Показаны сообщения с ярлыком утечки информации. Показать все сообщения
Показаны сообщения с ярлыком утечки информации. Показать все сообщения

02 июля 2018

Обзор ИБ-инцидентов июня: от ЕГЭ до ЧМ-2018

В ежемесячный обзор инцидентов информационной безопасности, составленный экспертами «СёрчИнформ», попали утечки, которые произошли по вине сотрудников-инсайдеров и пользователей с доступом к конфиденциальной информации.

21 мая 2018

5 оттенков человеческого фактора в ИБ



Gartner прогнозировала, что в 2018 году расходы на корпоративную информационную безопасность вырастут на 8% и превысят 96 млрд долларов. Основные статьи расходов – инструменты для управления учетными данными, оборудование для безопасности инфраструктуры и сетей, ИБ-сервисы, ПО для защиты клиентских данных.

03 мая 2018

Глобальный ИБ-дайджест: итоги апреля


Утечка данных 13 000 пассажиров из международного аэропорта Индии, выставка из персональных данных китайцев, слив имен лауреатов Нобелевской премии и аресты за инсайды из Apple – отдел аналитики «СёрчИнформ» собрал топ мировых утечек за апрель.

22 марта 2018

По следам утечки данных 50 млн пользователей Facebook: как устроено профилирование пользователей на основе лайков и шеров


В распоряжении компании из Великобритании Cambridge Analityca оказались данные 50 млн пользователей Facebook. Личную информацию с помощью психологических тестов в социальной сети собирал посредник, который утверждал, что данные нужны для академических исследований. 

15 марта 2018

Дайджест утечек информации за февраль 2018 года

В свежем обзоре отдел аналитики «СёрчИнформ» собрал заметные ИБ-происшествия месяца, включая историческую утечку в Apple, потерю данных каждого десятого жителя Швейцарии и устранение нарушения прав доступа благодаря переписке в WhatsApp.

06 марта 2018

Обзор утечек: когда выше шансы привлечь к ответственности за торговлю персональными данными

Госслужащие и сотрудники коммерческих структур, которые продают персональные данные, совершают одинаковое по сути правонарушение, но зачастую несут разную ответственность. Отдел аналитики «СёрчИнформ» изучил последние инциденты, связанные с незаконной торговлей конфиденциальными данными, и иллюстрирует на примерах, когда и почему повышаются шансы привлечь виновных к ответственности.

02 февраля 2018

Дайджест утечек информации за январь 2018 года

Согласно результатам всемирного Индекса критичности утечек данных (Breach Level Index), каждый день компрометируется минимум 10 млн записей данных. В январском обзоре аналитики «СёрчИнформ» рассказали о самых крупных утечках, ИБ-инцидентах и событиях, включая доступ к крупнейшей в мире системе биометрических данных, угрозу национальной безопасности США, торговлю персональными данными, нарушение внутреннего регламента компании и сервис для выявления мошенничества.

13 сентября 2017

Суд в Екатеринбурге впервые вынес приговор по делу об утечке данных

Согласно ежегодному исследованию уровня ИБ, которое проводит «СёрчИнформ», в первой половине 2017 года 9% инцидентов в российских компаниях были связаны с утечками персональных данных. Как правило, пострадавшей компании крайне непросто собрать необходимые доказательства. Инцидент в «АКАДО-Екатеринбург» удалось довести до судебного разбирательства благодаря DLP-системе.

27 февраля 2014

Сколько в мире жертв утечек?

