Мы в Telegram
Добавить новость
< >
Ноябрь 2014 Декабрь 2014
Январь 2015
Февраль 2015
Март 2015
Апрель 2015
Май 2015
Июнь 2015
Июль 2015
Август 2015
Сентябрь 2015
Октябрь 2015
Ноябрь 2015
Декабрь 2015
Январь 2016
Февраль 2016
Март 2016
Апрель 2016
Май 2016
Июнь 2016
Июль 2016
Август 2016
Сентябрь 2016
Октябрь 2016
Ноябрь 2016
Декабрь 2016
Январь 2017
Февраль 2017
Март 2017
Апрель 2017
Май 2017
Июнь 2017
Июль 2017
Август 2017
Сентябрь 2017
Октябрь 2017
Ноябрь 2017 Декабрь 2017
Январь 2018
Февраль 2018
Март 2018
Апрель 2018
Май 2018
Июнь 2018
Июль 2018
Август 2018
Сентябрь 2018
Октябрь 2018
Ноябрь 2018
Декабрь 2018
Январь 2019
Февраль 2019
Март 2019 Апрель 2019 Май 2019 Июнь 2019 Июль 2019 Август 2019 Сентябрь 2019 Октябрь 2019 Ноябрь 2019 Декабрь 2019 Январь 2020 Февраль 2020 Март 2020 Апрель 2020 Май 2020 Июнь 2020 Июль 2020 Август 2020 Сентябрь 2020 Октябрь 2020 Ноябрь 2020 Декабрь 2020 Январь 2021 Февраль 2021 Март 2021 Апрель 2021 Май 2021 Июнь 2021 Июль 2021 Август 2021 Сентябрь 2021 Октябрь 2021 Ноябрь 2021 Декабрь 2021 Январь 2022 Февраль 2022 Март 2022 Апрель 2022 Май 2022 Июнь 2022 Июль 2022 Август 2022 Сентябрь 2022 Октябрь 2022 Ноябрь 2022 Декабрь 2022 Январь 2023 Февраль 2023 Март 2023 Апрель 2023 Май 2023 Июнь 2023 Июль 2023
Август 2023
Сентябрь 2023
Октябрь 2023
Ноябрь 2023
Декабрь 2023
Январь 2024
Февраль 2024
Март 2024
Апрель 2024
Май 2024
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31

Поиск города

Ничего не найдено

«Диджитализация» по-украински или слив информации для злоумышленников

0 3

Бои на Времевском выступе: FPV-дрон ВДВ уничтожает турецкий Kirpi (ВИДЕО)

В Курской области и Воронеже прогремели взрывы

Враг вошёл в Старомайорское, ведя штурм и пытаясь прорвать фронт

Военнослужащие Росгвардии провели патриотическое мероприятие для димитровградских лицеистов

Паспорта украинцев вместе с отпечатками пальцев, водительские права и множество другой информации оказались в руках злоумышленников, все это следствие неумелой «диджитализации» и полной безнаказанности ответственных чиновников.

11 мая в Telegram появился бот, который за деньги распространял персональные данные украинцев. Те, кто воспользовались двумя бесплатными демо-запросами, написали в Facebook гневные посты, обвиняя Министерство цифровой трансформации в том, что их персональные данные были «слиты» через приложение «Дія». В Минцифры обвинения опровергли. В издании Экономическая правда попытались разобраться, был ли «слив» персональных данных из приложения «Дія», нужно ли проверять свои данные через телеграмм-боты, чего стоит опасаться тем, кто нашел себя в «слитых» базах данных, и к каким последствиям должен привести данный инцидент.

Инцидент
Информация о появлении телеграмм-бота, торгующего персональными данными украинцев, разлетелась в Facebook в ночь на 12 мая. Авторы публикаций обвинили в «сливе» Минцифры, в частности, созданное им приложение «Дія».


Бот предлагал найти человека по ФИО, номеру телефона, ИНН, номеру автомобиля, адресу электронной почты и даже предоставить пароли от самой электронной почты. Проработал он недолго: уже после обеда телеграмм-бот был удален.

Однако через несколько часов в Telegram появилось несколько одноименных телеграмм-каналов и ботов, которые тут же начали обвинять друг друга в мошенничестве.
Тогда один из каналов опубликовал видеодоказательство выдачи персональных данных. Стоимость пакета из 50 запросов составляет 50 долл. Оплата биткоинами или через платежный сервис easypay.ua. Бесплатных демо-запросов у него нет.

