Почему персональные данные продолжают утекать



На днях Минцифры предложило штрафовать компании за утечку персональных данных на суммы до 3% годового оборота. Со стороны кажется, будто три процента — это пустяк, однако в реальности это как если бы обычного наёмного сотрудника штрафовали на несколько месячных зарплат, то есть невероятно больно.

Утечка персональных данных — это когда в Сеть утекает база клиентов какой-нибудь пиццерии, где прописаны телефоны и адреса покупателей, или база комментаторов развлекательного сайта, в которой кроме адресов с логинами есть ещё и незашифрованные пароли.

Если всерьёз наказывать компании за утечки, полагаю, проблема будет быстро решена. С технической точки зрения свести утечки к минимуму несложно. Данные так часто утекают ровно по одной причине — корпорациям на защиту данных клиентов глубоко наплевать. Ну, утекут у компании с миллиардными оборотами данные миллиона клиентов. Ну, оштрафуют её за это на 100 тысяч рублей. И что? Да дешевле каждый месяц платить такие штрафы, чем расширить штат хотя бы на одного девопса, не говоря уже о том, чтобы дать ему достаточно полномочий для работы.

Вот несколько моих соображений по поводу защиты данных — что можно было бы сделать, и чего пока что не делают.

1. Всю бюрократию с согласием клиентов на обработку персональных данных следует отменить. Пользы от неё ноль целых ноль десятых, а вред — весьма существенный. Во-первых, на заполнение всех этих согласий уходит бесценный ресурс, время. В масштабах страны — миллионы человеко-часов, потраченных на глупые бланки.

Для справки, год состоит из 2000 рабочих часов, а вся карьера обычного человека — из 70 тысяч рабочих часов. Если мы тратим в масштабах страны каждый год 7 миллионов человеко-часов на заполнение согласий, это как если бы мы каждый год отрезали руки у сотни студентов, лишая их возможности продуктивно работать. Воровство времени — огромная, мало кем сознаваемая беда.

Кроме того, сбор данных клиентов — нормальная практика, ответственный бизнес прямо-таки обязан изучать свою клиентуру, чтобы лучше удовлетворять её потребности. Если повар в пиццерии видит пометку «Рудольфу Обжорину нужна двойная порция сыра» — ущерба тут нет. Проблема не в том, что пометку видит повар, а в том, что менеджер пиццерии сливает базу хакерам за 15 тысяч рублей, и потом все собранные о Рудольфе данные утекают в публичный доступ.


2. Продолжу пример с пиццей и поваром. Повару не нужно видеть имя Рудольфа и его адрес. Курьеру не нужно видеть фамилию Рудольфа и его вкусовые предпочтения. Менеджеру поддержки нужно видеть только ту часть данных Рудольфа, которая относится к проблеме, с которой Рудольф ему звонит. Пароль Рудольфа не надо видеть вообще никому, его достаточно хранить в зашифрованном виде.

Это называется «разграничение прав доступа», и специалисты по безопасности умеют настраивать его ещё с античных времён, когда не то что компьютеров, даже механических часов ещё не изобрели.

Да, на настройку прав доступа надо потратить силы и время, поэтому проще дать каждому полные права. Но если у корпораций появится минимальная мотивация, они несомненно смогут настроить права доступа так, чтобы каждый видел только узкий, нужный ему участок.

3. Ещё по поводу узких участков. Допустим, у пиццерии 200 ресторанов по всей стране. Она может хранить все данные клиентов локально, отдельно по каждому из ресторанов. Тогда из отделения в Белогорске в самом худшем случае можно будет украсть только данные по клиентам из Белогорска. А если клиент из Белогорска поедет отдыхать, например, в Черногоск, оттуда можно будет отправить в Белогорск автоматический запрос: так и так, выдайте данные по такому-то клиенту, которые хранятся у вас. Если же из Черногорска поступит больше пяти запросов в неделю, зазвонит колокольчик у безопасника, и он начнёт проверять вручную — не пытаются ли хакеры выкачать базу удалённо.

4. Другой вариант, тоже рабочий, хорошо защищённая база в бункере под Москвой, которая выдаёт данные клиентов поштучно. Работает, допустим, курьер в Задонске, разносит по 30 пицц в день. Каждый раз при получении заказа он обращается к центральной базе, откуда лично ему выдают адрес и имя (не фамилию) конкретного клиента. При этом в базе фиксируется: такому-то курьеру выданы такие-то данные.

Украсть таким образом базу тяжело, так как ни у курьера, ни у менеджеров, ни у поваров просто нет к базе доступа — они получают данные поштучно, по мере необходимости. При этом каждая выдача данных записывается, и если данные позже всплывают у хакеров, несложно вычислить: ага, вот эти фамилии запрашивал сотрудник техподдержки из такого-то города, следовательно, он-то их налево и слил.

5. Есть и другие проверенные способы защитить данные технически — любой специалист по информационной безопасности может часами рассказывать про простые, дешёвые и эффективные рецепты обороны серверов.

