Широкое внедрение технических и программных средств обработки и хранения конфиденциальной информации способствует возникновению разнообразных путей утечки. Пользуясь такими каналами, мошенники крадут персональные данные (ПДн) людей, наносят урон их репутации, получают доступ к чужим банковским счетам. Утечка персональных данных опасна не только для отдельных граждан, но и для учреждений, занимающихся обработкой подобной информации по долгу службы. Разглашение персональной информации подрывает доверие клиентов, становится причиной возникновения громких скандалов и судебных процессов.
Организации, деятельность которых связана со сбором персональных данных, обязаны соблюдать порядок их обработки и хранения, определенный законом № 152-ФЗ Российской Федерации.
Персональными называются любые данные, по которым можно идентифицировать личность человека, получить сведения о его доходах и расходах, общественном и семейном положении, образовании, рабочем статусе. В перечень таких данных входят:
Источниками таких данных могут быть личные документы граждан, информационные базы организаций, в которых люди работают или учатся, а также банковские базы данных.
Возможна утечка личных данных, которые хранятся в электронных архивах, заносятся в формы оплаты интернет-покупок и услуг, содержатся в документах медицинских учреждений, социальных служб.
В ходе санкционированной обработки персональных данных, производимой с согласия владельцев, осуществляется изучение и копирование документов, передача сведений лицам, имеющим разрешение на использование собранной информации. При необходимости данные заносятся в электронную информационную базу или хранятся в архивах.
Для осуществления всех этих действий используются разнообразные технические и программные средства:
Использование такой техники представляет угрозу случайных утечек данных из-за несовершенства технологий, используемых при работе. Возможно образование каналов перехвата, искусственно создаваемых злоумышленниками для похищения персональных данных.
Кроме основной техники, в помещениях обработки и хранения данных присутствует множество вспомогательных технических средств и систем (ВТСС). Они не имеют непосредственного отношения к обработке конфиденциальной информации, однако их присутствие способствует образованию дополнительных каналов перехвата персональных данных. Причиной утечек информации в данном случае становится возникновение наведенных электромагнитных полей, акустических вибраций, которые могут быть информативными сигналами для похитителей данных. Мошенники устанавливают специальную аппаратуру для улавливания таких сигналов и получения доступа к базам персональных данных. К ВТСС относятся посторонние электропровода и кабели, проходящие через рабочее помещение, устройства системы сигнализации, отопительные, водяные и газовые трубы, пожарные системы и т. д.
Персональные данные могут быть представлены в устной, письменной, печатной, графической, звуковой, электронной форме. Существуют следующие типы информации:
Для перехвата персональных данных злоумышленники используют следующие виды естественных или искусственно созданных каналов утечки информации:
1. Позволяет похищать речевую информацию с помощью подслушивающих устройств, виброакустических приборов.
2. Оптический. Помогает перехватывать видовую информацию путем фотографирования документов с персональными данными, видеонаблюдения за информационными объектами.
3. Электромагнитный. Используется для улавливания наводок и радиосигналов, которые возникают в электрических и электромагнитных приборах, используемых при обработке ПДн. Для перехвата персональной информации в линиях связи устанавливаются специальные закладные устройства.
4. Материально-вещественный. Позволяет получать конфиденциальные данные, которые содержатся в черновиках и копиях документов, испорченных съемных носителях, утилизированных не по правилам.
5. Интернет-канал. Создается злоумышленниками для перехвата персональных данных с помощью вредоносных компьютерных программ. Такие программы позволяют взламывать базы данных, похищать пароли, коды и секретные ключи.
Возможность перехвата информации, содержащей персональные данные, может возникнуть, когда их сообщают устно или воспроизводят с помощью акустической аппаратуры.
При этом существуют следующие угрозы:
В данном случае возникает угроза перехвата видовой информации с бумажных документов, компьютерных экранов, распечаток, выдаваемых ЭВМ. Для несанкционированного изучения персональных данных используются:
Наводка побочных электромагнитных излучений возможна как в основных технических средствах, используемых при работе с персональной информацией, так и во вспомогательных линиях и системах. Причиной утечки данных становится распространение таких излучений за пределы рабочих помещений. Злоумышленники перехватывают сигналы ПЭМИН, исходящие от электропроводов, кабелей телефонной и компьютерной связи, систем заземления. Расшифровка таких сигналов позволяет похищать информацию, содержащуюся в базах данных, хранилищах фотографий, в звуковых файлах.
Для улавливания наведенных электромагнитных сигналов используется:
Утечка ценной информации в компьютерных системах – это одна из наиболее актуальных проблем в России и за рубежом. Причинами разглашения персональной информации могут быть:
Возможна утечка персональной информации, связанная с нарушением работы используемого программного обеспечения. Такая угроза утечек возникает в результате:
Если утечка возникает по вине сотрудников, занятых обработкой данных, то речь идет об «инсайдерской атаке». Умышленное внедрение компьютерных вирусов для взлома паролей и перехвата персональной информации называется «хакерской атакой».
В документе ФСТЭК РФ (15.02.2008 г.), посвященном описанию угроз безопасности персональных данных, говорится о том, что нарушители требований информационной безопасности подразделяются на 2 категории.
