Data‑Centric Security: защита данных как новая парадигма кибербезопасности

Data‑Centric Security: защита данных как новая парадигма кибербезопасности

Массовый переход бизнеса в облака, гибридные форматы работы и стирание корпоративных границ привели к тому, что классический сетевой периметр практически перестал существовать. Защищать «стены» больше не имеет смысла, если ценные активы постоянно перемещаются между устройствами, мессенджерами и сторонними сервисами. На смену традиционным подходам приходит Data-Centric Security (DCS) — парадигма, в которой фокус безопасности смещается с инфраструктуры непосредственно на сами данные на всех этапах их жизненного цикла. Кибер Медиа вместе с экспертами отрасли разбирает, как выстроить датацентричную безопасность, какие технологии для этого нужны и где кроются главные подводные камни.

Содержание

  1. Конец эпохи классического периметра и первые шаги к DCS
  2. Инвентаризация и классификация: главные подводные камни
  3. Data-Centric Security и Zero Trust: точки пересечения
  4. Защита данных в процессе использования (Data in Use)
  5. Баланс между безопасностью и эффективностью бизнеса
  6. Роль ИИ и эволюция шифрования
  7. Заключение

Конец эпохи классического периметра и первые шаги к DCS

Традиционная модель кибербезопасности десятилетиями строилась на принципе средневековой крепости: надежный внешний периметр (брандмауэры, шлюзы) и доверенная внутренняя среда. Однако сегодня данные живут вне этой «крепости». Подход Data-Centric Security предлагает защищать саму информацию, независимо от того, где она находится и кто пытается получить к ней доступ. Это смещение парадигмы требует от компаний пересмотра базовых процессов ИБ.

Сергей Крюков

Генеральный директор exploitDog (НИР)

В основе дата-центричной безопасности — три ключевых аспекта: целостность, доступность и конфиденциальность данных. Важно понимать, что безопасность — это не отдельная система, а непрерывный процесс. Начинать его нужно с аудита данных и их классификации: прежде чем защищать, необходимо определить, что именно требует защиты. Бизнес должен ответить на вопрос, что произойдет, если данные будут, например, скомпрометированы. В этом контексте справедливо утверждение: безопасность = доверие. Любые проблемы с данными в конечном итоге приводят к финансовым потерям.

Эксперты отмечают, что аудит может проводиться как вручную (через интервью с владельцами бизнес-процессов), так и автоматизированно (с ранним внедрением DLP-систем для анализа каналов передачи). Чаще всего оптимальным становится комбинированный сценарий, где технологии помогают выявить реальную картину перемещения информации, а специалисты формируют ролевые модели.

Инвентаризация и классификация: главные подводные камни

Переход к DCS физически невозможен без четкого понимания того, какими активами владеет компания. Однако именно на этапе инвентаризации ИБ-специалисты сталкиваются с серьезными трудностями. Главный враг здесь — так называемые «теневые данные».

Анатолий Стояновский

Директор по цифровой трансформации и технологическим инновациям, Московская школа управления Сколково

Подводный камень здесь — «теневые данные»: слабоструктурированные данные, о которых не то что ИБ, но и сами пользователи забыли. Где-то в чате или папке на ноутбуке лежит выгрузка финансовых отчетов, на тестовых средах оказались чувствительные данные. ИБ уже научилось определять периметр организации, совместно с ИТ определять границы информационных систем. Но чтобы найти забытые данные, требуется глубокая работа ИБ со всеми сотрудниками, глубокое погружение в бизнес-процессы.

Подобный подход требует не только технологических решений, но и выстраивания культуры работы с информацией. Игнорирование этого аспекта приводит к тому, что даже самые современные системы защиты оказываются бессильны перед человеческим фактором и стихийной децентрализацией ИТ-инфраструктуры.

