Что имеем – не храним
Июль, 2013
Сквозь сети Всемирной паутины ежечасно утекают ручейки данных: за информацией охотятся хакеры, её воруют инсайдеры и теряют по халатности сотрудники. Обзор основан на исследовании ZECURION и мнениях экспертов о том, что нужно предусмотреть ИТ-руководителю для защиты конфиденциальных данных.
Чьё решето дырявее?
Число зафиксированных в открытых источниках утечек в России в 2012 году осталось на уровне прошлых лет, но меняется отраслевая направленность: лидеры — учебные заведения, госорганизации и предприятия розничной торговли (медучреждения, годом ранее занимавшие первое место, опустились на четвёртое). Доля госсектора стабильно высока — следствие низкой заинтересованности организаций в защите персональных данных: у госучреждений ниже убытки от потери репутации и конкурентоспособности, зато большие объёмы обрабатываемой информации, невысокая подготовка сотрудников и базы, интересные мошенникам.
Бомба, иногда замедленного действия
При утрате конфиденциальности коммерческой информации ущерб можно подсчитать постфактум, но утечки персональных данных могут быть фатальны для граждан: преступные группировки используют их для афер с жилым фондом и вымогательства у пожилых. Диски с подобной информацией легко приобрести на “чёрном рынке”, и все включённые в базу окажутся “под колпаком” — ружьё может выстрелить в любой момент.
Распространено мнение, что монетизировать большинство типов персональных данных невозможно, но последствия бывают и нематериальными: человека могут не принять на работу из-за аккаунтов в соцсетях (из резонансного — увольнение стюардессы за нелояльный пост и сотрудницы Сбербанка за неуважительный комментарий о клиентах). Аналитики ZECURION вспоминают уникальный инцидент — утечку из резиденции Папы Римского, которая, как считается, привела к отставке Бенедикта XVI.
Где тонко, там и рвётся
По данным Forrester, потери и кражи мобильных носителей — причина 31% утечек, ещё 27% — некорректное использование прав доступа. Быстро растёт доля утечек через мобильные устройства: они вытесняют стационарные ПК, но для них разработано меньше решений защиты, а крадут и теряют их гораздо чаще; типичный сценарий — утеря незашифрованных носителей с конфиденциальной информацией. Большая доля утечек по-прежнему происходит случайно, из-за ошибок и халатности сотрудников; активность киберпреступлений растёт синхронно — вредоносных программ для Android уже исчисляются тысячами.
Закон не в тренде
Федеральный закон № 224-ФЗ “О противодействии неправомерному использованию инсайдерской информации” пребывает в полуживом состоянии — отчасти из-за несовершенства, отчасти из-за нежелания компаний раскрывать случаи утечек: выносить сор из избы плохо сказывается на репутации. Процессы над хакерами попадают в прессу, а случаи выявления “внутреннего врага” озвучиваются крайне редко.
Комментарий эксперта по информационной безопасности компании Аладдин Сергея Котова: понятие “инсайдер” в законе трактуется весьма узко, а понятия “хакер” в законах нет вовсе. Основная проблема законодательства — отсутствие перевода многих законов на русский язык с юридического. Отдельные статьи в УК за киберпреступления не нужны: украл деньги — вор, неважно, лежали они в сейфе золотыми монетами или на сервере нулями и единицами.
Рынок предлагает решения: Check Point — изолированная виртуальная среда на устройствах iOS/Android, Samsung — защищённая платформа KNOX, DeviceLok EndPoint DLP Suite (“Смарт Лайн Инк”), решения Dr.Web и ESET NOD32; растёт спрос на предотвращение утечек на этапе хранения. Законодательная власть готовит ужесточение: предполагаются штрафы за утечки персональных данных для юридических лиц, исчисляемые миллионами рублей.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “Системный администратор”, № 7-8 (128-129), июль-август, 2013
Эксперт: Сергей Котов, Аладдин
