Утечки ПДн Q1 2024: первая статистика после введения обязательных уведомлений
Роскомнадзор опубликовал статистику по утечкам ПДн за первый квартал 2024. Число уведомлений резко выросло - разбираем цифры и типовые векторы атак из опубликованных случаев.
Роскомнадзор публикует статистику утечек ПДн за Q1 2024 - число уведомлений об инцидентах резко выросло после введения обязательного уведомления
Роскомнадзор опубликовал первую квартальную сводку по уведомлениям об утечках персональных данных после принятия закона об оборотных штрафах. Число уведомлений за первые три месяца 2024 года выросло кратно по сравнению с аналогичным периодом прошлого года. Сюрпризом это не стало - но видеть цифры в документе всё равно полезно.
Почему вдруг стали уведомлять
Обязанность уведомлять Роскомнадзор об инцидентах с ПДн существовала и раньше. Только вот выполнялась она, мягко говоря, избирательно. Алгоритм был простой: утечка произошла, юристы взвесили риски, посчитали штраф в 60-100 тысяч рублей за нарушение 152-ФЗ, сравнили с репутационными потерями от публичного признания инцидента - и решили ничего не сообщать. Это была рациональная, хотя и не очень честная стратегия.
С оборотными штрафами арифметика изменилась. Теперь скрыть инцидент, который потом обнаружит регулятор самостоятельно - например, через публикацию базы в открытом доступе, - значит получить не только сам штраф за утечку, но и отягчающее обстоятельство за сокрытие. На этом фоне добровольное уведомление выглядит значительно привлекательнее.
Именно это мы и наблюдаем в статистике Q1: компании начали уведомлять. Не потому что стали честнее, а потому что экономика изменилась.
Что видно из опубликованных случаев
Роскомнадзор публикует агрегированные данные, без подробных технических карточек по каждому инциденту. Тем не менее из того, что попало в публичное пространство - уведомлений, собственных расследований компаний, данных с утечек на хакерских форумах - прослеживается несколько устойчивых векторов.
Компрометация подрядчиков и интеграторов. Это, пожалуй, самый распространённый сценарий. Данные утекают не из основной инфраструктуры, а через компанию, которой был предоставлен доступ для обслуживания, разработки или поддержки. У подрядчика безопасность хуже, периметр слабее, а доступ к боевым данным - есть. С точки зрения регулятора виноват оператор ПДн, а не его подрядчик.
Незащищённые облачные хранилища и S3-бакеты. Классика, которая не стареет. Объект хранения создаётся с публичным доступом «временно, для удобства», потом про это забывают. Через несколько месяцев кто-нибудь находит его сканером. В Q1 таких случаев было несколько, и они попали в статистику именно потому, что компании уже понимают: лучше сообщить самим, чем ждать, когда регулятор это обнаружит через другие каналы.
Фишинг и компрометация учёток сотрудников. Здесь всё предсказуемо: письмо с вредоносной ссылкой, скомпрометированная учётная запись с доступом к CRM или базе клиентов, экспорт данных. Иногда злоумышленник действует несколько недель до обнаружения. В таких случаях объём утечки обычно большой, потому что времени было достаточно.
Инсайдер с привилегированным доступом. Реже, но встречается. Уволенный или действующий сотрудник с широкими правами, выгрузивший базу перед уходом. DLP здесь помогает, но только если была настроена правильно и охватывала нужные каналы.
Что это меняет практически
Для нас как команды, которая занимается аудитом систем обработки ПДн, первая квартальная статистика - это не только новостной повод. Это ещё и аргумент в разговоре с клиентами, которые по-прежнему считают тему умеренно важной.
Раньше вопрос звучал так: «Зачем нам аудит, если у нас ничего плохого не случалось?» Теперь вопрос другой: «Откуда мы знаем, что ничего не случилось и мы просто пока не в курсе?» Это не паранойя - это вполне разумная постановка вопроса с учётом векторов, которые видны из статистики.
Практические выводы из Q1, которые мы рекомендуем проверить:
- Доступ подрядчиков - список тех, у кого есть доступ к данным, и принцип минимальных привилегий. Часто находим учётки подрядчиков, которые никто не отозвал после завершения проекта.
- Облачные хранилища - ревизия политик доступа, автоматический мониторинг публичных бакетов.
- Уведомление об инциденте - есть ли внутри процедура? Кто принимает решение? В скольких случаях из Q1 компания обнаружила инцидент самостоятельно и оперативно - вопрос открытый.
Чего пока не хватает
Публичная статистика Роскомнадзора остаётся достаточно скупой по техническим деталям. Агрегированные цифры показывают тренд, но не дают отраслевого среза - а он был бы полезен. Финансы, ретейл, медицина - профили рисков там разные, и однородная статистика плохо помогает при оценке собственного положения.
Правоприменительная практика по оборотным штрафам тоже пока только формируется. Первые реальные штрафные дела ещё не прошли через суды - это честно надо учитывать при оценке срочности работ. Но ждать прецедента, чтобы начать разбираться - стратегия сомнительная.
Статистика Q1 - это первый срез новой реальности, в которой утечки начали становиться видимыми. Дальше картина будет только полнее.
- Оборотный штраф за утечку ПДн: закон принят, экономика DLP изменилась · 6 февраля 2024
- DLP в финансовом секторе: как оборотные штрафы изменили выбор системы · 22 февраля 2024