Как объединить управление данными, ИБ и бизнес-архитектуру в единый контур

Авторы: Екатерина Гафиятуллина, менеджер по развитию бизнеса Innostage, и Артём Шмарев, руководитель центра компетенций по управлению данными Юникон Бизнес Солюшнс

Данные перестали быть вспомогательным ресурсом для отчётности или аналитики. Сегодня они лежат в основе операционной деятельности организаций, клиентских сервисов, производственных процессов и стратегических решений. Но в то же время данные становятся одной из главных мишеней для кибератак.

При этом бизнес требует мгновенного доступа к данным — для аналитики, машинного обучения, цифровых продуктов и автоматизации. Но чем активнее они циркулируют между внутренними системами, облачными хранилищами, подрядчиками и ИИ-контурами, тем сложнее обеспечить их защиту и управляемость. На этом фоне ключевой вызов для CISO (Chief Information Security Officer, директор по информационной безопасности) и топ-менеджмента — отсутствие полной картины: какие данные существуют, где они хранятся, кто имеет к ним доступ, как они перемещаются и какие риски создают для бизнеса.

Когда данные становятся проблемой информационной безопасности

Классическая модель информационной безопасности (ИБ) долгое время была сосредоточена на защите инфраструктуры. Однако теперь злоумышленники всё чаще атакуют сами данные как наиболее ценный актив. При этом им не обязательно взламывать компанию заново — утечки прошлых лет не теряют актуальности и могут долговременно использоваться для социальной инженерии, мошенничества и компрометации партнёров. Последствия таких инцидентов выходят далеко за рамки ИТ: финансовые потери, операционные сбои и репутационный ущерб становятся прямым следствием неконтролируемого обращения с данными.

На этом фоне регуляторные требования также смещаются от формального соблюдения норм к реальной киберустойчивости. Компании обязаны учитывать широкий спектр законодательных актов, требований ФСТЭК и ФСБ, внутренних политик и запросов заказчиков. Регуляторы и крупные контрагенты ожидают прозрачности: какие данные обрабатываются и где находятся, какие угрозы актуальны, какие меры защиты реализованы и как организовано восстановление после сбоев.

Дополнительный фактор давления — искусственный интеллект. ИИ-сценарии создают новые контуры обработки информации. Для безопасного внедрения ИИ компания должна контролировать происхождение и состав обучающих выборок, права доступа к ним и риски раскрытия конфиденциальных сведений через результаты работы моделей. Причём под контроль должны попадать не только исходные наборы данных. Промпты, журналы взаимодействия с моделями, векторные базы, контекст из корпоративных баз знаний, промежуточные выгрузки и синтетические данные формируют новый информационный слой. Если его не учитывать в общем контуре управления, возникает «теневой ИИ-контур»: данные уже используются моделями, но их происхождение, срок хранения, чувствительность и круг пользователей остаются неизвестными.

Почему управление данными и ИБ по-прежнему существуют раздельно

В большинстве организаций управление данными и информационная безопасность развивались параллельно. Команды данных отвечают за хранение и обработку данных, каталоги метаданных и качество, ИБ-департаменты — за средства защиты, инциденты и соответствие регуляторным требованиям. При этом контуры слабо пересекаются: в каталоге данных не учитываются киберриски, SIEM не видит бизнес-критичность информационных ресурсов, DLP фиксирует инциденты без оценки потенциального ущерба, IAM (Identity and Access Management, управление идентификацией и доступом) управляет доступами вне привязки к чувствительности информации, а модель угроз остаётся статичным документом и не отражает реальное движение данных. В итоге CISO приходится выбирать приоритеты, не видя полный контекст, а бизнес не получает понятной оценки рисков.

Особенно заметен этот разрыв во время инцидента. Команда ИБ может быстро обнаружить подозрительную активность, но потратить часы или дни на выяснение того, какие именно данные затронуты и какие бизнес-процессы от них зависят. Команда данных, напротив, понимает связи между источниками и витринами, но не располагает контекстом угроз и атак. В результате каждая сторона видит лишь часть картины. Выход — интегрированный подход, который объединяет управление данными, бизнес-архитектуру и информационную безопасность в единый управленческий контур, основу киберустойчивости.