В Минцифры еще утром поспешили опровергнуть причастность «Дії» к распространению персональных данных украинцев.

«Дія» вообще не хранит персональные данные, а только в (ответ на. – ЭП) разовый запрос идентифицированного гражданина отображает информацию из реестров, — сообщил представитель министерства в комментарии для ЭП. — Архитектура «Дії» построена таким образом, что на серверной части вообще не осуществляется хранение персональных данных пользователей.

При этом информация в каналах передачи данных передается в зашифрованном виде, а на некоторых этапах используется двойное шифрование.
Все серверы мобильного приложения «Дія» находятся в Украине. То есть никакая информация о пользователях не идет за границу. Серверная часть системы развернута в облачной инфраструктуре, которая имеет необходимые сертификаты безопасности, в том числе КСЗИ. «Дія» прошла ряд положительных аудитов – как частных, так и государственных (ГСССЗИ)».

Министр по вопросам цифровой трансформации Михаил Федоров озвучил свою версию причины появления телеграмм-бота и последовавшей информационной атаки на создателей приложения.

«На прошлой неделе я заявил, что к аудиту базовых реестров мы подключаем СБУ и госспецсвязь, начинаем процесс их централизации и создания современного государственного дата-центра, — сказал Федоров ЭП. — Мы также подготовили письмо, где предложили остановить все закупки «железа» во всех органах, где явно зарабатывают на закупках. И сегодня фейк про «Дію». Думаю, это начало.

Что будет, когда запустим новый строительный реестр, который готов на 80% и где логируется каждая активность? Там была исторически миллиардная коррупция».

Проблема Украины и опыт Эстонии
Судя по количеству инцидентов, торговля базами данных с персональной информацией украинцев поставлена на поток. В данном случае речь идет о персональной информации, которую накапливают и хранят госучреждения и частные компании.

В 2017 году налоговик из Сум торговал базой данных ГФС.
В 2017 году персональные данные клиентов Приватбанка скопировали на российские серверы сотрудники детективной компании Kroll, нанятой Нацбанком для поиска информации об инсайдерских займах экс-акционеров банка.
В 2018 году в даркнете продавалась база данных на 18 млн пользователей «Новой почты».
В 2018 году в Запорожье поймали продавцов данных таможни.
В 2019 году осудили харьковчанина за торговлю данными ГФС.
Вероятно, это лишь малая доля инцидентов, попавших в публичную плоскость.

Согласно первому в истории аудиту госреестров, проведенному в 2017 году, в Украине существует более 135 госреестров. Их точное количество до сих пор неизвестно. 80% госреестров хранятся локально, то есть на сервере в конкретном госоргане, и только 60% госреестров имеют аттестованные комплексные системы защиты информации.

Все это создает колоссальные риски в области защиты персональных данных граждан. Реестры многих госорганов дублируют персональную информацию. Например, Единый государственный демографический реестр и Государственный реестр актов гражданского состояния граждан дублируют более 80% полей: ФИО, дата рождения, место рождения.

Дублирование данных в реестрах — это легкий путь к коррупционным злоупотреблениям. Поэтому, к примеру, в Эстонии, госучреждения хранят в электронных реестрах только те данные гражданина, которые нужны для предоставления профильных услуг.
Каждого гражданина госорган идентифицирует по уникальному идентификационному коду, который присваивается после рождения. Код также предотвращает копирование персональных данных гражданина каждой госструктурой.

Кроме того, в Эстонии работает независимая от правительства Инспекция по защите персональных данных. Она наделена особыми полномочиями. Сотрудники инспекции имеют право проверять все госорганы на предмет соблюдения правил защиты персональных данных.

Если персональные данные уже хранятся в одном реестре, госорган не имеет права их затребовать у гражданина. Госорган также не имеет права создавать реестры с данными, которые уже хранятся в других реестрах. Инспекция за этим строго следит.

Был ли «слив» из приложения «Дія»
Трое опрошенных ЭП экспертов в сфере телекоммуникаций и информационной безопасности не видят оснований утверждать, что телеграмм-бот использует данные из приложения «Дія».

«Думаю, база данных бота чуть более старая, чем та, то есть в «Дії», — говорит эксперт в сфере информационной безопасности Никита Кныш. — Более того, «Дія» не хранит базы данных и обращается к серверам данных через API. Тут же видно, что у владельца телеграмм-бота есть готовая база данных и он просто выдает запись».

