Как обезопасить данные на уровне СХД

Как обезопасить данные на уровне СХД

изображение: grok

Информационная безопасность долгое время оставалась сервисной функцией — затратной, зависимой от экспертизы и почти не связанной с ростом бизнеса. Но рост стоимости утечек, дефицит компетенций и развитие ИИ постепенно меняют правила игры. Центр тяжести смещается с периметра на уровень данных, а системы хранения превращаются из инфраструктурного элемента в стратегическую точку контроля рисков.

Почему все так

Информационная безопасность в большинстве организаций классифицируется как операционные расходы. Она не приносит прямой выручки и не рассматривается как инвестиция в рост бизнеса. Компании готовы принимать управляемые риски утечек, особенно если инфраструктура разделена на открытый и закрытый контуры. В такой модели полная автоматизация выглядит избыточной с точки зрения ROI.

Поддержка различных аппаратных платформ и интеграция с оборудованием разных производителей требует значительных инвестиций. Разрабатывать единое решение под каждого вендора экономически нецелесообразно, поэтому рынок склоняется к модели, при которой производители оборудования предлагают встроенные средства защиты, а заказчик избегает сложного выбора.

При этом дефицит кадров остается критическим, хотя его характер меняется. Согласно исследованию ISC2 за 2024 год, глобальный активный пул специалистов по кибербезопасности застыл на отметке 5,5 млн человек, а дефицит достиг 4,8 млн — это на 19% больше, чем годом ранее.

Однако уже в 2025 году зафиксировался сдвиг в восприятии проблемы: респонденты назвали нехватку навыков более серьезным вызовом, чем нехватку людей. 59% организаций сообщили о критическом дефиците компетенций (рост с 44% в 2024-м), а 88% заявили, что этот дефицит привёл минимум к одному значимому инциденту.

Тем не менее рынок продолжает компенсировать нехватку экспертизы консалтингом, а не полной автоматизацией. ИБ сегодня — сервисная отрасль с элементами технологий. Основная ценность заключается в экспертизе, аудите, реагировании на инциденты и сопровождении инфраструктуры. Консалтинг обеспечивает устойчивую маржинальность и прогнозируемые денежные потоки, тогда как продуктовая модель требует значительных инвестиций и несет риски быстрого устаревания.

Автоматизация против бизнес-модели ИБ-компаний

Полная автоматизация ИБ объективно снижает потребность в консалтинге. Чем более зрелый продукт и чем он эффективнее, тем меньше спрос на услуги сопровождения. Это создает системный конфликт интересов. Компании заинтересованы в автоматизации лишь в тех сегментах, где они не разрушают текущую модель доходов. В результате рынок развивается эволюционно: автоматизируются отдельные функции, но не весь цикл защиты.

По данным IBM, организации, активно использующие ИИ и автоматизацию в системах кибербезопасности, сокращают жизненный цикл инцидентов в среднем на 80 дней и экономят около $1,9 млн при устранении последствий утечек. При этом общее среднемировое время обнаружения и локализации инцидента составило в 2025 году 241 день — это минимальный показатель за последние девять лет.

Однако, несмотря на доказанную эффективность, только 32% организаций сообщили об активном применении ИИ и автоматизации в своих процессах кибербезопасности. Рынок по-прежнему сохраняет гибридные модели реагирования, где автоматика дополняет, но не заменяет человека.

Радикальные изменения возможны при появлении вендора, который выведет на рынок комплексный автоматизированный продукт дешевле консалтинга. Такой шаг неизбежно вызовет давление со стороны рынка и рост атак на новое решение, поскольку автоматизация сама по себе открывает новый вектор угроз.

Почему ИБ смещается на уровень данных

Главный риск сегодня — доступ к данным. Получение контроля над крупными хранилищами означает компрометацию бизнеса целиком. Даже при отключении внешнего контура внутренний пользователь остается потенциальным вектором атаки.

Глобальная статистика подтверждает смещение фокуса на уровень данных. Согласно отчету IBM Cost of a Data Breach Report 2025, среднемировая стоимость утечки данных составила $4,44 млн — первое снижение показателя за последние пять лет. Эксперты связывают позитивную динамику с активным внедрением ИИ и автоматизации в системах кибербезопасности. Но и этот уровень — крайне высокая цена.

К прямым потерям от утечек добавляется экономика инфраструктуры. В современных ИИ-кластерах аренда одного узла с GPU обходится в десятки тысяч долларов в год. При этом значительную часть времени ускорители простаивают, ожидая данных от хранилища. Каждый процент простоя «железа» — это реальные потери средств. А если хранилище скомпрометировано или недоступно из-за инцидента, простаивает не один узел, а весь кластер. Это делает защиту СХД не просто вопросом безопасности, а вопросом экономической устойчивости.