На этот весьма интересный вопрос (см. заголовок поста) меня натолкнула статистика, опубликованная в СМИ Symantec'ом. Самая интересная его часть - это, конечно, утечки конфиденциальной информации, которые затронули сотни миллионов пользователей. В одном только месяце одного только года. А сколько человек пострадали во время недавней большой утечки от Adobe? А сколько еще в тысячах более мелких, которые даже не всегда попадают на страницы СМИ? Вопрос интересный и неоднозначный.
С одной стороны, легко посчитать, что если в месяц в мире от утечек страдают, скажем, сто миллионов человек, то за год пострадают больше миллиарда, а за несколько лет -  все живущие. Но это бред. Потому что дети лет до трех-четырех (а то и всех двенадцати) от утечек записей из Фейсбука обычно не страдают, как и множество пожилых людей. У сотен миллионов африканцев и северокорейцев интернета вообще нет. А кто-то, скачивая двадцать раз  Flash Player, каждый раз регистрировался на Adobe.com заново. В общем, учесть всё это в подсчетах числа жертв утечек очень сложно, но необходимо, а то данные получатся неадекватными.
Лично мне кажется, что здесь всё происходит по известному закону "80/20", который здесь действует так: 80% пользователей страдает от 20% утечек, которые можно отследить в течение года. То есть, если в месц 100 млн. человек, то за всё время - эта цифра, умноженная на 12, то есть, около миллиарда. И в разные  годы страдают от всё новых утечек примерно одни и те же люди.
Думаю, это вполне адекватная оценка. А как думаете вы?

20 ноября 2013

Самое важное - скорость реакции

Довелось намедни прочитать одну интересную новость, в которой Microsoft, как водится, винит во всех бедах пользователя свободное ПО. В принципе, наверное, это даже и не новость, но меня она натолкнула на интересные размышления.
«ПО с открытым исходным кодом на протяжении многих лет пытается конкурировать с проприетарными программными решениями. Однако открытый код привлекает не только добросовестных разработчиков, но и тех, кто создает уязвимый код и использует его в своих целях. Такое ПО менее безопасно, более того, я бы сказала, что оно более подвержено несанкционированному доступу», - подытожила представительница софтверного гиганта.
Отсюда
Можно поспорить с тезисом о большей опасности для конечного пользователя свободного или проприетарного софта, но что бесспорно, так это то, что в любом софте есть какие-либо ошибки и уязвимости. А значит, их обнаружение и использование - вопрос времени и желания, которые, как мы знаем, рано или поздно у кого-нибудь всё-таки находятся. В случае со свободным ПО уязвимость, вроде бы, легче найти, но зато легче и исправить, тем более, сделать последнее может любой желающий, а в случае достаточно популярного софта таковые обязательно находятся.
Впрочем, как бы то ни было, самым безопасным остается ПО, к которому быстрее всего выпускаются обновления, а этого можно достичь и в том, и в другом случае. Просто в случае проприетарного ПО ответственность лежит полностью на одном производителе,  а в случае свободного - на целом сообществе, но и производитель, и сообщество могут быть как эффективными в исправлении ошибок и уязвимостей, так и нет.
Посмотрим теперь с тех же позиций на систему безопасности практически любой организации. Здесь открытость или закрытость означает отсутствие у потенциальных нарушителей сведений о системе. Например, сотрудники могут знать или не знать о наличии DLP. Так вот, как и в случае со свободным и проприетарным ПО, оказывается, что большой разницы между этими двумя ситуациями-то и нет - главное не это, а то, как быстро вы реагируете на инциденты. Всё то же самое можно сказать и о любом другом компоненте в ИБ.
Самое главное - адекватная скорость реакции на угрозы, будь они вирусами, инсайдерами, уязвимостями или чем-либо ещё. Так что когда вы в следующий раз решите сделать систему ИБ эффективнее, сосредоточьтесь не на секретности применяемых решений, а на таком параметре, как скорость реакции - и результат не заставит себя ждать...