Внешние нарушители не имеют санкционированного доступа к данным. Для похищения частной информации они пользуются незащищенными общедоступными серверами или сетями международного информационного обмена. Воспользоваться утечкой персональной информации могут, например, конкуренты, разведывательные службы, криминальные структуры.
Внутренние нарушители – это пользователи, имеющие разрешение на вход в информационные базы. Их подразделяют на несколько групп различного уровня доступа к конфиденциальным данным. В эти группы входят:
Утечка личных данных пользователей интернета может быть связана с использованием файлов для сохранения настроек и статистики посещений (cookies), с помощью которых браузеры запоминают информацию о посещении различных сайтов. Они используются браузерами для сохранения пользовательских настроек, показа рекламы, облегчения регистрации в сервисах. Использование таких файлов позволяет идентифицировать пользователей, отследить их интересы и предпочтения.
Для проникновения в компьютерные сети с целью похищения конфиденциальных данных мошенники используют вредоносные программы (вирусы, черви, трояны, закладки), которые способны:
Вредоносные программы способны маскироваться под различные полезные приложения, производить самодублирование.
Организации, имеющие дело с обработкой и хранением персональных данных, несут ответственность за соблюдение политики информационной безопасности. Они заинтересованы в устранении каналов утечки информации и принятии защитных мер.
Работники таких организаций должны иметь четкое представление о том, какие данные не подлежат разглашению. Они обязаны соблюдать правила сбора, копирования, передачи и хранения данных, а также утилизации ненужных документов и электронных носителей.
Принимаются меры для ограничения доступа посторонних в архивы и служебные помещения.
Для предотвращения утечек и перехвата подобных данных с помощью технических средств производится экранирование оборудования и линий связи от электромагнитных наводок. Используются специальные средства для поиска закладных устройств.
Особое внимание уделяется защите компьютерных информационных баз.
Для предупреждения утечек информации используются средства криптографической защиты данных (шифрования и передачи по особым системам связи).
Вводятся ограничения доступа персонала к клиентским базам, архивным документам, статистической информации.
Контролируется использование компьютерной техники и программного обеспечения, обеспечивается эффективная антивирусная защита.
Для защиты от внешних атак используются системы защиты от утечек информации (DLP) (анализа потоков данных).
Организации, имеющие дело с ПДн, обязаны использовать при обработке данных и устранении информационных угроз лишь сертифицированные технические средства.
Компания «СёрчИнформ» – ведущий российский разработчик средств ИБ, провела исследование безопасности ПДн в различных государственных и коммерческих организациях. 80% компаний, опрошенных в ходе исследования, считают, что основную угрозу утечек ПДн представляют внутренние инциденты, возникающие по вине настоящих и бывших сотрудников организаций. По данным за 2020 год в 33% компаний произошла утечка ПДн по внутренним причинам. Основная доля утечек происходит в интернете. В период пандемии COVID-19 проблема потери компьютерной информации особенно обострилась. Вынужденная перестройка деятельности компаний и перевод сотрудников на режим удаленной работы привели к ослаблению контроля за соблюдением мер информационной защиты.
Утечка личных данных, обрабатываемых персоналом компаний, происходит вследствие их передачи по мессенджерам, использования служебной электронной почты для частной переписки, небрежного хранения носителей и бумажных документов.
Угрозы перехвата служебной информации (в том числе персональных данных клиентов, коллег, поставщиков) возрастают из-за использования сотрудниками, работающими на «удаленке» незащищенных беспроводных сетей (Wi-F)i, установки бесплатных антивирусных программ.
««СёрчИнформ КИБ»» можно бесплатно протестировать в течение 30 дней. Перед установкой системы инженеры «СёрчИнформ» проведут технический аудит в компании заказчика.
В последние годы мошенники нередко используют для кражи личных данных камеры наблюдения, устанавливаемые в частных домах, банках, торговых центрах, на улицах. Доступ к таким камерам они получают, пользуясь поисковой системой Shodan, предназначенной для выявления устройств, подключенных к интернету. Злоумышленники способны создавать системы распознавания лиц, отслеживать местоположение людей.
Специалисты по информационной безопасности советуют регулярно обновлять программы управления камерами наблюдения, часто менять пароли, составляя сложные комбинации цифр и букв, использовать двухфакторную аутентификацию. Не рекомендуется использовать одинаковые пароли на нескольких камерах, подключать такие устройства к компьютерным сетям общего пользования.
Согласно российским законом лица, занимающиеся обработкой персональных данных, несут ответственность за их разглашение. Так, за нарушение порядка хранения ПДн, предусмотрена административная ответственность. Сумма штрафа составляет:
Указанные суммы намного меньше затрат на закупку охранного оборудования, современного программного обеспечения, аппаратуры обнаружения и блокировки каналов утечки информации. По это причине многие российские компании лишь формально разрабатывают политику информационной безопасности, не обеспечивая реального контроля за обработкой и хранением персональных данных. В Министерстве экономического развития России разработан проект поправок к КоАП, в которых предусмотрено увеличение подобных штрафов в десятки раз.
Граждане или организации, пострадавшие от разглашения персональных сведений, могут обратиться в суд. Если последствия огласки являются достаточно серьезными, распространение таких сведений может расцениваться как уголовное преступление.
15.03.2021