Банки

Глобальный взлом

Компания SafeNet, крупнейший американский разработчик систем информационной безопасности, опубликовала квартальный отчет о взломах сетей крупных организаций, повлекших утечку данных их клиентов. Главной мишенью становится финансовая сфера.

Компания SafeNet, крупнейший американский разработчик систем информационной безопасности, опубликовала квартальный отчет о взломах сетей крупных организаций, повлекших утечку данных их клиентов. Главной мишенью становится финансовая сфера.

Информация о частных лицах становится все более ликвидным товаром и, соответственно, вокруг нее возрастает криминальная активность. В I квартале 2014 года число утечек данных выросло на 233% по сравнению с аналогичным периодом прошлого года. В среднем в начале года случалось три инцидента в день, в которых утекали 2,2 млн записей — и это только верхушка айсберга, ведь многие компании стараются скрыть подобные происшествия.

Если сложить число украденных записей разного рода во всех известных инцидентах, лишь за первые три месяца этого года получится более 200 млн. Среди них есть все, что стоит воровать: паспортные данные, данные платежных карт, контактная информация, логины и пароли для различных онлайн-сервисов и т. д. По данным SafeNet, лишь 1% всей утекшей информации был зашифрован, а это значит, что 99% сведений могут быть использованы злоумышленниками в своих целях.

Статистика SafeNet показывает, что 74% известных инцидентов произошли в США, 13% в Европе, и 7% в Азиатско-Тихоокеанском регионе. При этом по объему украденных данных лидирует Южная Корея — там было скомпрометировано 86% от мирового объема утекшей информации. Из отраслей отличилась финансовая — 55% от похищенных записей.

Лидером в этом невеселом соревновании стало южнокорейское кредитное бюро KCB, из сети которого было украдено 104 млн записей. Среди них были данные платежных карт 20 млн корейцев (это при 50 млн населения Южной Кореи!). Казалось бы, компания, чей бизнес — информация, должна ответственно подходить к ее защите. Однако в KCB о факте утечки узнали уже от следователей, которые явились, чтобы допросить сотрудников компании.

Как оказалось, данные хранились в незашифрованном виде, защищенные со стороны Интернета, но доступные изнутри сети компании. Этим и воспользовался злоумышленник, явившийся в компанию под видом специалиста технической поддержки. Скопировав все интересующие его базы данных на простуюUSB-флешку, он скрылся, оставив руководство компании в весьма неприятном положении. Южнокорейский финансовый регулятор поспешил выпустить постановление, согласно которому банки-эмитенты должны покрыть все финансовые потери клиентов, случившиеся из-за этого инцидента.

SafeNet приводит весьма интересную статистику касательно непосредственных исполнителей взлома. На первом месте (61% случаев) стоит классический взлом, когда финансово мотивированная группа хакеров проникает в сеть компании через Интернет. В 25% случаев никакого взлома не было: конфиденциальность утрачивалась непреднамеренно, из-за действий сотрудников компании. Далее (11%) идет использование инсайдера — подкупленного сотрудника или внедренного в организацию своего человека. По 1% приходится на действия хактивистов — общественно-активных хакеров, взламывавших различные организации по идейным соображениям, и на хакерские группы, находящиеся на обеспечении различных государств. Заметим, что лидерами по объему украденных данных являются инсайдеры: им удалось похитить 52% всех скомпрометированных данных.

Случается, что данные попадают не в те руки по обычным рабочим каналам, без всяких взломов. Очень показательна история с крупнейшим нелегальным сервисом по продаже данных частных лиц superget.info. Владелец сервиса, вьетнамец по фамилии Нго, еще в 2008 году стал клиентом американской компании Court Ventures, специализирующейся на агрегировании публичных данных, полученных от различных госслужб. Выдавая себя за сингапурского частного детектива, он периодически приобретал информацию об американцах для своего сервиса. Ничего особенно конфиденциального (например, о ведущемся в отношении гражданина судопроизводстве), но кое-какие деньги он на этом зарабатывал.

Вскоре на Нго свалилось нежданное счастье — Court Ventures заключила соглашение об обмене данными с US Info Search, что значительно расширило полноту данных, предоставляемых обеими компаниями своим клиентам. И наконец, в 2012 году Court Ventures была приобретена Experian, одним из крупнейших бюро кредитных историй. Все клиенты Court Ventures, включая Нго, автоматически получили доступ к базе данных Experian. В результате за последовавшие полтора года через сервис superget.info было продана исчерпывающая информация более чем о 30 млн американцев — и это без всякого взлома, практически на легальной основе. Впрочем, это обстоятельство не уберегло Нго от ареста, а Experian — от публичного скандала, последствия которого будут еще долго сказываться на репутации компании.

