Эксперт Баранов: утечка данных перестала быть исключительно техническим инцидентом

изображение: grok
Игорь Баранов, адвокат, управляющий партнер Московской коллегии адвокатов «Bravis», прокомментировал для CISOCLUB рост числа утечек персональных данных. По его словам, с точки зрения закона важно разделять сам факт незаконного доступа к информационной системе, копирование данных, их распространение и последующее использование для преступлений.
«Рост числа утечек показывает, что персональные данные сегодня фактически превратились в самостоятельный объект преступного интереса. При этом для правоохранительной системы и суда принципиально важно разделять несколько разных событий: незаконный доступ к информационной системе, хищение или копирование данных, их последующее распространение и использование уже полученной информации для мошенничества», — отметил Игорь Баранов.
Для бизнеса последствия инцидента могут выходить далеко за пределы репутационного ущерба. Если данные клиентов или сотрудников оказались у третьих лиц из-за нарушения требований к их защите, у компании могут возникнуть предусмотренные законом обязанности и риски ответственности.
«Причем наличие атаки само по себе не означает автоматического освобождения компании от ответственности: будет иметь значение, какие меры защиты были приняты, соблюдались ли установленные требования и могла ли организация предотвратить или своевременно обнаружить инцидент», — пояснил эксперт.
Компрометация базы также может стать отправной точкой для новых преступлений, которые происходят уже после первоначального взлома. Полученная информация позволяет злоумышленникам подстраивать атаки под конкретных людей и использовать разные способы обмана.
«Одна утечка способна породить целую цепочку последующих преступлений. Полученные персональные данные используются для адресного фишинга, социальной инженерии, оформления различных услуг от имени другого человека, подбора учетных данных и мошеннических звонков. Поэтому последствия компрометации базы могут сохраняться значительно дольше самого момента взлома», — рассказал Игорь Баранов.
Поэтому компании необходимо заранее определить порядок действий при обнаружении компрометации. Помимо технического расследования, организации потребуется установить масштаб инцидента, определить затронутые категории данных и оценить дальнейшие юридические шаги.
«Необходимо оперативно установить масштаб произошедшего, сохранить технические журналы и иные цифровые следы, определить категории скомпрометированных данных, зафиксировать обстоятельства инцидента и оценить предусмотренные законодательством обязанности по уведомлению уполномоченных органов и лиц», — отметил адвокат.
При этом статистика публично выявленных утечек не обязательно отражает реальное количество атак. Между получением злоумышленниками доступа, кражей информации и ее публикацией может пройти значительный период, а часть похищенных данных вообще может не появиться в открытом доступе.
«Снижение числа публично обнаруженных утечек также нельзя автоматически воспринимать как снижение количества самих атак. Между проникновением в систему, кражей информации и ее публикацией может пройти значительное время, а часть данных вообще может использоваться преступниками в закрытом обороте», — подчеркнул Игорь Баранов.
Отдельные риски возникают и для граждан, чьи сведения оказались скомпрометированы. Характер возможных последствий напрямую зависит от того, какие именно данные попали к злоумышленникам: компрометация учетных данных создает одни угрозы, а раскрытие паспортных данных, адреса, телефона или сведений о финансовых операциях — значительно более широкий набор рисков.
«Если персональные данные уже попали в чужие руки, смена пароля от одного сервиса решает далеко не все проблемы. Необходимо учитывать, какие именно сведения могли быть скомпрометированы. Утечка связки “логин — пароль” создает один набор рисков, а попадание в открытый доступ паспортных данных, адреса, телефона и информации о финансовых операциях уже совершенно другой», — пояснил эксперт.
В результате защита персональных данных становится задачей не только для IT- и служб информационной безопасности. Организационные меры, требования законодательства и оценка потенциальных преступных последствий должны учитываться еще до возникновения инцидента.
«Поэтому сегодня вопрос защиты данных необходимо рассматривать не только как задачу IT-службы. Это одновременно юридический, организационный и криминологический вопрос», — заключил Игорь Баранов.



