Контакты
Подписка 2025

Бескультурье данных

Алексей Парфентьев, 30/09/20

Разбор "урожая" утечек за первое полугодие1 показывает, что мошенники без работы в этом году не останутся. В 2020 г. в России уже прошли как минимум шесть крупных утечек, которые скомпрометировали более миллиона записей в каждом случае: пользователей портала госуслуг2 Татарстана, покупателей магазинов сети “Красное и белое”3, записи ГИБДД4, клиентов двух микрофинансовых организаций5. Все эти утечки подтверждены, но в некоторых случаях уточняется источник проблемы.

Автор: Алексей Парфентьев, руководитель отдела аналитики “СёрчИнформ”

Перебирая все утечки, информация о которых стала публичной, мы видим, что только в 6% случаев они касались относительно безобидных данных, достаточных лишь для идентификации пользователей на конкретном сайте. В случаях с государственными и финансовыми порталами критичность изначально максимальная: даже если злоумышленник не сможет воспользоваться аккаунтом (из-за использования двухфакторной аутентификации), сумма персональных и конфиденциальных данных может быть использована в мошеннических целях. Для коммерческих порталов риски увеличиваются прямо пропорционально объему заполненной пользователем анкеты. Зачастую анкетные данные содержат избыточное количество сведений, которые могут быть использованы мошенниками для поэтапной атаки.

Еще печальнее, что остальные 94% утечек касаются персональных и платежных данных. Затронутыми оказываются данные о здоровье, коммерческая тайна, нарушается тайна переписки. Это чревато большими последствиями, самое опасное из которых – внимание мошенников. Чем больше информации о человеке оказывается у них в арсенале, тем вероятнее, что он станет жертвой.

Примерно треть случаев компрометации данных произошла по вине госслужащих. Это в том числе самые неприятные утечки: информация о заболевших COVID, нарушителях режима самоизоляции, участниках онлайн-голосования.

В очередной раз мы также получили напоминание о том, чего стоит коммерческая тайна, когда в даркнете обнаружилась6 полная база сделок участников внешнеэкономической деятельности за семь лет. Из официального сообщения прокуратуры стало известно, что утекла вся информация: полные декларации всех участников внешнеэкономической деятельности России, сведения об оформленных товарах с указанием номеров деклараций, ИНН отправителя, получателя, декларанта, страны происхождения товаров, номера транспортных средств, ФИО, контактные телефоны, а также сведения о рисках.

Завершающий штрих к любому дайджесту об утечках – это сканы паспортов, медкарт или личных дел, по халатности выброшенные на мусорную свалку. 2020 год не стал исключением: подходящая свалка обнаружилась7 в Рязани, где страховщик отправил в мусорку ксерокопии паспортов, водительских прав, страховых полисов, рукописных заявлений

Документы на свалке – это, пожалуй, и есть самая лучшая иллюстрация ситуации, которая складывается сегодня с данными.

Какие бы здравые предложения по изменению регулирования ни звучали, сколько бы технических средств ни придумывали для защиты информации, все остается формальностью по причине отсутствия базового уважения к персональным данным. По большому счету ни у общества, ни у бизнеса, ни у государства до сих пор нет осознания, чем может грозить попадание информации в чужие руки. Поэтому исправить ситуацию можно, только если ситуация будет меняться на всех уровнях.

На уровне государства 

В поправках к российской Конституции в этом году был однозначно дан ответ на вопрос о том, кому принадлежат персональные данные, – государству. Получается, что государство берет всю ответственность на себя. Но многие утечки оказываются без ответственных, крупные проекты по цифровизации не включают в себя директивы по защите данных, программы для защиты персональных данных если и внедрены, то часто в недостаточном объеме. И на этом фоне в июне 2020 г. вступил в силу10 закон о создании Единого федерального информационного регистра – так называемого ЕФИР. Это база, которая объединит вообще всю информацию о нас с вами.

На уровне организаций

Пассивность жертв утечек и регуляторов приводит к тому, что у компаний нет никаких причин нести лишние траты на ПО, чтобы обезопасить персональные данные клиентов и собственных сотрудников. Но есть и повод для оптимизма: у менеджмента возникает понимание, что раз уязвимы персональные данные сотрудников и клиентов, то риску утечек подвергается и другая ценная для бизнеса информация – клиентские базы, ноу-хау, условия работы с поставщиками и работы в тендерах и многое другое.

На уровне общества

Видя безразличие на всех уровнях, граждане не верят, что могут защитить свои данные. Истории крупных сливов множатся как под копирку. Случился инцидент – компания заявляет, что утечка неопасна – клиентам стали звонить "сотрудники" – жертвы перечислили мошенникам N тысяч рублей. В этой цепи обычно нет такого звена, что клиенты обратились в суд с иском к организации, допустившей утечку.