Кейс промышленной компании: ИИ развивается быстрее контроля над данными

Крупный промышленный холдинг развивает BI- и ML-модели для прогнозирования простоев, оптимизации производства и управления цепочками поставок. Его ИТ-ландшафт включает ERP, MES, CPM, BI, озеро данных, интеграционную шину, аналитические песочницы и внешние контуры подрядчиков. При этом данные регулярно извлекаются из производственных, финансовых и кадровых систем, часть наборов уходит на обучение моделей, копируется в тестовые среды или передаётся сторонним исполнителям.

Со временем CISO и ИТ-директор сталкиваются с системными проблемами: отсутствует единая картина размещения чувствительных данных, часть витрин и пользовательских выгрузок не описана, владельцы назначены не для всех объектов, исторически сложившиеся доступы не пересматривались, а SIEM и DLP не дают контекста о критичности инцидентов. Из-за этого модель угроз не учитывает фактические потоки данных, подготовка ответов на запросы регуляторов занимает недели, а оценка экономического ущерба от возможных атак отсутствует.

Наибольший риск при этом нередко создают не центральные хранилища, а вторичные копии: выгрузки на рабочих станциях, ноутбуки аналитиков, тестовые среды, резервные копии, наборы признаков для ML-моделей и векторные индексы. Они могут содержать те же чувствительные сведения, что и исходные системы, но часто остаются за пределами инвентаризации и регулярного пересмотра доступов. При этом бизнес не готов тормозить аналитику и ИИ-проекты — напротив, ему требуется наращивать скорость. Поэтому задача ИБ — не запрещать, а сделать использование данных управляемым, прозрачным и доказуемо безопасным.

Целевая модель: киберустойчивость, выстроенная вокруг данных

Совместный подход Innostage, Юникон Бизнес Солюшнс и Arenadata строится на простом принципе: защитить можно только то, что знаешь.

В основе целевой модели — разработанный партнёрами единый контур управления данными. Он обеспечивает последовательный переход от управления информационными системами к работе с объектами внутри них, а затем — к самим данным.

В едином контуре компоненты распределяются следующим образом:

  • целостная методология управления данными (Юникон Бизнес Солюшнс) формирует архитектурную и процессную модель в привязке к бизнес-процессам и распределению ответственности в организации;

  • каталог данных Arenadata Catalog (ADC) обеспечивает единое представление о данных всех доменов, их происхождении, взаимосвязях и физической структуре;

  • система оценки уровня киберустойчивости Innostage Cardinal Platform связывает данные с объектами концептуальной модели домена «Информационная безопасность»: активами, угрозами, уязвимостями, инцидентами, рисками, требованиями ИБ и мерами защиты. Это позволяет оценить, как риски, связанные с безопасностью данных и потенциальными кибератаками, влияют на киберустойчивость компании и какие меры нужны для их снижения;

  • смежные средства информационной безопасности и информационных технологий становятся источниками телеметрии и исполнительными механизмами контроля.

Так совместная экспертиза трёх компаний позволяет сформировать модель управления, в которой бизнес-процессы, данные, объекты информационных систем, активы информационной безопасности и события рассматриваются как взаимосвязанные элементы единого целого. Благодаря этому обеспечивается прослеживаемость связей от бизнес-целей до данных и технических средств защиты, а решения принимаются на основе согласованной и доказательной картины состояния информационной среды.

Важно, чтобы такая модель работала не как разовый проект, а как непрерывный цикл: обнаружение данных, их классификация, связь с бизнес-процессами, оценка рисков, применение мер контроля и повторная проверка. Без этого каталог метаданных, карта потоков и модель угроз быстро устаревают вслед за изменениями в ИТ-ландшафте.

