В ответ на негодование платежных систем (а к хору возмущенных присоединились Visa и MasterCard) представители CardSystems сообщили, что дыра была обнаружена давно, о чем компания сразу же сообщила в ФБР. После скандала CardSystems объявила о начале работ над совершенствованием защиты данных, но так легко отделаться ей не удалось. Вскоре после инцидента Visa запретила CardSystems проводить операции со своими картами, утверждая, что компания не может гарантировать клиентам конфиденциальность. Представитель платежной системы заявил, что фирма на данный момент не способна исправить недостатки в своей системе безопасности. На Visa приходилось более половины операций CardSystems.
Из других нашумевших случаев утечки конфиденциальных данных за рубежом можно вспомнить утерю компанией CitiFinancial ленты с незашифрованной информацией о 3,9 млн. клиентов. Не смог сохранить репутацию незапятнанной и Bank of America. Сотрудники банка потеряли носители с данными более чем миллиона клиентов. По некоторым сведениям, диски украли из авиалайнера во время транспортировки. В руках у злоумышленников в числе прочих оказались сведения о сенаторах и военнослужащих.
Теряли персональную информацию и информационные брокеры ChoicePoint и LexisNexis, Калифорнийский и Стэнфордский университеты. Однако именно случай с CardSystems заставил активизироваться правозащитников, требующих изменения законодательства в сфере защиты приватности. Cyber Security Industry Alliance провел опрос среди американцев и выяснил, что 97% респондентов считают проблему ложной идентификации достойной более пристального изучения, а 64% уверены, что усилия правительства в сфере обеспечения компьютерной безопасности пользовательской информации недостаточны.
Абоненты нарасхват
В России среди компаний, теряющих данные клиентов, по количеству инцидентов лидируют телекомы. Впрочем, вряд ли у операторов связи защита персональных данных менее надежна, чем в других структурах, просто на телефонные номера всегда имеется спрос. Поэтому неудивительно, что и российская история утечек из коммерческих баз началась с того, что в 1992 году в Москве появились диски с данными абонентов МГТС. Примечательно (если не возмутительно), что "продукт" регулярно обновляется и его можно приобрести по сей день.
Затем по очереди была украдена клиентская база у каждого из ведущих сотовых операторов. Журналисты все чаще стали задавать компаниям неприятные вопросы. В частности, интересовались, зачем операторам связи нужно собирать так много персональной информации о клиентах, учитывая, что большая их часть не может стать должниками из-за предоплатной схемы работы. Представители одного из телекомов сослались на некую инструкцию тогда еще Главгоссвязьнадзора, существование которой само ведомство отрицает. Самые горячие головы и вовсе считают, что за подобные трюки надо лишать лицензии на оказание услуг сотовой связи. В лицензиях операторов действительно имеется пункт об ограниченном доступе к информации об абонентах. Впрочем, если бы за нарушение этого пункта власти действительно отбирали лицензию, то Россия очень скоро осталась бы вообще без мобильной (да и стационарной) связи.
По итогам доведенных до конца расследований можно сделать вывод, что к троянам и прочим техническим ухищрениям для кражи персональных данных у нас прибегают редко. Как правило, базы просто забираются на флэшке бывшими (а в отдельных случаях и нынешними) сотрудниками, имеющими доступ к информации. А разнообразные правила, согласно которым запрещается вынос дисков и прочих носителей или они подлежат проверке, не создают особых проблем злоумышленникам. В частности, практически нигде не досматривается содержимое накопителей в мобильных телефонах.
Печальные истории
Сейчас на "рынке" баз больший интерес вызывают данные не абонентов, а заемщиков, появление которых было обусловлено введением кредитных историй. О первом случае утечки стало известно в августе прошлого года, когда на адреса нескольких банков и бюро кредитных историй пришел спам. Неизвестные предлагали базу на 700 тысяч людей, бравших потребительские кредиты. Помимо контактных данных, записи содержат сведения о покупке и выданном кредите с указанием суммы, размера ежемесячного платежа, просрочек и наложенных на должника санкций. За все это великолепие продавцы просили 90 тысяч рублей. В сентябре представитель Национального бюро кредитных историй заявил, что утечка произошла из двух или трех банков, названия которых озвучены не были.
Читать дальше