По мнению сооснователя «Украинского киберальянса» Шона Таунсенда, пока ничего не указывает на то, что данные были «слиты» из «Дії»: «Потечь» могло и из «Дії», так как ее серверная часть подключена к реестрам напрямую, и из реестров. Пока точно определить источник утечки нельзя».

Нужно ли проверять свои данные через телеграмм-боты
Таунсенд не рекомендует это делать, так как мошенники тут же привяжут ТГ-аккаунт человека к той самой базе.

Кныш считает, что нужно обязательно, чтобы знать спектр возможных угроз. По его словам, многие компании практикуют регулярный мониторинг данных на предмет утечки.

«Нормальный «безопасник» любого банка, финансовой организации, IT-компании мониторит данные всех сотрудников, пробивает их на предмет утечек и регулярно заставляет их обновлять. Это нормальная практика», – говорит он.

Чего стоит опасаться тем, кто нашел себя в «слитых» базах
Способ доставки вирусов с использованием персональных данных становится намного более эффективным.

«Персональные данные помогут мошенникам убедить вас в том, что вы общаетесь со специалистом службы технической поддержки вашего банка, сервиса Google или Facebook. Эти данные будут использованы для совершения мошеннических действий», — объясняет Кныш.

Таунсенд советует опасаться кражи личности.

Почему продажа данных вышла в публичный интернет
По словам Кныша, раньше для продажи таких баз данных нужно было создавать сайт, размещать его на каком-то хостинге, открывать определенным людям доступ к нему в даркнете. Людям нужно было использовать программу Tor для анонимного посещения сайта.

Сейчас телеграмм-бот объединили с сервисом анонимных платежей Bitcoin, что позволяет владельцам баз спокойно принимать деньги. Приватность позволяет быстро развиваться киберпреступности, но при этом является большим плюсом для расследователей и журналистов.

Можно ли установить источник «слива» баз данных
Это возможно при условии, что в исходной базе данных работала система логирования доступа. В таком случае теоретически возможно установить дату «слива» базы данных и ответственное лицо. Однако успех расследования зависит от Нацполиции и СБУ.

Кто отвечает за утечку и что делать
«В любом случае имеет место проблема утечки данных из органов власти, — говорит эксперт рынка телекоммуникаций и рабочей группы по вопросам безопасности и доверия в цифровой среде Роман Химич. — Из IT-систем, которые единолично создало и обслуживает государство.

Минцифры является центральным органом исполнительной власти, который уполномочен заниматься этой проблематикой и несет за это ответственность. Все эти вопросы можно и нужно задавать Федорову.
Идея цифровизации, идея тотальной прозрачности государственных реестров друг для друга приводит к размытию вплоть до исчезновения ответственности. Мое мнение: результатом должно быть увольнение прямо сейчас. Должен случиться прецедент как минимум административной ответственности в виде увольнения людей, которые теоретически за это должны отвечать.

Слово «ответственность» обесценилось полностью. Зеленскому нужно восстанавливать смысл ответственности должностного лица за вверенный ему «колхозик». Сооснователь «Украинского киберальянса» высказывает подобную точку зрения.

«Решение проблемы только одно: чиновник, который отвечает за определенный набор данных, должен нести личную ответственность за их сохранность. Течь, конечно, не перестанет, но риски попасться возрастут. Минцифры же пытается объединить реестры, что повышает их ценность, и размыть ответственность. Подобный подход приведет к еще более крупным утечкам».

По материалам: cripo.com.ua


Читайте также

Загрузка...

Загрузка...
Новости последнего часа со всей страны в непрерывном режиме 24/7 — здесь и сейчас с возможностью самостоятельной быстрой публикации интересных "живых" материалов из Вашего города и региона. Все новости, как они есть — честно, оперативно, без купюр.



News-Life — паблик новостей в календарном формате на основе технологичной новостной информационно-поисковой системы с элементами искусственного интеллекта, тематического отбора и возможностью мгновенной публикации авторского контента в режиме Free Public. News-Life — ваши новости сегодня и сейчас. Опубликовать свою новость в любом городе и регионе можно мгновенно — здесь.
© News-Life — оперативные новости с мест событий по всей Украине (ежеминутное обновление, авторский контент, мгновенная публикация) с архивом и поиском по городам и регионам при помощи современных инженерных решений и алгоритмов от NL, с использованием технологических элементов самообучающегося "искусственного интеллекта" при информационной ресурсной поддержке международной веб-группы 123ru.net в партнёрстве с сайтом SportsWeek.org и проектом News24.


Владимир Зеленский в Украине


Светские новости



Сегодня в Украине


Другие новости дня



Все города России от А до Я