14 июля 2013

FAQ по защите от утечек информации

Разрешите представить вашему вниманию небольшой сборник ответов на вопросы, которые, на мой взгляд, могут оказаться полезными для того, кто еще начинает свой путь в сфере ИБ.
http://ua-simpsons.ru/wp-content/uploads/2012/03/faq-1.jpg
Как защитить компанию от внутренних угроз, связанных с утечкой конфиденциальной информации?
Для того, чтобы защититься от любой угрозы, нужно сначала осознать её наличие. К сожалению, далеко не всегда руководство компаний способно сделать это, если речь идет об угрозах информационной безопасности. Ключ к успешной защите от утечек информации и других угроз кроется в умелом использовании как организационных, так и технических средств контроля действий персонала. 
Как должна быть организована система управления персоналом в компании, чтобы минимизировать риски по утечке конфиденциальной информации?
В компании должен быть специальный сотрудник, ответственный за информационную безопасность, а в крупной – целый отдел, подчиняющийся непосредственно руководителю компании.
Представители каких отраслей чаще всего сталкиваются с утечкой конфиденциальной информации?
Больше других от утечек страдают представители таких отраслей, как промышленность, энергетика, розничная торговля. Другие традиционно подверженные рискам утечек отрасли – банковская, страховая, ИТ – обычно лучше заботятся о своей защите от информационных рисков, и по этой причине реже попадают в подобные ситуации.
Какими должны быть адекватные меры по защите от утечек информации для среднестатистической компании?
Для каждой организации вопрос о мерах защиты должен прорабатываться в зависимости от специфики её работы, однако разработка политик информационной безопасности, инструктаж сотрудников, разграничение доступа к конфиденциальным данным и внедрение DLP-системы являются необходимыми условиями успешной защиты от утечек для любой организации. Среди всех технических средств предотвращения утечек информации DLP-система сегодня является самым эффективным, хотя к её выбору необходимо отнестись особенно тщательно, чтобы получить нужный результат. Так, она должна контролировать все возможные каналы утечки данных, поддерживать автоматическое обнаружение конфиденциальной информации в исходящем трафике, поддерживать контроль рабочих ноутбуков, временно оказавшихся вне корпоративной сети…
Можно ли отдать защиту от утечек информации на аутсорсинг?
Для небольшой компании это может иметь смысл, поскольку позволяет снизить издержки. Однако необходимо тщательно выбирать поставщика услуг, желательно предварительно получив рекомендации от его текущих клиентов.
Какие каналы передачи данных необходимо контролировать для предотвращения утечки конфиденциальной информации?
Все каналы, которыми пользуются сотрудники организации – электронная почта, Skype, протокол Всемирной паутины HTTP… Также необходимо контролировать информацию, записываемую на внешние носители данных и отправляемую на печать, плюс периодически проверять рабочую станцию или лэптоп пользователя на предмет файлов, которых там быть, вообще говоря, не должно.
Что делать, когда утечка уже случилась?
Прежде всего, нужно оповестить тех, кто мог пострадать – молчание обойдется для вашей репутации намного дороже. Во-вторых, нужно найти источник и предотвратить дальнейшие утечки. Далее необходимо оценить, куда могла уйти информация, и попытаться каким-то образом договориться о том, чтобы она не распространялась дальше. А вообще, конечно, утечку конфиденциальной информации проще предупредить, чем потом расхлебывать её последствия.
А. Дрозд,
заместитель PR-директора компании SearchInform

06 июня 2013

Мобильные утечки дешевле обычных?

