НА_БИЗНЕС

ВЫГОДА = ПОТЕНЦИАЛЬНЫЙ_ДОХОД × ВЕРОЯТНОСТЬ_УСПЕХА


ЕСЛИ ВЫГОДА / РИСК > 3: Разрешить с контролем

ЕСЛИ ВЫГОДА / РИСК > 1: Разрешить с усиленным контролем

ЕСЛИ ВЫГОДА / РИСК < 1: Запретить или пересмотреть сценарий

6.2.4.3. Технические инструменты балансировки


6.2.5. Практические шаги по построению сбалансированной системы безопасности данных

90-дневный план перемирия между ИБ и УД:


Месяц 1: Диагностика и выработка общего языка

1. Совместный воркшоп: Картирование критичных данных и их уязвимостей

2. Создание глоссария: Единые определения для "конфиденциальности", "риска", "доступа"

3. Пилотная классификация: 3-5 наиболее конфликтных наборов данных


Месяц 2: Прототипирование процессов

4. Создание Data Security Council: Первое заседание с рассмотрением 2-3 реальных кейсов

5. Внедрение инструментов баланса: Dynamic Masking для одного отдела

6. Разработка SLA между ИБ и УД: Время реакции на запросы доступа, threshold для автоматического одобрения


Месяц 3: Масштабирование и автоматизация

7. Расширение классификации: На 80% корпоративных данных

8. Автоматизация workflow запросов доступа: Интеграция с ServiceNow/Jira

9. Совместные KPI: % успешных use cases благодаря данным – количество предотвращенных инцидентов


Инструменты мониторинга эффективности сотрудничества:

• Индекс баланса безопасности: (Количество разрешенных data-инициатив / Общее количество инициатив) × (1 – Количество инцидентов безопасности)

• Время доступа к данным: От подачи заявки до получения доступа

• Удовлетворенность бизнес-пользователей: Регулярные опросы о простоте получения нужных данных


Нормативная база-компас для обеих сторон:

• Для ИБ: 152-ФЗ, 187-ФЗ, ФСТЭК, PCI DSS, GDPR

• Для УД: Положение о данных компании, Политика управления данными, Бизнес-требования к аналитике

• Общий ориентир: Стратегия цифровой трансформации компании


Заключительная аналогия:

Построение сбалансированной системы безопасности данных – это создание "умной транспортной системы" вместо спора между "пешеходами" и "автомобилистами".

• ИБ традиционно хочет установить светофоры на каждом углу, понизить скорость до 5 км/ч и поставить заборы вдоль всех дорог.

• УД традиционно хочет автобаны без ограничений скорости и правил.

Решение: Умные светофоры, адаптирующиеся к потоку; выделенные полосы для разных типов "транспорта" (данных); эстакады для обхода "пробок" (bottlenecks); и главное – навигатор, который помогает каждому "водителю" (пользователю данных) выбрать оптимальный маршрут с учетом "пробок" (рисков) и "цели" (бизнес-потребности).

В таком "умном городе" данных безопасность становится не стеной, а системой навигации, которая помогает данным безопасно достигать своих целей и приносить максимальную ценность бизнесу.

Антихаос. Управление данными

Подняться наверх