Рисунок 1. Архитектура контура
Рисунок 1. Архитектура контура

Семь шагов к управляемой киберустойчивости

1. Составить карту данных и систем

Первый шаг — выявить все информационные системы, хранилища, API, отчёты, песочницы, ML-контуры и пользовательские выгрузки. Arenadata Catalog (ADC) позволяет собрать технические и бизнес-метаданные, построить каталог, описать бизнес-объекты, связать данные с ИТ-системами и процессами, выстроить lineage и интегрироваться с ETL-инструментами. Для бизнеса это создаёт единый источник знаний о данных, а для CISO — базу для оценки рисков не по абстрактным системам, а по конкретным наборам данных.

Рисунок 2. Ключевые функции Arenadata Catalog
Рисунок 2. Ключевые функции Arenadata Catalog

2. Связать данные с бизнес-процессами

Одной технологической инвентаризации недостаточно. Необходимо понять, какие данные поддерживают конкретные процессы, где находятся критические точки, кто отвечает за данные и каковы последствия их утечки или искажения. Методология Юникон Бизнес Солюшнс помогает перейти от уровня систем к уровню бизнес-объектов, связывая ИТ-архитектуру, бизнес-процессы и требования ИБ в единую управленческую модель.

Рисунок 3. Граф связей процессов ИБ. Скриншот интерфейса Arenadata Catalog
Рисунок 3. Граф связей процессов ИБ. Скриншот интерфейса Arenadata Catalog

3. Определить чувствительность и критичность данных

После каталогизации данные классифицируются по категориям: персональные данные, коммерческая тайна, финансовая и производственная информация, мастер-данные, обучающие выборки для ИИ и т. д. Классификация должна быть встроена не только в каталог, но и в средства ИБ — DLP, IAM, SIEM и системы маскирования. Это позволяет перейти от подхода «защищаем всё одинаково» к риск-ориентированной модели.

Рисунок 4. Применение классификаторов. Скриншот интерфейса Arenadata Catalog
Рисунок 4. Применение классификаторов. Скриншот интерфейса Arenadata Catalog

4. Связать данные с угрозами и активами

Innostage Cardinal Platform объединяет данные, ИТ-активы, бизнес-сервисы, угрозы, уязвимости, инциденты, требования регуляторов и меры защиты. Платформа автоматизирует сбор телеметрии, расчёт метрик киберустойчивости, построение моделей угроз, в том числе по методикам ФСТЭК, формирование тепловых карт рисков, подбор мер защиты и контроль их выполнения. В результате CISO может оценивать риски не только через уязвимости серверов, но и через критичность данных и бизнес-процессов.

Рисунок 5. Ключевые функции Innostage Cardinal Platform
Рисунок 5. Ключевые функции Innostage Cardinal Platform

5. Интегрировать контур данных с системами ИБ

Чтобы модель работала на практике, каталог данных и платформа киберустойчивости должны быть связаны со смежными системами: SIEM, DLP, IAM, PAM, CMDB, ITSM, EDR, NDR, VM и SOAR. Такая интеграция превращает разрозненные инструменты в единый контур управления рисками.

6. Оценить сценарии атак и экономический ущерб

Наконец, бизнесу важно понимать не только технические, но и финансовые последствия. В кейсе промышленной компании моделируется следующий сценарий: злоумышленник использует старую утечку учётных данных, получает доступ к аналитической песочнице, а затем находит, копирует или искажает производственные и финансовые данные. Innostage Cardinal Platform позволяет оценить вероятность реализации рисков и наступления недопустимых событий, технические возможности атакующего, критичность данных, влияние на процессы, экономический ущерб и эффективность мер защиты. Такой подход даёт CISO возможность говорить с бизнесом на языке рисков, денег и устойчивости.

Рисунок 6. Моделирование сценариев атак, расчет киберустойчивости и потенциального экономического ущерба в Innostage Cardinal Platform
Рисунок 6. Моделирование сценариев атак, расчет киберустойчивости и потенциального экономического ущерба в Innostage Cardinal Platform

7. Проверять целостность данных и готовность к восстановлению

Киберустойчивость не исчерпывается предотвращением утечек. Атака может зашифровать, уничтожить или незаметно исказить данные, причём выборочное изменение показателей иногда опаснее полного отказа системы: бизнес продолжает работать, опираясь на недостоверную информацию. Поэтому для критичных наборов данных необходимо определять целевые сроки восстановления и допустимый объём потерь, использовать изолированные или неизменяемые резервные копии и регулярно проверять восстановление на практике. Lineage и журналы аудита при этом помогают определить последнюю доверенную версию данных. Резервная копия становится инструментом киберустойчивости только после того, как компания доказала, что умеет восстановиться из неё в требуемый срок.