До сих пор, насколько мне известно, никто не брался сравнивать "мобильные" и "обычные"  утечки информации в плане наносимого ими ущерба. Поэтому  особенно интересно обнародованное компанией CheckPoint исследование, касающееся утечек данных через мобильные устройства.
Check Point каждая шестая компания теряет от "мобильных утечек" более $0,5 млн
В большинстве компаний (79%) в мире в 2012 году происходили утечки информации через мобильные устройства, повлекшие за собой значительные убытки, говорится в исследовании компании Check Point Software Technologies Ltd. В отчете отмечается, что в 42% компаний в мире ущерб от утечки мобильных данных в прошлом году превысил 100 тысяч долларов, а 16% компаний потеряли более 500 тысяч долларов.
Что интересно, для "стационарных" утечек классической оценкой можно считать оценку Ponemone Institute, говорящую о сумме примерно в $2,7 млн. для каждой утечки.
Так что же, получается, что "мобильные" утечки обходятся компаниям  дешевле, чем "обычные"? Получается, да. Давайте отбросим в сторону скепсис по поводу методик и результатов всех этих исследований, и подумаем, есть ли какой-то смысл в том, что "мобильные" утечки оказываются "дешевле", чем "обычные".
Мне кажется, что всё объясняется достаточно просто. Мобильные платформы обычно становятся "соучастниками" случайных утечек данных, в то время как со стационарных компьютеров и лэптопов весьма  заметный процент утечек организуется преднамеренно. Вполне понятно, что случайная утечка  не  так  опасна для компании, потому что данные утекают далеко не всегда самые критические, и попадают далеко не всегда к тому, кто знает, как их с толком использовать. То есть, фактически, разница в "цене" между "мобильной" и "стационарной" утечкой - это разница между случайной и преднамеренной.
Впрочем, суммы всё равно получаются довольно внушительными. Они заставляют задуматься о том, что приобретение DLP-системы с поддержкой контроля мобильных устройств - не такая уж глупая трата денег, как может показаться многим сначала. Потому что даже если она остановит пару "дешевых" утечек по $100k, её стоимость отлично окупится.
А. Дрозд,
заместитель PR-директора компании SearchInform

12 марта 2013

Откуда берутся злонамеренные инсайдеры?



Может, это утверждение покажется вам банальностью, но, тем не менее, инсайдерами не рождаются - ими становятся. Истановятся ими, как правило, не совсем, скажем так, от хорошей жизни. Если вдруг обнаружилось, что в вашей компании появился инсайдер, следует, в первую очередь, присмотреться к тем, кому может быть выгодна утечка данных в силу каких-то собственных мотивов. Наиболее распространенных из них можно сходу вспомнить два: личная выгода и месть своему работодателю. Хотя, конечно, есть и другие - но на все случаи жизни схем не заготовишь.
Какая главная черта любого инсайдера? Думаю, все согласятся с тем, что это сильная заинтересованность в том, чтобы информация покинула пределы компании. Часто для того, чтобы отыскать виноватого, достаточно обратить внимание на тех, кто недавно получил какое-то взыскание, кого не повысили в должности, как обещали, или не отпустили в отпуск тогда, когда сотруднику этого хотелось, и т.д. В общем, тех, кого обидели начальники или коллеги. Таких, конечно, всегда хватает, так что потрудиться придется.
Практика показывает, что также очень полезно присмотреться к тем, кто пользуется доверием у руководства и у рядовых сотрудников компании. Очень часто такое доверие служит хорошим прикрытием для того, чтобы получить доступ к документам, к которым инсайдер не имеет доступа по роду своих служебных обязанностей. Что интересно, во многих компаниях есть люди, которые даже не пользуясь доверием начальства, ухитряются прикрываться его именем для получения доступа к информации, так что когда кто-то говорит "мне Сергеич разрешил", лучше проверить у самого Сергеича - хотя бы первые три-четыре раза.
Впрочем, зачастую сотрудники допускают систематические утечки данных не из-за того, что хотят заработать на них, или отомстить работодателю. Нередко в инсайдерстве виноваты, как то ни странно, безопасники, которые недостаточно подробно и доступно изложили принимаемому на работу человеку корпоративную политику ИБ. Скажете, при чем тут безопасники? Пожалуйста, живой пример: сотрудник хочет взять какие-то важные документы с собой, чтобы поработать с ними дома. При этом пересылка таких документов по электронной почте, размещение на файлообменных сервисах или даже просто переписывание на «флэшку» закономерно расценивается специалистами по информационной безопасности как попытка организовать утечку информации, со всеми вытекающими отсюда последствиями. Сам неоднократно наблюдал такое в банках.
Р. Идов,
ведущий аналитик компании SearchInform

