«Гарда» представила результаты исследования практик использования и защиты тестовых сред в российских организациях. Согласно полученным данным, специализированные средства маскирования данных применяют лишь 3,1% исследуемых компаний. При этом почти половина организаций регулярно переносит в тестовые среды копии продуктивных баз без изменений, сообщили блогу Игнатий Цукергохер в пресс-службе «Гарды».
Изоляция тестовых сред
59,4% исследованных организаций используют для тестовых сред выделенный изолированный контур. В то же время почти каждая четвертая организация (18,8%) размещает тестовые базы в том же кластере или на том же сервере, что и продуктивная среда. Еще 15,6% используют облачные решения.
Примерно треть опрошенных имеет тестовые базы данных на той же инфраструктуре, что и основные системы компании, и не полностью изолированы от них. Это создает высокий риск утечек. При такой архитектуре границы между средами размыты, и получение злоумышленником доступа к тестовым данным открывает путь к конфиденциальным сведениям.
Перенос продуктивных данных
46,9% компаний регулярно переносит копии продакшен-данных в тестовые среды без изменений. Это расширяет круг пользователей и систем, обладающих доступом к конфиденциальной информации. Также это повышает риск ее неконтролируемого распространения и может привести к штрафам со стороны регуляторов. При этом 21,9% организаций знает о наличии персональных данных в тестовых базах, но не располагает их точным и актуальным перечнем.
Подходы к защите
Подходы к защите тестовых сред также остаются неоднородными.
- Половина респондентов применяют к ним те же меры, что и к продуктивным системам.
- 28,1% компаний ограничиваются базовым контролем доступа и сетевой изоляцией.
- 12,5% не защищают тестовые базы, считая их частью доверенного контура.
- Специализированные средства маскирования применяют только 3,1% компаний.
Почти 97% организаций не используют целенаправленные решения для безопасной замены конфиденциальных данных в тестовых средах.
Отношение к обезличенным данным
Дополнительным фактором риска остается отношение к обезличенной информации. Более 81% компаний полностью или частично согласны, что требования приказа ФСТЭК России №117 не применяются к обезличенным данным. Такое восприятие может привести к преждевременному ослаблению защитных мер и недооценке риска повторной идентификации данных.
«Тестовые среды остаются недооцененным источником риска для бизнеса. Компании регулярно переносят в них копии реальных баз, но не всегда задумываются о том, какие именно данные там хранятся и кто имеет к ним доступ. При этом технология маскирования применяется редко, а обезличивание часто воспринимается как основание для снижения требований к защите. В результате тестовый контур оказывается защищен слабее продуктивного, хотя может содержать персональные или конфиденциальные сведения. Это повышает потребность в автоматическом поиске чувствительных данных, их маскировании до передачи разработчикам и постоянном контроле тестовых копий. Такой подход позволяет снизить риск утечек, сохранить пригодность данных для работы и обеспечить единый уровень защиты на всем их жизненном цикле»,
— рассказал Дмитрий Ларин, руководитель направления по защите баз данных компании «Гарда», владелец продукта «Гарда Data Masking».