Сегодня организации управляют стремительно растущими объемами данных. За годы сотрудничества с командами центров обработки данных наших клиентов я наблюдал, как лексика масштабирования кардинально менялась: от гигабайтов к терабайтам, а теперь — повсеместно к петабайтам. Однако настоящая проблема заключается не только в огромном объеме, но и в формате. Поразительная 80 percent or more часть этой хранимой информации представляет собой неструктурированные данные, то есть файловый контент, изолированный от четких строк и столбцов традиционных баз данных.
Эти среды неструктурированных данных включают текстовые документы, электронные таблицы, презентации, медиафайлы, исходный код и многое другое. В этой массе файлы варьируются от устаревшего, избыточного «мусора» до абсолютных «жемчужин» организации. Управление этой сложностью — это то, где Data Access Governance (DAG) становится критически важным. Это дисциплина, направленная на идентификацию этих файлов, оценку их конфиденциальности и актуальности, а также обеспечение их строгой защиты от несанкционированного доступа.
Что является движущей силой управления доступом к данным?
Сегодня самым мощным стимулом для управления доступом к данным может стать внедрение ИИ внутри организации. По мере того как инструменты, такие как Microsoft Copilot, развертываются и начинают использовать внутренние данные, вопросы о том, что именно найдет ИИ и кому он об этом расскажет, возникают не только в ИТ-отделе, но и на уровне руководства всей компании. К счастью, эти инструменты соблюдают существующие права доступа: они показывают каждому пользователю только то, к чему у него уже есть доступ. В этом и заключается проблема. Copilot не предоставляет новых прав доступа, но он устраняет неясность, которая годами тихо защищала избыточно открытые данные, поэтому все, до чего может дотянуться пользователь, становится доступным для поиска с помощью одного запроса. Защита эффективна лишь настолько, насколько эффективны права доступа, лежащие в ее основе.
Хотя ландшафт данных каждой организации уникален, их путь к освоению Data Access Governance следует предсказуемому маршруту. Чтобы помочь компаниям отслеживать свой прогресс, мы недавно опубликовали новую модель зрелости DAG, которая классифицирует компании по пяти различным состояниям. В этой статье я определю и рассмотрю первые два фундаментальных уровня этой модели: «Неуправляемый риск» и «Видимость».
«Организации требуют внедрения ИИ, такого как Microsoft 365 Copilot, и это ускоряет проекты по управлению доступом к данным. Copilot может обнаружить все, к чему у пользователя уже есть доступ, поэтому избыточно открытые данные, которые были вне поля зрения, становятся реальной угрозой. Модель зрелости DAG дает организациям поэтапную дорожную карту, которой им не хватало, чтобы исправить это, шаг за шагом», — говорит Дэвид Кондри, ведущий инженер по Data Access Governance в OpenText.
Модель зрелости управления доступом к данным помогает организациям оценить, насколько эффективно они обнаруживают конфиденциальные данные, понимают права доступа, устраняют риски и поддерживают управление.
Уровень 1: Неуправляемый риск доступа к данным
Эта классификация часто начинается с простого, отрезвляющего вопроса: «Можете ли вы с уверенностью сказать, где хранятся ваши самые конфиденциальные неструктурированные данные и кто в данный момент имеет к ним доступ?»
Организации в состоянии «Неуправляемый риск» не могут с уверенностью определить, где находятся конфиденциальные неструктурированные данные или кто имеет к ним доступ. Данные продолжают расти, но организации не хватает видимости, инструментов и процессов, необходимых для эффективного управления ими.
Это «слепое пятно» является результатом многолетнего накопленного и бесконтрольного роста. Сетевые ресурсы, облачные хранилища и пространства для совместной работы постоянно расширялись, оставляя после себя сложные структуры разрешений и неясное право собственности. В этом состоянии организации фактически принимают решения при ограниченной видимости. Проблемы с доступом и уязвимости редко обнаруживаются проактивно; вместо этого они всплывают только после провала аудита, серьезного инцидента безопасности или срочного запроса регулятора.
Эта операционная уязвимость существует главным образом потому, что необходимая экспертиза рассматривается как минимальное, второстепенное дополнение. Вместо того чтобы нанимать специализированных хранителей данных, организации на этом этапе полагаются на ИТ-специалистов широкого профиля для реактивного управления правами доступа. Поскольку это рассматривается как второстепенная обязанность, управление системой полностью зависит от недокументированных, неформальных знаний. Поскольку ни одна конкретная роль явно не отвечает за управление доступом к данным, организация оказывается в ловушке классической циклической проблемы: она борется с проблемой, которую не может количественно оценить, а значит, часто не может даже сформулировать, какой именно экспертизы ей не хватает.
Повседневные характеристики этого состояния столь же предсказуемы, сколь и опасны. Неструктурированные данные растут непрерывно без какого-либо централизованного надзора, в то время как владение данными остается полностью неформальным или неопределенным. Права доступа назначаются в индивидуальном порядке и редко, если вообще когда-либо, пересматриваются. Важно отметить, что контроль доступа полностью оторван от более широкого жизненного цикла идентификации. Когда сотрудники меняют роли или покидают компанию, их права доступа остаются в силе, что приводит к массовому накоплению «осиротевших» учетных записей и прав. Хотя внутренние команды могут подозревать, что они подвергаются значительному риску, им не хватает инструментов и данных, необходимых для доказательства этого.