13 февраля 2013

Немного экономики

Всем известно, что утечки информации наносят финансовый ущерб бизнесу, но не каждый сможет с уверенностью сказать, с чем именно это может быть связано. Поэтому поговорим немного о том, каким именно образом утечки конфиденциальных данных могут навредить компании с экономической точки зрения.
Итак, вот как выглядит список основных источников ущерба:
  • Упущенная выгода в результате испорченного имиджа;
  • Штрафы со стороны регуляторов;
  • Компенсации по судебным искам;
  • Снижение котировок акций (для акционерных компаний) в результате вброса на рынок инсайдерской информации;
  • Прямые убытки: стоимость разработки технологических решений, стоимость проигранных в результате утечек данных тендеров и т.д. 

Каждая утечка информации несет ущерб посредством, как минимум, одного из перечисленных выше пунктов, наиболее серьезные же утечки способны "задействовать" весь этот список, что, понятное дело, благодаря эффекту синергии усиливает общую сумму ущерба, иногда даже и в разы.
Посчитать ущерб по каждому из этих пунктов достаточно сложно, особенно когда утечка только произошла, но можно сказать, что компании склонны недооценивать, и достаточно сильно, потери по первому пункту и несколько завышать свои ожидания потерь по пунктам 2-3.

Для чего оценивать возможный ущерб от утечек информации? Прежде всего, для того, чтобы понять, какую цену в действительности имеет конфиденциальная информация, которой обладает организация, а также оценить выгоду от внедрения системы защиты от утечек информаци.
Р. Идов,
ведущий аналитик компании SearchInform

22 января 2013

Утечки и поисковики

Утечки данных через поисковые системы уже перестали быть редкостью, и это очень  тревожный симптом – ведь всегда подобные утечки происходят исключительно из-за халатности того, кто отвечает за Web-сайт компании, ставшей жертвой утечки. В последнее время было достаточно много сообщений об инцидентах, связанных с утечками данных через поисковые системы.
К сожалению, все предпринимаемые компаниями меры (оперативное удаление информации на сайтах из общего доступа, обращение в поисковые системы для чистки их кэша, удаление утекших данных с файлообменных ресурсов) не слишком эффективны, потому что в Сети данные распространяются с молниеносной скоростью. То есть те, кому утечка была интересна, узнали о ней из социальных сетей, и скачали архив с данными. Этот архив достаточно быстро попадает в раздачи на BitTorrent-трекерах, где может жить уже практически вечно, и при этом, поскольку физически на серверах трекера его нет, владелец утекших данных не может никак повлиять на его дальнейшее распространение. Что касается обращения к администрации поисковых систем, то эта мера также избыточна и неэффективна: нередко за то время, которое требуется поисковой компании для реакции на запрос, данные естественным образом удаляются из кэша. При этом, как уже говорилось выше, этого времени больше чем достаточно, чтобы желающие удовлетворили своё любопытство.
Поэтому, к сожалению, единственным надежным выходом из такой ситуации будет достаточная защищенность корпоративных сайтов. Во-первых, компаниям не стоит экономить, заказывая сайт у непрофессионалов: экономия с несколько сотен долларов (или даже в пару тысяч) может обернуться стократными убытками. Во-вторых, стоит периодически делать аудит сайта, который в нормальной компании развивается в том же темпе, что и она сама, и уже через полгода может быть совсем не таким безопасным, как раньше. Ну и в-третьих, стоит контролировать действия сотрудников: возможно, они специально выкладывают закрытые данные в незащищенную область сайта, чтобы, например, навредить компании, которая, по их мнению, незаслуженно их обидела.
Р. Идов,
ведущий аналитик компании SearchInform

