Как понять, что данные компании под угрозой: пять основных признаков
Злоумышленникам интересны любые данные бизнеса, которые можно продать. Это информация о клиентах и работниках, логины и пароли к внутренним системам, договоры с контрагентами, финансовые документы и любые другие сведения, которые не предназначены для публичного доступа, говорит руководитель Fintech клуба RPPA Герман Сабиров. При этом потерять контроль над данными несложно: это может случиться из-за фишинга, уязвимостей в IT-инфраструктуре или из-за действий сотрудников, которые пересылают закрытую информацию по личной почте. Ниже собрали пять признаков, которые говорят о том, что данные могут быть в опасности.
Компания собирает слишком много данных
Бизнес часто собирает больше данных, чем ему на самом деле нужно, и это повышает риски утечки. При этом по закону компании обязаны вести реестр процессов обработки данных и периодически его актуализировать. Это необходимо, чтобы понимать, какие персональные данные собирает фирма и для чего.
По словам Сабирова, бизнесу следует начать с аудита процессов обработки. Так, для каждого массива информации нужно определить цель обработки, правовое основание для этого, места и сроки хранения сведений. Кроме того, необходимо минимизировать объем собираемых данных: чем меньше ненужных сведений обрабатывает компания, тем меньше масштаб потенциальной утечки.
Сотрудники не знают, как обращаться с данными
Нередко утечки происходят из-за вредных привычек сотрудников, которые используют для работы сторонние мессенджеры и личные облачные диски, злоупотребляют локальными выгрузками и другим, отмечает управляющий партнер Comply Артем Дмитриев. Более того, часто компании не контролируют выдачу и отзыв доступов, а сотрудники не знают, куда можно загружать данные и какими сервисами пользоваться.
Еще одна проблема — слишком широкий доступ к данным. Поскольку человеческий фактор остается основной причиной утечек, избыточный доступ сотрудников к базам данных только увеличивает риски инцидентов.
Утечки часто происходят не из защищенных баз, а из второстепенных источников: рабочих файлов, переписки в мессенджерах, устаревших систем с неудаленными аккаунтами уволившихся работников. Поэтому бизнесу нужно регулярно проводить инвентаризацию мест хранения персональных данных.
Диана Галимова, руководитель направления правового сопровождения информационного обмена «Альфа-Банка»Бороться с этим помогают локальные нормативные акты, например положения об обработке персональных данных, отмечает Дмитриев. Галимова также советует компаниям ограничить доступ сотрудников к данным по принципу минимальной необходимости и внедрить системы контроля выгрузки данных (DLP). Еще эксперты рекомендуют регулярно проводить инструктаж сотрудников, включая практическую отработку типичных ситуаций риска.
Подрядчиков допускают к обработке данных без проверки
Если компания может контролировать защиту данных внутри своей системы, то обеспечить такой же контроль у партнеров гораздо сложнее. По словам Сабирова, подрядчиков нужно проверять до того, как им передадут доступ к данным. В договоре следует прописать, что компания имеет право проводить аудит и участвовать в расследовании, а партнер обязан немедленно сообщать об инциденте. В нем же закрепляют требования к защите и ответственность за нарушение этих обязанностей.
Утечка — это не только результат хакерской атаки, неосторожных или злонамеренных действий сотрудников, но и осознанная передача персональных данных без правовых оснований.
Герман Сабиров, руководитель Fintech клуба RPPAЕсть подозрительная активность, но ее не замечают
Попытки входа с нетипичных IP-адресов, рассылка фишинговых писем под видом внутренней переписки, запросы от имени контрагента на доступ — все это предвестники возможного инцидента, отмечает Дмитриев. Проблема часто заключается в том, что на эти сигналы некому обратить внимание, добавляет юрист. Одновременно ст. 19 закона «О персональных данных» требует принимать меры по обеспечению безопасности данных, в том числе обнаруживать факты несанкционированного доступа и реагировать на инциденты. Детальный список мер зафиксирован в приказе ФСТЭК от 18.02.2013 № 21.
Компания не мониторит утечки
Крайне неприятный и распространенный сценарий — компания узнает об утечке не сама, а когда:
клиенты жалуются на спам и звонки мошенников, которые знают детали, доступные только этой компании;
приходит письмо от мошенников с требованием выкупа за нераспространение базы;
данные компании всплывают в продаже в «пробивных» ботах и даркнете;
о проблеме сообщают телеграм-каналы, СМИ или Роскомнадзор.
Между самим инцидентом и моментом, когда компания о нем узнает, могут пройти недели. При этом по ст. 21 закона «О персональных данных» первое уведомление нужно направить в Роскомнадзор в течение 24 часов после установления утечки, а результаты внутреннего расследования — в течение 72 часов.
Дмитриев советует подключить внешний мониторинг упоминания компании и ее данных в открытых источниках и даркнете. Юрист отмечает, что бизнесу важно создать культуру, в которой работники не боятся сообщать о своих ошибках, поскольку чем раньше компания узнает об инциденте, тем больше возможностей ограничить его последствия.
Хорошая новость заключается в том, что все эти признаки, по сути, относятся к вопросам гигиены, а не сложных технологий. Бизнесу достаточно знать, где лежат данные, кто и как их выгружает, регулярно обучать сотрудников и отслеживать метрики их осведомленности. Рано или поздно этим приходится заниматься — либо по своему желанию, либо уже после инцидента. В последнем случае это выйдет дороже и с репутационными издержками.
Артем Дмитриев, управляющий партнер ComplyПолностью исключить риск утечки нельзя, но можно существенно снизить ее вероятность и смягчить последствия. Для этого бизнесу стоит проверить:
выстроены ли процессы предоставления и отзыва доступа к персональным данным;
закреплены ли правила для работников — куда и что они могут загружать, какими сервисами пользоваться и с какими подрядчиками сотрудничать;
есть ли антивирусная защита как на рабочих местах, так и на серверах;
налажен ли регулярный анализ событий безопасности, например, с помощью SIEM;
подключен ли внешний мониторинг упоминания компании и ее данных в открытых источниках и даркнете;
подготовлен ли план действий на случай утечки. РКН будет оценивать не только саму утечку, но и то, как компания на нее отреагировала: своевременно ли выявила проблему, направила ли уведомления и приняла ли меры для устранения последствий. План действий должен определять, кто и в какие сроки проверяет сигнал об инциденте, фиксирует время выявления и масштаб утечки, ограничивает доступ к системам и принимает другие меры реагирования.
Подробнее о рисках работы с персональными данными, способах их предупредить и мерах по устранению последствий расскажут на форуме DataПуть.