Судя по вашим ответам я щас дичайше вкину на вентилятор 😂
Если какие проблемы к автору вопроса идем в канал
@architect_insights и беседуем 👊
➡️ Итак, правильный вариант — третий. Но я не сомневался, что вы ответите как ответили.Тот случай, когда обе стороны говорят по делу, просто спорят о разном. Обезличивание — это не бинарное суждение «данные защищены / не защищены». У него есть уровни, и разница между ними принципиальная:
▶️
Псевдонимизация — например, заменили ФИО на «сотрудник №1247». Данные все еще связаны между собой, и по связям
возможно восстановить человека;
▶️
Анонимизация — связи разорваны так, что восстановить исходную личность невозможно;
▶️
Синтетика — данные полностью сгенерированы, примерно отображают реальные данные, но ими не являются.
В нашем кейсе инженер сделал именно
псевдонимизацию, а называет это
обезличиванием. Это
не одно и то же — и вот тут безопасник прав, потому что матрица прав — это не просто табличка, это целая карта организации. По ней читается, сколько у вас отделов, кто с чем работает, где узкие места, у кого концентрируются критичные доступы. ФИО убрали, а структура осталась — для того, кто будет планировать атаку, это намного ценнее списка фамилий.
В части состава данных безопасник прав, но и инженер не выдумывает. Полгода ручного разбора — это реальные деньги и упущенное время, а ролевую модель строить все равно надо.
Отказ от инструмента
не решает задачу, он ее откладывает.
Так почему третий вариант, а не четвертый?
Потому что вводных данных здесь достаточно — нам известно и что уходит в модель (матрица прав), и в каком виде (псевдонимизированном), и зачем. Не хватает не данных, а
правильно поставленного вопроса. Спор «пускать ИИ или не пускать»
ложный. Настоящий вопрос —
как пускать:
▶️ локально развернутая модель, из которой наружу не уходит ничего;
▶️ выборка вместо всего массива — открытая модель предлагает подход на фрагменте, а вся дальнейшая обработка выполняется вручную.
Два варианта, при которых инженер получает свой каркас, а безопасник — свой периметр.