Александр Яров

Руководитель информационной безопасности ELMA

Прежде всего — инвентаризация. И это, на самом деле, нетривиальная задача. Даже в выстроенной операционной безопасности возникают проблемы неучтенных, забытых, временных активов, выпавших из зоны видимости службы безопасности. Сюда же можно отнести Shadow IT и отсутствие владельца актива — из-за чего невозможно принять решение о критичности и рисках. Для данных я бы выделил отдельную проблему: категорирование данных — информация в разных точках может храниться в разных форматах и вообще быть неконсистентной в рамках одного хранилища.

Первые шаги к Data-Centric Security

  1. Проведение аудита данных: определение владельцев, жизненного цикла и путей передачи информации.
  2. Классификация активов: разделение данных по уровню критичности (коммерческая тайна, персональные данные, публичная информация).
  3. Выявление Shadow IT и «теневых данных»: поиск несанкционированных облачных хранилищ, забытых выгрузок и неучтенных баз данных.
  4. Внедрение ролевой модели доступа (RBAC/ABAC): предоставление прав строго по необходимости.
  5. Развертывание DLP-систем: непрерывный мониторинг каналов передачи данных для контроля выстроенной системы.

Data-Centric Security и Zero Trust: точки пересечения

Концепция «нулевого доверия» (Zero Trust) уже стала стандартом де-факто для многих современных корпораций. DCS не заменяет ее, а органично дополняет. Если Zero Trust отвечает на вопрос «как мы контролируем доступ» (проверяя пользователя, устройство и контекст), то DCS отвечает на вопрос «что именно мы защищаем».

Андрей Кузнецов

Генеральный директор ООО «РуБэкап» (входит в «Группу Астра»)

Data-Centric Security (DCS) интегрируется с Zero Trust как ключевой слой защиты данных, обеспечивая постоянную верификацию доступа и политик на уровне самих данных, независимо от инфраструктуры. DCS можно считать техническим фундаментом для реализации Zero Trust на уровне приложений и файлов, поскольку переводит принципы «никогда не доверяй, всегда проверяй» с периметра на объекты данных.

Таким образом, обе парадигмы работают в синергии: пока архитектура нулевого доверия возводит надежные блокпосты на путях к информации, дата-центричный подход гарантирует, что даже в случае преодоления этих рубежей злоумышленник не сможет воспользоваться самими активами.

Ирина Дмитриева

Эксперт в области кибербезопасности и аналитик компании «Газинформсервис»

Можно уверенно сказать, что DCS является логическим продолжением концепции Zero Trust. Там, где Zero Trust проводит непрерывную верификацию пользователей, устройств, приложений и сетей на уровне доступа к ресурсам, DCS углубляет защиту на уровень данных. В тех случаях, когда злоумышленник получает доступ к файлу, данные защищаются дополнительными политиками безопасности, шифрованием и гранулированными правами.

Защита данных в процессе использования (Data in Use)

Если защита данных в покое (Data at Rest, на жестких дисках) и в транзите (Data in Transit, при передаче по сети) давно отработана ИТ-индустрией, то защита информации в момент ее обработки в оперативной памяти (Data in Use) остается одной из самых сложных задач. Расшифрованные в памяти данные уязвимы для инсайдерских атак и продвинутого вредоносного ПО.

Для решения этой проблемы на первый план выходят технологии аппаратной изоляции и сложной криптографии. Эксперты выделяют Confidential Computing — создание аппаратно защищенных анклавов на уровне процессора, куда не имеет доступа даже операционная система или гипервизор. Также перспективным, хотя и ресурсоемким, остается гомоморфное шифрование, позволяющее производить математические операции над зашифрованными данными без их предварительной расшифровки.

Баланс между безопасностью и эффективностью бизнеса

Внедрение строгих политик DCS, гранулярного шифрования и DRM-систем часто вызывает обоснованные опасения у бизнеса: не приведет ли это к падению производительности, бюрократии и недовольству сотрудников? Баланс между удобством и защищенностью — главный вызов для любого CISO.