К сожалению, в отчете SafeNet ничего не рассказано о кражах информации из российских компаний. Дело тут в различиях законодательного характера. В 46 штатах США, в Австралии, Южной Корее и странах Евросоюза компании обязаны публиковать данные о взломах и компрометации данных клиентов. В России таких норм пока нет.

Об отечественной практике в этой области порталу Банки.ру рассказал заместитель руководителя лаборатории компьютерной криминалистики компании Group-IB Сергей Никитин: «В нашей стране отчетность по компьютерным инцидентам более-менее регламентируется лишь в банковской отрасли. Банк России обязывает кредитные организации отчитываться по инцидентам определенных типов, но сейчас их перечень далеко не полон. На основании собранной информации ЦБ публикует статистику, но в обезличенном виде, без указания названий компаний. Прочие отрасли в этом плане никак не регулируются.

В целом никто не стремится афишировать взломы своей сети. Репутационный риск обычно оценивается даже выше, чем непосредственный ущерб от взлома, поэтому пострадавшие компании чаще всего не обращаются в полицию. Компании рассказывают о том, какие именно данные утекли, лишь в том случае, если факт взлома уже всплыл каким-либо образом. В других случаях — полная закрытость».

Однако, по словам Никитина, если речь идет о персональных данных частных лиц, скрывать такое может быть рискованно: «Сейчас у нас действует 152-ФЗ «О персональных данных», и если украденные персональные данные где-либо всплывут, то компания, откуда они были украдены, может сильно пострадать. Кроме того, если компания аттестована на обработку персональных данных, так просто скрыть факт утечки не получится. Поэтому, как правило, в таких случаях сразу пишутся все необходимые заявления об инциденте.

Даже если компания заявила в правоохранительные органы о взломе и краже данных клиентов, далеко не всегда сами клиенты об этом узнают. Пока идет расследование, эти сведения обычно считаются тайной следствия, и за это время злоумышленники нередко успевают использовать украденные данные по своему усмотрению».

Картина складывается откровенно безрадостная. Мало того, что наша ценная информация, начиная с паспортных данных и заканчивая сведениями, дающими доступ к банковскому счету, может быть украдена любым из десятков способов — так мы об этом еще и не узнаем до тех пор, пока не становится слишком поздно.

Отчет SafeNet показывает статистику лишь за I квартал этого года. Между тем в апреле произошел инцидент, пошатнувший самые основы информационной безопасности в Интернете — были обнародованы сведения об уязвимости Heartbleed. Эта уязвимость, до сих пор присутствующая на многих сервисах, многократно расширила возможности хакеров и облегчила их работу. Достаточно вспомнить скандал с утечкой данных банковских карт с платежного шлюза ВТБ 24, использующегося на сайте РЖД для электронной оплаты билетов. Судя по всему, отчет за II квартал покажет уже не 233% роста, а все 500% и более.

Руководитель отдела расследования компьютерных инцидентов «Лаборатории Касперского» Руслан Стоянов рассказал порталу Банки.ру, почему сложилась такая ситуация:

«Проблема в том, что есть ответственность за нарушение правил работы с персональными данными, но нет ответственности за их утечку. Выполнил все требования регуляторов — ты чист, даже если произошла утечка. Киберпреступники всегда опережают законодательство в этой области, и даже при соблюдении всех правил утечки то и дело случаются. Но у компаний нет стимула ни расследовать инциденты, ни совершенствовать свою систему безопасности. Отчитались о соблюдении всех нормативов и требований — работаем дальше.

А вот если у нас сделать как на Западе, возложить полную ответственность на компании, работающие с персональными данными, им придется вкладываться в предотвращение будущих инцидентов такого рода».

На вопрос «что делать?» однозначного ответа пока нет. Бурное развитие информационных сервисов сопровождается отсталостью культуры информационной безопасности. Технически защитить данные с достаточной степенью надежности вполне можно — но полного осознания важности этой проблемы пока нет. Будем надеяться, что оно придет; спасибо таким компаниям, как KCB и Experian.

Начать дискуссию

Упрощенцам, даже свободным от уплаты НДС в 2025 году, придется формировать счета-фактуры. «Ночной бухгалтер» № 1725

Появляется все больше сопутствующих поправкам по налоговой реформе 2025 проблем. Упрощенцев с доходами до 60 млн рублей освободили от НДС автоматически, но при этом не убрали обязанность выставлять счета-фактуры. Бухгалтеры уже всерьез начинают называть УСН усложненной системе налогообложения.