27 декабря 2012

Утечка утечке рознь

Обычно, говоря об утечках конфиденциальной информации, мы имеем в виду утечку чего-нибудь серьезного, каких-то бизнес- или государственных документов, персональных данных клиентов организаций или чего-то еще в том же духе. Но журналистов, оказывается, больше интересуют утечки информации несколько другого рода. Еще бы - ведь везде нужны "скандалы, интриги, расследования", а до действительно серьезных проблем, связанных с обеспечением информационной безопасности, никому нет дела.
В петербургском парламенте может начаться дисциплинарное расследование по поводу утечки информации с пленарного заседания, которое прошло в среду и носило закрытый характер. Об этом в четверг корреспонденту "РГ" сообщил глава парламентской комиссии по законодательству Виталий Милонов.
Напомним, на том пленарном заседании вице-спикер петербургского ЗакСа Сергей Анденко при включенном микрофоне допустил нецензурную брань в отношении своих коллег-депутатов.
В общем, как видите, утечки информации могут быть и достаточно забавными. Не думаю, конечно, что забавными будут последствия для всех - виноватых обязательно найдут, не исключено, что ими окажутся и сами журналисты. Вопрос не в этом, а в том, что подобные утечки информации привлекают гораздо большее внимание неспециализированной прессы, чем, к примеру, инциденты, связанные с персональными данными. И эта ситуация, к сожалению, вряд ли поменяется без активных мер со стороны безопасников, которые должны бить во все колокола и кричать о проблеме в каждом своём разговоре с журналистами.
Ведь, на самом деле, проблема только в неочевидности вреда от многих утечек. Например, тех же персональных данных. Любой журналист предпочтет рассказать о чем-нибудь, что более понятно ему самому, чем о такой утечке. А вот если пояснить на каком-нибудь примере, в чем именно "соль", то и публикация информации об утечке, как и о её возможных последствиях, появится в общественно-политическом СМИ, журнале для домохозяек и т.д.
Но, к сожалению, ни журналисты, ни безопасники, не делают сами первого шага навстречу друг другу. Безопасники образовали достаточно закрытое сообщество, имеют собственные профильные СМИ, и не спешат общаться с теми, кто их не очень понимает. Эту порочную практику надо прекращать, дамы и господа, иначе информированность среднестатистического человека об утечках информации так и будет на уровне девятнадцатого века.
Р. Идов,
ведущий аналитик компании SearchInform

06 декабря 2012

Заработок на утечках

Читая новости, подумал, что на утечках информации можно зарабатывать, даже если нет, на самом деле, никакой утечки. Ведь традиционные способы заработка на подобных инцидентах, на самом деле, довольно-таки сложны: сначала найди информацию, потом каким-то образом организуй утечку, потом отыщи покупателя... Не проще ли зарабатывать на похищенных аккаунтах от фейсбука или рассылке спама? Но при чем тут, спросите вы, утечки информации?
Дело в том, что сегодня распространять трояны стало уже не таким простым делом, как раньше. Пользователи, как и антивирусы, несколько, скажем так, поумнели, и поэтому злоумышленники ищут всё новые способы распространения вредоносных программ. И здесь утечки информации, особенно громкие, вызывают большой интерес к тому, что же, собственно говоря, утекло. Достаточно сказать, что утекли важные оборонные документы, чтобы количество скачиваний архива с какого-нибудь популярного файлового хостинга превысило все мыслимые и немыслимые пределы.
Конечно, здесь тоже нужна хитрость. Чтобы ресурс, на котором мы размещаем архив, не мог проверить его на наличие вредоносов, достаточно просто защитить его с помощью какого-нибудь пароля. Когда количество скачавших архив станет довольно-таки заметным, можно опубликовать пароль и радостно наблюдать за ростом своего ботнета.
Не знаю, может быть, такая схема уже где-нибудь кем-нибудь реализовывалась - не претендую на авторство. Публикую я это здесь, конечно же, не для того, чтобы злоумышленники вдохновлялись - просто, вполне возможно, вы когда-нибудь встретитесь с подобной схемой, и, будучи готовыми к ней заранее, сможете себя защитить.
Р. Идов,
ведущий аналитик компании SearchInform