Здесь работает эффект «гравитации данных»: чем больше информации сконцентрировано в одном месте и чем плотнее вокруг нее выстроены сервисы, тем дороже эту массу перемещать. Нередко выгоднее привести вычисления к данным, чем данные к вычислениям. Это означает, что данные остаются на месте, а защита должна работать на уровне хранения, а не периметра.

Если раньше СХД рассматривались преимущественно как инфраструктурный компонент, обеспечивающий производительность и отказоустойчивость, то сегодня они становятся полноценным элементом архитектуры кибербезопасности. Именно на уровне хранения сходятся ключевые риски: централизованная концентрация информации, длительный срок ее жизни и широкий спектр пользователей и сервисов, имеющих к ней доступ.

Современная защита СХД перестает ограничиваться резервным копированием или шифрованием на уровне дисков. Она включает встроенную ролевую модель доступа, позволяющую управлять правами не только пользователей, но и сервисных учетных записей, приложений и автоматизированных процессов. Все большую роль играет сегментация данных по чувствительности — логическое разделение массивов, при котором критически важная информация изначально изолируется от менее значимых рабочих данных.

Дополнительный слой защиты формируют механизмы поведенческой аналитики. Система хранения способна фиксировать нетипичные операции: массовое чтение, аномальные выгрузки, изменение структуры каталогов или резкое увеличение операций удаления. Такие события все чаще становятся индикаторами ransomware-атак или инсайдерской активности задолго до фактического шифрования данных. Интеграция СХД с SIEM- и SOC-системами превращает хранилище из пассивного ресурса в активный источник телеметрии безопасности.

Важно, что «интеллект» СХД — это не чат-бот и не красивый интерфейс. Инженерный подход к задаче предполагает замкнутый контур управления: система измеряет показатели, сопоставляет их с целевыми параметрами (SLO), принимает решение, применяет его, проверяет результат и откатывается при необходимости. Только такой цикл позволяет отличить реальную автоматизацию с помощью ИИ от маркетинговой обёртки.

Отдельное направление составляет автоматическая классификация данных. Современные решения могут выявлять персональные или финансовые сведения, рекомендовать их шифрование, перенос в защищенный контур или ограничение внешних взаимодействий. Таким образом, безопасность начинает работать проактивно: система не только реагирует на инциденты, но и снижает вероятность их возникновения за счет изменения политики хранения.

Сквозные метаданные — информация о происхождении данных, права доступа, лицензии, история изменений — становятся обязательным элементом. Без них невозможно ни провести аудит, ни доказать регулятору, кто и когда имел доступ к конкретному набору данных.

Фактически СХД становятся последней линией обороны организации. Когда злоумышленник уже преодолел сетевую защиту и получил доступ к инфраструктуре, именно механизмы контроля на уровне данных определяют, сможет ли атака привести к реальному ущербу.

Гибридный режим

Технологически возможно автоматическое реагирование: блокировка доступа, изоляция узлов, остановка подозрительных процессов. Однако полностью исключить человека из контура принятия решений в ближайшие годы невозможно.

С инженерной точки зрения любая автоматика в хранилище играет роль не только инструмента защиты, но и потенциальной поверхности хакерской атаки. Модель, принимающая решения о перемещении или блокировке данных, добавляет класс ошибок, которого раньше не существовало: дрейф поведения, утечки через логи автоматизации, зависимость от конкретного вендора на уровне управленческой логики.

Поэтому ответственная автоматизация требует трех вещей: объяснимости (трассировка, почему система приняла конкретное решение), проверенного отката (не на бумаге, а в регулярных тестах) и ограничения радиуса поражения (секционирование, поэтапные выкаты).

Формируется модель human-in-the-loop (HITL), при которой система выступает консультантом и инициатором действий, а окончательное решение принимает оператор. Это особенно важно для организаций с петабайтами данных, где ошибка автоматической системы может остановить бизнес-процессы.

Исследования подтверждают: автоматизация действительно повышает эффективность, но не отменяет необходимости в человеке. Согласно исследованию Sapio Research, в среднем 44% рабочего времени ИБ-специалисты по-прежнему тратят на ручные или повторяющиеся задачи. При этом 60% респондентов указали, что не менее 40% их рутины можно автоматизировать уже сегодня.

Главным преимуществом внедрения автоматизации 48% опрошенных назвали именно рост продуктивности команд.

При этом полная автоматизация тоже не вариант: снижение человеческого контроля увеличивает вероятность системных ошибок, а компрометация автоматизированной платформы открывает злоумышленникам доступ ко всей инфраструктуре.