Иллюстрация: Вера Ревина / Клерк.ру
Бесплатно с Отчетность

Ответственность бухгалтера после увольнения

Ответственность главного бухгалтера за неправильное ведение бухгалтерского учета не оканчивается вместе с расторжением трудового договора. В зависимости от тяжести нарушений и причиненного работодателю ущерба, уволенный главбух может ответить и рублем и ограничением свободы.

Иллюстрация: Вера Ревина/Клерк.ру
1
Бухгалтерский учет

Бухучет для начинающих: рассказываем о дебетах, кредитах и первичке простым языком

Как устроена профессия бухгалтера, с какими задачами он работает и что означают все эти странные сокращения (НДС, ПСН, ЕНС и др.) — разбираемся в основах бухгалтерии.

Иллюстрация: Вера Ревина /Клерк.ру

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора

Блогер Ивлеева должна налоговой больше 20 млн рублей

Сумма долга Анастасии Ивлеевой выросла до 20,9 млн рублей. Блогер не может выплатить задолженность уже три месяца.

Бесплатно с НДФЛ

Новые налоговые базы и ставки НДФЛ с 2025 года: таблица

С 2025 года вводят новую прогрессивную шкалу НДФЛ.

Новые налоговые базы и ставки НДФЛ с 2025 года: таблица
Кадры

👍 Теперь в бизнес-аккаунте на «Клерке» можно продвигать свои вакансии

Продуктовая команда «Клерка» запустила новый функционал бизнес-аккаунтов: работодатели могут бесплатно размещать вакансии и, по желанию, платно их продвигать.

Опытом делятся эксперты-практики, без воды

Верховный суд: валютный долг не должен индексироваться за просрочку

ВС РФ вынес решение, что валютный долг, в отличие от рублевой задолженности, нельзя проиндексировать за длительную просрочку.

👎 Освобожденных от НДС упрощенцев не освободили от счетов-фактур. Прогноз налогового инженера

Если доход за предыдущий год не превышает 60 млн рублей, в текущем году при УСН будет освобождение от НДС по статье 145 НК.

На сотрудников из стран ЕАЭС тоже надо подавать уведомление в миграционную службу

При приеме на работу иностранцев из стран ЕАЭС надо уведомлять Управление по вопросам миграции МВД о заключении с ними трудовых или гражданско-правовых договоров.

Минэкономразвития отмечает уверенный рост организаций в «русских офшорах»

Сейчас в специальных административных районах зарегистрировано 428 международных холдинговых компаний. Резиденты САР могут пользоваться налоговыми льготами, а также применять корпоративное право той страны, из которой организация решила переехать в РФ.

РСПП поддержал законопроект о платформенной занятости в РФ

Президент РСПП Александр Шохин концептуально поддержал законопроект «О платформенной занятости в Российской Федерации».

Прогрессивная шкала налогов всё же будет введена

Информация о том, что рассматривается законопроект о введении прогрессивной налоговой шкалы, согласно которой ставка будет зависеть от размеров дохода, уже какое-то время будоражит общественность. К сожалению, такое нововведение с большой вероятностью будет реализовано.

В базе «Клерка» уже больше 1 000 актуальных резюме!

Больше тысячи бухгалтеров, кадровиков, юристов, руководителей, финансистов и специалистов по 1С ищут работодателей с сервисом Клерк.Работа.

⚡️ Итоги дня: с второклассницы хотят взыскать 700 тысяч рублей, мошенники обманывают пользователей Ozon, а у Xiaomi сбой в работе умных устройств

Подготовили обзор главных событий дня — 16 июля 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Интернет и IT

Минцифры ужесточит правила оплаты мобильной связи

У абонентов при пополнении баланса наличными будут требовать паспорт.

Кадры

👷 Каждый третий наниматель сталкивается с неквалифицированными кандидатами. Почему, объясняет организатор опроса

Главной сложностью при подборе персонала опрошенные называют недостаточную компетенцию кандидатов на открытую вакансию — об этом говорят 54% респондентов.

Банки

Китайские партнеры перестали получать платежи через «ВТБ Шанхай»

Импортеры не могут отправить деньги китайским поставщикам через шанхайский филиал ВТБ.

Банки

ЦБ будет оперативно рассматривать сообщения об ошибочном включении в реестр мошенников

Те, кто по ошибке попал в список Центробанка, смогут оспорить это решение и разблокировать возможность проводить денежные переводы.

Как оспорить решение трудовой инспекции: разъяснения Роструда

На портале Госуслуги можно запустить процедуру досудебного обжалования решений Роструда.

Интересные материалы

Высокий кредитный рейтинг — не обязательное условие одобрения кредита

С высоким персональным кредитным рейтингом (ПКР) не всегда одобрят кредит.