В конечном итоге, это структурное пренебрежение приводит к серьезным последствиям для бизнеса. Работая в чисто реактивном режиме, такие организации сталкиваются с повышенной угрозой внутренних атак и утечки данных. Когда поступают требования о соответствии, аудиторские запросы затягиваются, требуя огромных затрат ручного труда и привлечения специалистов для сбора данных вручную. Этот медленный, болезненный ответ на запросы регуляторов в конечном итоге приводит к среде с крайне низким уровнем доверия к собственной безопасности и управлению.
Ключевые характеристики неуправляемого риска
- Местоположение конфиденциальных данных по большей части неизвестно
- Владение данными неформально или не определено
- Права доступа предоставляются и редко пересматриваются
- Управление доступом оторвано от процессов жизненного цикла идентификации
- Бывшие сотрудники часто сохраняют ненужный доступ
- Аудиты требуют значительных ручных усилий
- Риск сложно поддается количественной оценке
Уровень 2: Видимость данных и прав доступа
Сделав шаг вперед по сравнению с «Неуправляемым риском», организации в состоянии «Видимость» начинают брать под контроль свой ландшафт данных. На этом уровне компании активно внедряют специализированные инструменты, такие как OpenText™ Voltage™ Data Security Platform, чтобы определить, где хранятся конфиденциальные неструктурированные данные, и OpenText File Reporter (часть OpenText Data Access Governance), чтобы уточнить, кто имеет к ним доступ. Однако остается критическое препятствие: хотя теперь у них есть понимание того, где кроется риск, фактическое устранение проблем и постоянное управление по-прежнему выполняются в основном с помощью медленных ручных процессов.
На этом этапе требуемая экспертиза смещается в сторону диагностического подхода, включающего персонал, способный анализировать права доступа и данные о контенте, интерпретировать показатели метрик и определять приоритетность репозиториев с наибольшим уровнем риска. Однако эта возможность представляет собой навык чтения и оценки рисков, а не их систематического устранения, и обычно доступна лишь немногим аналитикам по безопасности или ИТ-специалистам. Кроме того, сотрудники бизнес-подразделений, которые лучше всего понимают данные и потребности в доступе, полностью исключены из этого процесса.
С операционной точки зрения характеристики состояния «Видимость» отражают среду, в которой конфиденциальные данные идентифицированы и классифицированы, права доступа и членство в группах могут быть проанализированы и представлены в отчетах, а репозитории с высоким уровнем риска — приоритизированы. Несмотря на эту видимость, подверженность рискам не контролируется последовательно, отклонения в конфигурации видны только при запуске нового сканирования, а исправление по-прежнему требует ручных усилий.
В конечном итоге эта фаза обеспечивает ощутимый бизнес-результат за счет четкого понимания рисков данных, ускоренной подготовки к аудиту, более целенаправленных усилий и повышения осведомленности руководства о рисках.
Ключевые характеристики видимости
- Конфиденциальные данные могут быть обнаружены и классифицированы
- Права доступа могут быть проанализированы и представлены в отчетах
- Репозитории с высоким уровнем риска могут быть идентифицированы
- Риски утечки данных видны, но не устраняются последовательно
- Процессы управления остаются преимущественно ручными
- Отклонения в конфигурации обнаруживаются с помощью периодических сканирований
- Бизнес-стейкхолдеры по-прежнему минимально вовлечены в деятельность по управлению
Как начать улучшение управления доступом к данным
Одной из самых распространенных причин остановки программ управления доступом к данным является предположение, что весь массив данных должен развиваться одновременно. Это не так. Самые эффективные программы начинаются с наиболее важных данных: определите наборы данных, которые несут наибольший бизнес-риск, поймите, кто имеет к ним доступ, и примените меры контроля, соразмерные этому риску.
Устоявшиеся методологии могут помочь структурировать эту приоритизацию. Фреймворк Gartner Data Security Governance (DSG) стоит изучить, особенно организациям, имеющим доступ к исследованиям Gartner. Какой бы подход вы ни выбрали, принцип остается прежним: пусть бизнес-риск определяет, с чего начинается управление.
Применительно к модели зрелости это означает, что зрелость может быть намеренно неравномерной. Репозитории, содержащие ваши самые конфиденциальные данные, могут перейти к уровням «Принудительное исполнение» (Enforcement) или «Сертифицированное управление» (Certified Governance), в то время как данные с более низким уровнем риска останутся на уровне «Видимость». Не каждый набор данных должен достигать уровня «Непрерывное управление» (Continuous Governance); цель состоит в том, чтобы соотнести зрелость с риском.
Результатом является ранняя и измеримая отдача. Риск снижается быстрее всего там, где он наиболее высок, результаты быстро доходят до руководства, и каждый успех финансирует следующий этап. Та же логика применима к внедрению ИИ: сначала очистите и подключите свои самые приоритетные репозитории. Каждый цикл вовлекает все большую часть активов в процесс. Приоритизация подсказывает, с чего начать; модель зрелости подсказывает, как далеко зайти.
Во второй части
Понимание того, на каком этапе находится ваша организация сегодня, — это только первый шаг. В нашей следующей статье мы поднимемся по кривой зрелости, чтобы изучить, как прогрессивные компании переходят от простого осознания к активному контролю. Мы глубоко погрузимся в уровень 3: «Принудительное исполнение» и уровень 4: «Сертифицированное управление», проанализировав, как преобразовать ручные рабочие процессы в автоматизированные защиты, основанные на политиках. Наконец, в нашей заключительной статье мы раскроем конечную цель управления неструктурированными данными и их безопасности: «Непрерывное управление». Оставайтесь с нами, чтобы узнать, как перестать гнаться за рисками данных и начать предотвращать их полностью. Оцените свое текущее состояние и определите следующий практический шаг для снижения риска доступа к данным.