Однако есть ещё и человеческий фактор. Сейчас наказания за слив базы данных налево фактически нет. Это несправедливо, так как утечки персональных данных наносят ущерб миллионам людей — вот как если бы злоумышленники сыпали бациллы холеры в городской водопровод. Будет и правильно, если наказание за слив служебных данных будет соответствовать преступлению — то есть будет составлять несколько лет реального тюремного срока.

В той же пиццерии есть кассы, а в кассах — наличные. Теоретически любой кассир может вынуть из кассы 100 тысяч рублей и положить себе в карман. Однако такие случаи редки, так как все понимают — будут искать, найдут, посадят в тюрьму. При воровстве данных волноваться клеркам не о чем. Даже если их будут искать и найдут, им грозит разве что выговор или увольнение, не более того.

Корпорации отлично умеют лоббировать законы. Напомню, не далее как в этом году корпорации пролоббировали чудовищный закон по уничтожению мелкого ювелирного бизнеса, нанеся тем самым российскому бизнес-климату, пожалуй, самый серьёзный единовременный ущерб за последние 10 лет (ссылка).

Понятно, что при таких возможностях корпорациям будет несложно пролоббировать и изменения в Уголовном Кодексе, чтобы сделать наказание за воровство данных соразмерным тяжести преступления. Повторюсь, не делают этого они ровно по одной причине — сейчас на утечки данных клиентов им наплевать.

Таким образом, если Минцифры удастся заставить корпорации платить штрафы, корпорации решат проблему утечек очень быстро, и в течение одного-двух лет утечки практически прекратятся.

Что же касается бумажек с согласием на обработку данных, то тут, света в конце туннеля я не вижу. Государство начнёт всерьёз бороться с бюрократией только после того, как общество научится ценить своё время. Пока что у нас с этим плохо: несправедливый штраф в 100 рублей вызывает вспышку благородной ярости, а излишняя бюрократия, крадущая 20 часов личного времени, воспринимается как мелкое и неизбежное неудобство.

Читайте на 123ru.net


Новости 24/7 DirectAdvert - доход для вашего сайта



Частные объявления в Черногорске, в Хакасии и в России



Smi24.net — ежеминутные новости с ежедневным архивом. Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net. Мы не навязываем Вам своё видение, мы даём Вам срез событий дня без цензуры и без купюр. Новости, какие они есть —онлайн с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии. Smi24.net — живые новости в живом эфире! Быстрый поиск от Smi24.net — это не только возможность первым узнать, но и преимущество сообщить срочные новости мгновенно на любом языке мира и быть услышанным тут же. В любую минуту Вы можете добавить свою новость - здесь.




Новости от наших партнёров в Черногорске

Ria.city

Сбой на ЛЭП оставил Черногорию и соседние страны без света

В Абакане и Черногорске ввели режим черного неба

SHOT: голый мужчина прыгнул в Москву-реку в районе Крымского моста

В Челябинске детей накормили спредом вместо масла

Музыкальные новости

Концертный директор для музыкантов. Концертный директор для певцов. Концертное агентство в Москве. Букинг агентство. Организация концертов и гастролей.

В столице Бурятии в городе Улан-Удэ в театре кукол «Ульгэр» 14-16 июня пройдут «Волшебные выходные»! - Театр и Цирк, Культура и Концерт, Россия и Дети

«Понял, что скоро позовут в «Динамо»: 17-летний ставропольский футболист играет за команду мастеров

Филипп Киркоров, Люся Чеботина, SHAMAN – 25 ярких звезд в Открытой студии «Авторадио» на «Премии МУЗ-ТВ 2024»

Новости Хакасии

В Хакасии пройдут финальные игры в рамках проекта «Футбол в школе»

Сергей Сокол и Николай Шульгинов побывали на энергопредприятиях Хакасии

Наркозакладчик выстрелил в полицейского в Подмосковье

SHOT: голый мужчина прыгнул в Москву-реку в районе Крымского моста

Экология в Хакасии

Спрос на «русское» золото 585 пробы стабильно растет – исследование «585*ЗОЛОТОЙ»

Lemaire, коллекция menswear весна-лето 2025

«Три богатыря. Ни дня без подвига» уже в кино! «Юмор FM» рекомендует

Ирина Ортман оставляет в прошлом «Всё, что было вчера».

Спорт в Хакасии

Россиянка Людмила Самсонова выиграла турнир WTA в Хертогенбосе

Самсонова поддержала Андрееску после победы над ней в финале турнира в Хертогенбосхе

Людмила Самсонова не отдала голландскую траву // Она продолжила серию российских побед на теннисном турнире в Хертогенбосе

Самсонова обыграла Александрову и вышла в финал турнира WTA в Хертогенбосхе

Moscow.media

История одного похода

Военные следователи провели рейд по бывшим мигрантам в Феодосии

Приезжие избили мужчину в подъезде. Слухи о его смерти оказались преувеличены

Легенда о «300-х русских школах» в Азербайджане







Топ новостей на этот час в Черногорске и Хакасии

Rss.plus





СМИ24.net — правдивые новости, непрерывно 24/7 на русском языке с ежеминутным обновлением *