"Все всё и так знают". Эта присказка стала отговоркой для всех, кто пытается показать, что защищать что-то в цифровом мире бессмысленно, все и так утечет. Эту логику можно применять к чему угодно. Например, "Любые замки можно взломать, незачем запирать дверь". Но главное, такой подход создает вредное представление, что информация ничего не стоит, ею можно разбрасываться, что своей, что чужой. И хотя ситуация с данными в целом остается сложной, вода камень точит. Пока общество и отдельные энтузиасты продолжают поднимать вопрос, ситуация сдвигается с мертвой точки


  1. https://searchinform.ru/blog/2020/08/18/itogi-polugodiya-v-94-sluchaev-iz-organizacijutekli-poleznye-dlya-moshennikov-dannye/ 
  2. https://cnews.ru/news/top/2020-01-21_na_gosuslugah_novaya_utechka 
  3. https://www.vedomosti.ru/business/articles/2020/01/27/821576-baza-klientov 
  4. https://www.vedomosti.ru/technology/articles/2020/05/14/830287-baza-avtovladeltsev
  5. https://iz.ru/1005868/2020-04-29/v-set-utekli-dannye-o-12-mln-zaemshchikovmikrokreditnykhorganizatcii 
  6. https://tass.ru/ekonomika/8449957 
  7. https://www.ryazan.kp.ru/online/news/3862192/ 
  8. https://www.rbc.ru/rbcfreenews/5ede351c9a794710ce94854d 
Темы:Право и нормативыDLPЖурнал "Информационная безопасность" №4, 2020

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Кибербезопасность
Форум ITSEC 2025 (весна) для AppSec, Security Champions, DevOps-инженеров, тестировщиков, специалистов по ИБ
Участвуйте 3-4 июня →
Статьи по той же темеСтатьи по той же теме

  • Слово не воробей, но DLP его поймает
    Дмитрий Костров, заместитель ГД по информационной безопасности ДКБ, IEK GROUP
    Информация – ценный актив и важнейшее достояние компании, требующее надежной защиты. Подходы к защите информации могут значительно различаться, но требования регуляторов обязывают компании обеспечивать безопасность данных, включая защиту ПДн. А ответственность за необходимость охраны коммерческой тайны ложится на плечи подразделений информационной безопасности. Помимо прочего, существует “чувствительная информация”, утечка которой способна привести к крайне негативным последствиям.
  • DCAP и DLP: гармония взаимодействия
    Дмитрий Костров, заместитель ГД по информационной безопасности ДКБ, IEK GROUP
    Защита данных как “в движении", так и “в покое" – одна из задач подразделения информационной безопасности современного предприятия. Основное внимание уделяется охране персональных данных и коммерческой тайны, объединяемых под понятием “чувствительная информация". Информация “в движении" защищается системами DLP, а защиту данных “в покое" обеспечивают системы DCAP.
  • Обзор изменений в законодательстве. Ноябрь и декабрь 2024 года
    Анастасия Заведенская, старший аналитик Аналитического центра Уральского центра систем безопасности
    Усиление ответственности в области обработки ПДн. Стандарт по системам автоматизированного управления учетными записями и правами доступа. Изменения в 187-ФЗ. Использование криптографических средств. Программа профилактики нарушений лицензионных требований от ФСТЭК России. Программа профессиональной переподготовки от ФСТЭК России.
  • Обзор изменений в законодательстве. Июль, август - 2024
    Анастасия Заведенская, старший аналитик Аналитического центра Уральского центра систем безопасности
    Изменения правил категорирования ОКИИ. Защита ГИС и ЗОКИИ от DoS. Изменения в 152-ФЗ, 98-ФЗ и КоАП. Защита ГИС. Переход ОКИИ на доверенные ПАК. Госконтроль за ПДн. Требования к уничтожению и обезличиванию ПДн. Методические рекомендации ЦБ по показателям уровня риска ИБ. 
  • Инновации в DLP и DCAP и новые классы решений
    Эксперты в области систем для защиты от утечек поделились своим мнением о том, как развиваются решения классов DLP и DCAP и какие инновации появились в этом сегменте за последний год.
  • "Открытый контроль" как профилактика утечек информации. Что предлагают DLP?
    Алексей Дрозд, Директор учебного центра "СёрчИнформ"
    Исследование “СёрчИнформ” показало, что только 18% компаний в России оценивают уровень киберграмотности своих сотрудников как хороший.

Хотите сотрудничать?

Выберите вариант!

Печатное издание
Интернет-портал
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
Linux
Защиту СУБД и данных обсудим на ITSEC 2025
Посетите 3-4 июня →

More...
ТБ Форум 2025
4 июня | Форум ITSEC 2025 Доверенные корпоративные репозитории
Жми, чтобы участвовать

More...