Ситуационный практикум № 3
На основе приведенной ниже информации постройте диаграмму Исикавы. В 2019 году сообщения о том, что в открытый доступ попали персональные данные множества россиян, появлялись в СМИ почти каждый месяц. От таких происшествий пострадали клиенты крупных банков (ВТБ, Сбербанк, Альфа-банк, ОТП-банк, Точка и ХКФ-банк), московских мультифункциональных центров, пациенты скорой помощи нескольких подмосковных городов, сотрудники ОАО «РЖД», участники электронных аукционов на крупнейших торговых площадках России, где размещаются коммерческие закупки и госзакупки, а также пользователи портала государственных услуг Ханты-Мансийского региона. В большинстве случаев инциденты произошли не по причине хакерской атаки, а из-за некорректных настроек облачных серверов.
Справедливости ради стоит отметить, что подобные утечки личных данных случаются не только в нашей стране. Это происходит несмотря на высокие штрафы (до 4% годовых продаж) при несоблюдении мер защиты персональных данных граждан и резидентов ЕС. В частности, в январе 2019 года французская Национальная комиссия по делам информационных технологий и правам человека оштрафовала американскую корпорацию Google на 50 млн евро за «отсутствие прозрачности, неудовлетворительное информирование и отсутствие действительного согласия» при обработке и использовании персональных данных пользователей для показа им персонализированной рекламы. Также высокие штрафы получили авиакомпания British Airways и сеть отелей Marriott, допустившие утечку персональных данных своих клиентов. Официальными причинами этих происшествий были названы хакерские атаки.
Однако, далеко не все утечки информации спровоцированы злоумышленниками. Иногда к этому приводит банальная невнимательность администраторов или других пользователей, ответственных за публикацию данных. К примеру, в конце декабря 2019 года в Великобритании на сайте правительства случайно были опубликованы домашние адреса более тысячи лауреатов королевских наград. А парой недель ранее Банк Англии выявил утечку информации о его пресс-конференциях, которую трейдеры использовали в течение года для совершения инсайдерских сделок и манипуляций на рынке акций.
Проанализировав все вышеперечисленные инциденты, были определены главные причины их возникновения:
• Человеческий фактор – от хакерских атак до осознанной кражи или целенаправленного «слива» тайной информации администраторами Big Data систем или другими пользователями, которым она доступна для служебных нужд. Здесь также стоит упомянуть непредумышленную (случайную) публикацию данных в открытом доступе из-за невнимательности или недостаточной грамотности пользователей, обладающих правами работы с информацией.
• Инфраструктурные проблемы (некорректная настройка внутренних и облачных серверов, отсутствие автоматического мониторинга, защищенного периметра и других мер комплексной защиты Big Data систем);
• Слабые места в самом программном обеспечении, начиная от недостаточной проработки требований к информационной безопасности на старте проекта или их неполной реализации, до архитектурных или прикладных уязвимостей на уровне всей системы или отдельных ее компонентов, например, подключаемых сторонних библиотек. Об этом мы рассказывали здесь на примере Apache Hadoop.
Сторонние сервисы, которые собирают и используют информацию, не гарантируя надежность сокрытия отдельных данных по техническим причинам или из-за несогласованности законодательства. Последний случай имел место в инциденте на отечественной площадке электронных торгов, которая требует раскрытия о персональных данных учредителей организаций-участников./8791
Отзывы
Отзывов пока нет.