Если перейти от регуляторики к архитектуре, персональные данные в компании нужно рассматривать не только как строки в базе или документы на сервере. Они существуют сразу на нескольких уровнях, и атака может происходить на каждом из них.
Уровень 1. Сами данные
Это файлы, записи в базах данных, документы, выгрузки, архивы. Здесь важны разграничение доступа, контроль копирования, шифрование, безопасное удаление, контроль печати и обращения с носителями.
Уровень 2. Прикладное ПО
Это системы, которые работают с ПДн: кадровые системы, CRM, 1С, личные кабинеты, внутренние веб-сервисы. Если уязвимо само приложение, злоумышленнику может быть не нужно атаковать инфраструктуру глубже.
Уровень 3. Системное ПО
Операционные системы, гипервизоры, сервисные компоненты. Здесь важны контроль целостности, контроль запуска приложений, управление правами, защита от НСД и мониторинг событий.
Уровень 4. Аппаратная и сетевая инфраструктура
Рабочие станции, серверы, сетевые устройства, удаленные подключения, каналы связи, виртуальная инфраструктура. На этом уровне закрываются риски перехвата, несанкционированного подключения, бокового перемещения и компрометации через сеть.
Проблема многих проектов по защите ПДн в том, что компания усиливает только один или два уровня, а остальные оставляет как есть. В результате защита выглядит формально полной, но фактически не выдерживает реальной атаки.