Анатолий Стояновский

Директор по цифровой трансформации и технологическим инновациям, Московская школа управления Сколково

Работа систем кибербезопасности в непосредственной близости к действиям пользователя неизбежно создает неудобства и коллизии. Максимальной жесткостью и негибкостью системы безопасности баланса достичь невозможно. Внедрение DCS должно быть поэтапным — от наиболее критичных данных к менее критичным. Вовлекать в контроль самих сотрудников, делая их партнерами систем безопасности. Другой тренд — «невидимая безопасность». Система сама определяет уровень чувствительности документа и применяет нужные политики (шифрование, запрет печати) без участия пользователя.

Специалисты сходятся во мнении, что безопасность не должна тормозить бизнес-процессы. Использование технологий единого входа (SSO), прозрачного фонового шифрования и JIT-доступа (Just-In-Time, доступ точно в срок) позволяет минимизировать трение для конечных пользователей, сохраняя при этом высочайший уровень контроля.

Роль ИИ и эволюция шифрования

Объемы неструктурированных данных в компаниях растут экспоненциально, и ручная классификация становится физически невозможной. На помощь приходят технологии искусственного интеллекта и машинного обучения. Генеративный ИИ уже способен анализировать не просто формальные признаки документа, но и его смысловой контекст, выявляя скрытые риски утечки. Однако эксперты призывают относиться к ИИ с осторожностью.

Александр Яров

Руководитель информационной безопасности ELMA

ИИ — трендовая технология, которая становится неотъемлемой частью бизнеса. Но и минусы у него тоже есть. Нечеткая логика = нечеткие правила. Ошибки классификации могут приводить как к утечкам, так и к ручным доработкам пользователем, и, в том числе, к нарушению целостности данных. Поэтому я бы рекомендовал относиться к искусственному интеллекту как к дополнительной паре рук квалифицированного специалиста, а не как к его замене и тем более не как к точке принятия решений.

Идеальным сценарием на сегодняшний день признан подход Human-in-the-Loop, когда рутинную работу по разметке и анализу массивов выполняет алгоритм, а финальный контроль и корректировку аномалий осуществляет человек.

Что касается шифрования, то в парадигме DCS классического TLS и полного шифрования дисков уже недостаточно — они защищают лишь носитель или канал. Защита должна быть закреплена за самим объектом данных. Переход к гранулярному шифрованию на уровне отдельных файлов, полей баз данных (Format-Preserving Encryption) и токенизации гарантирует, что даже если данные покинут защищенный корпоративный контур, они останутся бесполезным набором символов для злоумышленника.

Заключение

Data-Centric Security — это не просто набор новых программных продуктов, а фундаментальное изменение философии информационной безопасности. В мире, где инфраструктура постоянно меняется, сотрудники работают удаленно, а бизнес использует десятки внешних сервисов, единственным надежным якорем остаются сами данные.

Успешный переход к DCS требует глубокого погружения ИБ-подразделений в бизнес-процессы, кропотливой работы по инвентаризации активов и внедрения прозрачных для пользователей механизмов защиты. Только выстроив безопасность вокруг самой информации, компании смогут гарантировать ее сохранность, не замедляя при этом собственное технологическое развитие.

похожие материалы

Стрелочка
Стрелочка
ИИ-фишинг: как нейросети создают персонализированные атаки
ИИ-фишинг: как нейросети создают персонализированные атаки

Социальная инженерия как метод атаки появился задолго до появления интернета — в ее основе лежит не взлом технических систем, а эксплуатация человеческой психологии: доверия, страха и когнитивных искажений, заставляющих людей действовать быстро, не анализируя ситуацию.

Международные APT-хакеры c коммерческими целями: пошпионить и заработать
Международные APT-хакеры c коммерческими целями: пошпионить и заработать

Не всегда хакерские группировки, аффилированные с некоторыми государствами, сосредоточены на одних геополитических секретах — для многих коммерческие интересы тоже становятся важным мотивирующим фактором.