В прошлом месяце особенно досталось организациям финансового сектора. Только две процессинговые компании потеряли базы данных с персональными данными 3,3 млн. клиентов. Интернет-утечки стали настоящей эпидемией в США. Десятки организаций и учреждений выкладывали в общий доступ огромное число персональных данных людей и конфиденциальных документов. Вопиюще слабой оказалась информационная безопасность в областях с особой ответственностью, причем отличились и военные, и полицейские, и банкиры.
В предыдущие месяцы немало было инцидентов, когда документы с персональными данными нерадивые служащие попросту выбрасывали в мусорные баки. В прошлом году крупный скандал разразился в Британии. Оказалось, несколько банков на островах тоже неправильно утилизируют ненужные анкеты вкладчиков. Да уже и этим летом приватные данные нашли за заброшенным зданием супермаркета Winn Dixie. Однако, как теперь выясняется, вовсе не обязательно марать руки и ходить по развалинам в поисках вожделенных сведений. Достаточно пройтись по интернет-сайтам американских государственных учреждений и частных компаний.
Более половины (11 из 21) всех инцидентов за месяц — это утечки через интернет. В большинстве случаев конфиденциальные данные
№ | Инцидент | Дата занесения в базу | Число пострадавших | Ущерб |
1 | Инсайдер процессинговой компании Fidelity National Information Services украл базу данных с банковскими счетами и номерами кредитных карт | 4 июля | 2,3 млн человек | 410 млн долл. |
3 | Компания SAIC открыла доступ к персональным данным об американских военнослужащих и членах их семей | 23 июля | 580 тыс человек | 136 млн долл. |
5 | На сайте госсекретаря Техаса вместе с данными о налоговом обеспечении выложили номера социального страхования людей. Скрывать информацию никто не собирается | 25 июля | 300 тыс человек | 31 млн долл. |
7 | Работники американского провайдера Milwaukee PC во время проверки своих серверов обнаружили, что файл с номерами кредитных карт клиентов находится в общем доступе | 1 июля | 65 тыс человек | 11,2 млн долл. |
9 | Программисты компании Verus Inc. при работе на сервере больницы St. Vincent в Индианаполисе сняли защиту с файлов с персональными данными пациентов | 28 июля | 51 тыс человек | 6,1 млн долл. |
Источник: InfoWatch, 2007
В целом, июль выдался богатым на утечки. За 22 рабочих дня зарегистрирован 21 инцидент внутренней безопасности. Заметно активизировались преднамеренные инсайдеры. Двое лондонских полицейских даже открыли собственное детективное агентство, чтобы продавать больше добытой информации. Работник финансового департамента Сент-Луиса собирался шантажировать руководство. Инсайдер из Boeing собирался привлечь внимание общественности. А внутренние нарушители из процессинговых компаний Alta Resources и Fidelity National Information Services украли электронные базы данных о более чем 3 млн человек. Мечта любого мошенника. Даже если часть кредитных карт потребует пин-кодов или окажется просроченной, из нескольких миллионов можно найти достаточно номеров, с которых можно совершать online-покупки.
Июльские инциденты продемонстрировали слабость систем электронной защиты в финансовом секторе. По логике вещей, кредитные организации и процессинговые компании должны быть исключительно бдительны и прекрасно защищены от утечек. Ведь они оперируют огромными суммами денег большого количества людей и фирм. Разумеется, данные финансовых организаций являются лакомым куском для различного рода преступников. Однако в реальности многие учреждения оказываются беззащитными перед любой внутренней угрозой. Все те же инсайдеры из Alta Resources, Fidelity National Information Services, финансового департамента Сент-Луиса, а также из токийского Resona Bank не испытали никаких препятствий, чтобы скопировать информацию. Еще один банк, который пострадал от утечки — это First Bank из Техаса. Хочется верить, что в инциденте с ноутбуком злого умысла работников не было. Кроме того, банк ответственно подошел к устранению последствий утечки. Всем пострадавшим оплатили двухлетний мониторинг счетов и пообещали внедрить системы защиты от утечек. Поэтому за будущее First Bank можно не опасаться. Сегодняшние траты сторицей окупятся завтра. А инцидент можно рассматривать как дорогой урок по защите от утечек.
И в заключение несколько слов об очередной крупной утечке из авиаконцерна Boeing. Прошлый раз авиастроители потеряли ноутбук с персональными данными 382 тыс работников. Теперь с завода «утекли» сотни тысяч внутренних документов. Инсайдер, инспектор подразделения контроля качества, в течение 2 лет копировал информацию на домашний компьютер с помощью обычной флешки. На заводе налицо проблемы с электронной безопасностью. Карательными мерами их не решить. Необходимо строго регламентировать доступ работников к данным. А непосредственно работу с файлами контролировать с помощью систем защиты от утечек. Тогда количество внутренних инцидентов будет сведено к минимуму.
Как подсчитывать убытки
Ущерб от утечек определяется
Рассмотрим для ясности пример с утечкой из компании SAIC. Сотрудники компании переместили на незащищенный сервер персональные данные 580 тыс военнослужащих и членов их семей. По оценкам самой SAIC, предварительный ущерб составит около 10 млн долл. Не считая оплаты мониторинга счетов пострадавших. Видимо, 10 млн компания планирует потратить на расследование инцидента, уведомление людей, найм адвокатов. Кроме того, SAIC заключила контракт с фирмой Kroll на годовое обслуживание банковских счетов военнослужащих. Цена на данную услугу обычно составляет около 120 долл. на человека. Для 580 тыс человек это солидная сумма в 69,6 млн долл.
Далее следует учесть ущерб от потери привлекательности бренда. Уже в первый день после инцидента акции SAIC упали в цене на несколько центов. В перспективе у компании возникнут трудности с привлечением новых заказов. Обратимся к исследованию «2006 Annual Study — Cost of a Data Breach». По данным Ponemon Institute, средние издержки от снижения привлекательности бренда составляют 98,32 долл. на каждого пострадавшего. Для конкретной утечки — 57 млн долл.
Итого имеем 10 млн долл. — предварительные расходы, 69,6 млн долл. — оплата мониторинга счетов, 57 млн долл. — убытки
Конечно, приведенные цифры не обязательно совпадают с реальными убытками в каждом конкретном случае. Однако эти значения дают представление о масштабах ущерба и в целом соответствуют настоящему положению дел.