Как понять, что единый контур действительно работает 

Эффективность подхода можно измерять конкретными показателями: долей критичных объектов, внесённых в каталог и классифицированных; процентом данных с назначенным владельцем; покрытием фактических потоков механизмами lineage; количеством устаревших и избыточных прав доступа; временем, необходимым для определения затронутых инцидентом данных; долей успешных учений по восстановлению и соблюдением целевых сроков восстановления. Такие метрики переводят киберустойчивость из разового проекта в управляемую функцию, понятную и ИБ, и ИТ, и бизнесу.

Что говорят эксперты

Артём Шмарев, руководитель центра компетенций по управлению данными Юникон Бизнес Солюшнс:

«На мой взгляд, главная ошибка организаций — путать защищённую систему с управляемыми данными. На практике мы регулярно видим: можно закрыть периметр, сертифицировать инфраструктуру — и всё равно не знать, откуда взялись данные внутри объектов системы и кто отвечает за их качество, достоверность и объяснимость. Контур управления данными строится не с инструментов, а с понимания — от системы к объектам, от объектов к самим данным. Только тогда киберустойчивость перестаёт быть декларацией и становится доказуемым фактом».

Игорь Моисеев, директор по развитию бизнеса DataCatalog:

«Разговор CISO с советом директоров кардинально меняется, когда вместо отчёта о количестве пропатченных серверов и закрытых инцидентах ИБ он покажет влияние рисков на выручку организации: „В этой аналитической песочнице хранятся данные, искажение которых обойдётся в N миллионов рублей прямых убытков. Мы защитили эти данные, снизили риск недопустимого события для ключевого бизнес-процесса на 70%“. Предложенное нами решение связывает технический контур ИБ с языком бизнес-рисков, делая киберустойчивость измеримой и доказуемой для первых лиц».

Екатерина Гафиятулина, менеджер по развитию бизнеса Innostage:

«Мы видим, что зрелые компании переходят от защиты отдельных систем к управлению рисками вокруг данных. Это принципиально другой уровень зрелости, ИБ перестаёт быть реактивной функцией и становится частью бизнес-управления. Такой подход позволяет не только соответствовать требованиям регуляторов, но и повышать устойчивость компании к реальным сценариям атак».

Вывод: киберустойчивость начинается с понимания данных

Данные стали главным активом бизнеса и одновременно его главной точкой риска. Поэтому компании, развивающие аналитику, ИИ и цифровые сервисы, не должны ограничивать использование данных — им необходимо сделать его управляемым и безопасным. Для этого необходимо связать три области: управление данными, бизнес-архитектуру и информационную безопасность. Такая связка позволяет перейти от разрозненных инструментов к единой модели, в которой данные, процессы, активы, угрозы и меры защиты рассматриваются совместно. На этой основе компания получает главное свойство киберустойчивости — способность понимать, какие данные у неё есть, какую ценность они имеют для бизнеса, где возникают риски и какие меры обеспечивают их защищённое использование.

Практический результат этой связки — способность в первые часы инцидента ответить на пять вопросов: какие данные затронуты, какие процессы и обязательства бизнеса находятся под угрозой, кто отвечает за решение, как локализовать последствия и до какого доверенного состояния нужно восстановить информацию.

Комментарии (1)


  1. Ashmarev
    05.08.2026 13:42

    Спасибо всем, кто дочитал.

    Важно подчеркнуть: контур, о котором идёт речь, — не разовый проект внедрения каталога или платформы. Это непрерывный цикл: от систем к объектам, от объектов к данным, с постоянной актуализацией связей, прав и рисков.

    Если контур не обновляется вместе с ИТ-ландшафтом, он быстро превращается в красивую, но устаревшую картину.

    Готов ответить на вопросы по методологической части.