Отдельная тема — проверенное восстановление. Резервное копирование долго жило по принципу «скопировать по расписанию и надеяться». Но в контексте ИБ важно не наличие копий, а доказанная восстановимость: способность регулярно подтверждать, что восстановление произойдет в нужное время и в нужном объеме. Неизменяемость записей (immutable storage) — полезный инструмент, но не панацея: если атакующий получил права на управление политиками, можно получить красиво зафиксированную катастрофу. Нужны разделение ролей, отдельные контуры доступа и регулярные тестовые восстановления.

Кроме того, автоматизация создает новые векторы атак. Злоумышленники могут целенаправленно исследовать алгоритмы реагирования и использовать их предсказуемость. Уже сегодня известны случаи обхода систем обнаружения угроз за счет адаптации поведения вредоносного ПО.

Атаки все чаще разворачиваются не напрямую, а через доверенную инфраструктуру. Подрядчики и провайдеры услуг становятся удобной точкой входа: компрометируя их, злоумышленники получают доступ сразу к нескольким организациям. Особенно уязвимы в этом смысле MSP — через их сетевые подключения и права доступа вредоносная активность может незаметно распространяться по клиентским контурам, превращая единичный инцидент в масштабную атаку.

Типичный сценарий: злоумышленники получают доступ к учетной записи администратора у сервис-провайдера, который обслуживает ИТ-инфраструктуру десятков компаний. Используя легитимные инструменты удаленного администрирования, они заходят в клиентские системы как «свои», разворачивают вредоносное ПО и закрепляются в инфраструктуре.

На первом этапе действия выглядят как обычная работа подрядчика. Лишь позже, когда начинается массовое шифрование данных или утечка информации, становится ясно, что точкой входа был не внешний взлом, а доверенный партнер.

2026–2027: как государство ускорит автоматизацию ИБ

Сегмент автоматизации безопасности систем хранения данных остается практически свободным, при этом зрелых комплексных решений пока нет.

Это редкий случай сформированного спроса без доминирующих игроков.

Рынок находится в стадии подготовки к ускорению. Распространение ИИ-агентов, рост утечек данных и усиление регуляторного давления создают предпосылки для масштабной автоматизации.

В российском контуре требования к информационной безопасности за последние годы перешли из разряда рекомендаций в жестко регламентированную обязанность.

Отправной точкой стал Указ Президента РФ № 250, который обязал субъекты КИИ, госкорпорации и стратегические предприятия не просто формально выстроить ИБ-функцию, а создать полноценные профильные подразделения и к началу 2025 года полностью отказаться от средств защиты из недружественных государств — включая не только продукты, но и сервисную составляющую.

Следующий этап — ужесточение и детализация требований на уровне регулятора. С 1 марта 2026 года вступает в силу Приказ ФСТЭК № 117, который фактически пересобирает подход к оценке защищенности. Вместо статичной модели вводится динамический контроль: показатель защищенности (КЗИ) должен пересчитываться каждые полгода по 16 критериям. Параллельно фиксируются обязательные требования к ключевым классам решений — PAM, EDR/XDR — и к самому кадровому контуру ИБ-подразделений.

Дополняет эту конструкцию Федеральный закон № 572-ФЗ, который закрепляет правила хранения и обработки биометрических данных в рамках единой биометрической системы. При этом отраслевые приказы Минцифры уже на практике «докручивают» эти нормы, задавая конкретные технические параметры для систем хранения и обработки данных.

Совокупность этих регуляторных требований создает ситуацию, в которой автоматизация ИБ на уровне систем хранения данных перестает быть вопросом выбора: требования к скорости реагирования (24 часа по NIS2, 4 дня по SEC), регулярности аудита (раз в 6 месяцев по ФСТЭК) и доказуемости восстановления (DORA) невозможно выполнить силами ручных процессов при текущем дефиците кадров.

Дополнительным фактором становится сдвиг ИИ на периферию. По данным Gartner, AI PC составят более половины мирового рынка ПК уже в 2026 году. Модели и данные все чаще размещаются на рабочих станциях и краевых устройствах, а не только в центральных дата-центрах. Данные рождаются на периферии, и требования к надежности и защите сдвигаются туда же — потеря данных на краю не компенсируется центральным архивом.

Это расширяет периметр, в котором безопасность на уровне хранения перестает быть опцией.

АЭРОДИСК
Автор: АЭРОДИСК
АЭРОДИСК — российский разработчик систем хранения данных и систем виртуализации. Ведущими продуктами и решениями компании являются системы хранения данных АЭРОДИСК ENGINE AQ и система виртуализации с открытым исходным кодом АЭРОДИСК Open vAIR.
Комментарии: