Если какая-либо известная зарубежная компания становится жертвой кибератаки, за этим обычно следуют прямые уведомления, а иногда и освещение в СМИ. При этом многие люди предполагают, что если они не являются клиентами компании, у которой в конкретном случае произошла утечка данных, то этот инцидент их не касается. На самом деле это может быть совсем не так. По словам руководителя информационной безопасности Elisa Май Крафт, в общественном обсуждении часто упускают из виду, что утечки данных нередко затрагивают гораздо больше людей, чем только клиентская база самой компании, и поэтому к подобным новостям стоит относиться внимательно.
Люди склонны думать, что если они никогда не имели дела с этой компанией, значит, и их данные не находятся под угрозой. На самом деле данные часто проходят через системы множества партнёров — это означает, что даже если человек изначально стал пользователем какой-то одной платформы, некоторые компании при реальной необходимости выполнения своей работы могут делиться этими данными и с другими.
Многие компании — хотя и не все — используют в своей работе десятки различных систем, программных платформ и субподрядчиков. Логистические компании, поставщики бухгалтерских услуг, разработчики программного обеспечения для управления клиентами или маркетинговые платформы тоже часто обрабатывают данные клиентов. Если жертвой атаки становится кто-то из них, могут утечь и данные тех людей, которые никогда напрямую с этой компанией не взаимодействовали. При этом важно понимать, что такие партнёры действительно необходимы для оказания услуги, и данные передаются только тогда, когда в этом есть реальная необходимость.
Хорошим примером является случай с компанией, занимавшейся генетическим тестированием, произошедший несколько лет назад, в результате которого утекли медицинские данные почти 10 000 пациентов. При этом большинство этих пациентов никогда сами не взаимодействовали с этой компанией — их данные попали туда через врача, лабораторию или другого поставщика медицинских услуг. В общей сложности инцидент затронул пациентов 42 медицинских учреждений.
Это означает, что хотя клиенты компаний, связанных с крупными утечками данных, обычно получают уведомление и могут отреагировать, это показывает лишь часть реальной картины. В сегодняшней тесно связанной цифровой среде любая крупная утечка данных означает, что потенциально под угрозой могут оказаться и многие другие люди. Это классический риск цепочки поставок — если где-то возникает проблема в центральном звене, эти проблемы могут косвенно распространиться и на других партнёров.
Ваши данные уходят дальше, чем вы думаете
Хорошим примером является и покупка в интернет-магазине. Когда клиент совершает покупку, его имя, адрес и контактные данные часто одновременно попадают в несколько систем: на платёжную платформу, в систему управления складом, в курьерскую службу и иногда также на маркетинговую платформу.
Да, обычно партнёры перечислены в политике конфиденциальности компании. Однако на практике во многих случаях это формальность, потому что немногие люди читают такие документы подробно. Большинство уважающих себя и соблюдающих правила компаний — включая большинство крупных компаний Эстонии — действуют разумно, но, например, в случае небольших интернет-магазинов это не всегда может быть так.
Это означает, что для утечки данных вовсе не обязательно, чтобы жертвой атаки стал сам интернет-магазин. Достаточно, чтобы проблема возникла в системах какого-либо из партнёров. Таким образом, потенциальной точкой утечки становится не одна компания, а целая сеть поставщиков услуг.
Поэтому стоит привыкнуть к мысли, что риски защиты данных не заканчиваются там, где заканчиваются прямые отношения клиента с компанией. Если в СМИ сообщают об утечке данных в компании, название которой вы никогда не слышали, это ещё не значит, что инцидент никак не связан с вами.
Название компании может ничего вам не говорить — но утечка всё равно может вас затронуть
Общий регламент Европейского союза по защите персональных данных, то есть GDPR, обязывает компании уведомлять инспекцию по защите данных. Если утечка представляет для людей существенный риск, необходимо уведомить и затронутых лиц. Если утечка данных происходит у какой-либо третьей компании, правильный процесс предусматривает, что поставщик услуги уведомляет своих клиентов, то есть компании, которые, в свою очередь, уведомляют уже своих клиентов.
В идеале это означает, что человек всегда узнает, если его данные утекли. На практике всё может быть не так просто, потому что хотя крупные и соблюдающие правила местные компании придерживаются требований, этого нельзя гарантировать, например, в случае инструмента для генерации PDF из Индии или корейского приложения для обработки изображений, требующего создания аккаунта.
Во многих случаях люди и сами не умеют проактивно искать информацию. Если утечка происходит в компании, с которой человек не имел прямого контакта, он может не считать себя затронутым. Кроме того, компания не всегда может точно знать, чьи именно данные были затронуты — особенно если данные попали в систему через партнёров или субподрядчиков и в её распоряжении есть лишь фрагменты информации.
Поэтому к любой более крупной утечке данных стоит относиться внимательно, даже если название компании кажется совершенно незнакомым.
Даже на первый взгляд далёкая утечка данных на самом деле может затрагивать и ваши данные. Именно поэтому каждый раз, когда сообщается о какой-либо крупной утечке, стоит потратить немного времени и проверить, может ли она как-то касаться вас — например, пересмотреть настройки безопасности своих аккаунтов или проверить, фигурировал ли ваш адрес электронной почты в какой-либо утечке.
ФАКТБОКС: Что делать, если вы подозреваете, что ваши данные могли утечь?
Проверьте на сайте HaveIBeenPwned, фигурирует ли ваш адрес электронной почты в какой-либо известной утечке. Это полезно делать и без конкретной причины.
Смените пароль сразу, даже если компания ещё не уведомила вас. Не ждите официального письма.
Если вы используете один и тот же пароль в нескольких местах, смените его везде. Злоумышленники автоматически проверяют пароли из утёкших баз данных на других платформах.
Включите двухфакторную аутентификацию везде, где это возможно — особенно в электронной почте и банковских сервисах. Сегодня это одна из самых эффективных мер защиты, которая бесплатна и доступна каждому.
Если компания отправляет уведомление, проверьте, содержит ли оно конкретную информацию — какие именно данные утекли, что сама компания уже сделала и что ожидается от вас.