75

Ответ на пост «Ситилинк и мошенники»3

Хех. Очередной раз, очередной слив, очередная контора и так далее. Ок. Давайте я вам немного поясню за ваши персональные данные, что бы вы были в курсе, почему они есть у всех?


Пресловутая защита персональных данных не работает и работать не может в принципе, как бы она не реализовывалась, по нескольким причинам. И основная причина тут - человеческий фактор. Вернее - желание людей работать более-менее удобно, а не когда шаг влево-вправо - побег, прыжок - попытка улететь, конвой стреляет без предупреждения.


Но начнем сначала. Что такое ПД в нашем случае и как они защищаются? ПД - это персональные данные в электронном виде, включающие в себя номер телефона, адреса, ФИО и тому подобную информацию. Хранятся они в какой-то базе данных с которой работает какая-то CRM, ERP и так далее система. Все это по закону об обработке ПД должно быть защищено. Но, как говорится, есть нюанс.


В первую очередь надо понимать, что защита ПД направлена сперва на внешний захват этих данных. То есть - фаерволы, парольная защита и так далее, что бы человек пришедший снаружи не смог получить данные. Во вторую очередь защита направлена на внутренние системы, то есть - что бы человек не имеющий прав на чтение ПД не мог их получить находясь внутри системы. В третью очередь защита направлена на внутренего пользователя, что бы человек имеющий права на чтение ПД не мог их перенести вовне.


И вот тут мы обнаруживаем интересное. На третьем уровне защиты у нас получается следующее - есть оператор Маша, в ее обязанности входит контроль регистрации новых заказов и формирование отчетов для руководства, в отчет включается табличка с ПД, где прямо указан телефон, фио, номер заказа, адрес заказа, сумма заказа. Выгружает этот отчет Маша в Excel, отправляет по почте.


Момент поняли? Для работы, у Маши есть почта, отправить файл на свой домашний email она может так же как на email начальника. Это просто не предусмотрели, это же не выгрузка дынных по базе клиентов, у Маши туда доступа нет! Это всего лишь выгрузка "последних 100500 заказов", "последних 100500 карт оформленных в регионе" и там даже все замаскировано! Вместо "Иванов Иван Иванович" написано "И. Иван Иванович", вместо номера карты *4755, вместо номера заказа 77xx8473. Видите, что ничего не видно?


А Маша хочет новый Ойфон, а ее знакомый ей его обещал, если она пришлет ему две такие выгрузки, за последние месяцы. Вот и звонят:

- Иван Иванович? Из службы безопасности вас беспокоят.
- ххх
- По вашей карте, поседние 4 цифры 4755 был оформлен заказ на фалоимитатор.
- ххх

- Да, номер заказа оканчивается на 8473, вы его в системе видите?

И так далее. И прекратить это в принципе невозможно. Просто потому, что есть Маши, просто потому, что есть мошенники, просто потому, что есть лохи. Не включайтесь в их число. Старайтесь думать. Ну а я, просто рассказал историю.

6
DELETED
Автор поста оценил этот комментарий

В целом согласен с тем, что данные обязательно утекут. Но если рассматривать именно Ваш способ:

у Маши есть почта, отправить файл на свой домашний email она может так же как на email начальника

Ну тогда уж - и USB-порты у всех пусть открыты будут на запись.


На самом деле, в нормальных компаниях есть тотальный запрет для массовых сотрудников на отправку на внешнюю почту, и/или DLP-системы не дают им этого сделать.


А вот начальник (или начальник начальника), имеющий более широкие полномочия, а главное - гораздо более полный набор данных - вполне себе зарабатывает.


Но, в действительности - всё по-другому. Если мы говорим про сливы из компаний, как в этом случае - обычно помногу и системно льют те, кто (1) сидит на всей базе, (2) может чистить логи действий в базе или знает, что логирование не ведется вообще/на отдельных участках. Это, кстати, и для гос.органов справедливо. Из них круче всех налоговая от "третьего варианта" защищена.


А единичные сливы - это, конечно, низовой сегмент, условные "операторы".

раскрыть ветку (1)
4
Йожик усталь
Автор поста оценил этот комментарий

Вы конечно правы. Но вот странность, за 25 лет работы в IT я видел только одну компанию с насмерть закрученными в плане безопасности гайками. И да, это был ритейл. То есть - отключенная поддержка подключения сменных носителей, мониторинг подключенного оборудования (даже замена клавиатуры на кассе автоматически формировала тикет в СБ), запрет на отправку вложений у большинйства почтовых ящиков, автоматическая копия сообщения с вложениями в СБ с остальных почтовых ящиков и так далее. Сказать вам, как мы демонстративно обошли запрет на отправку вложений, скинув на условный ящик злоумышленника базу клиентов? Вы преобразовали ее в cvs и отправили простым текстом.

показать ответы
0
Автор поста оценил этот комментарий

А на кой руководству выгрузка не со статистикой а с конкретными именами/данными клиентов? За такое можно и нужно долбить

раскрыть ветку (1)
4
Йожик усталь
Автор поста оценил этот комментарий

Потому, что долбоебы. Потому, что им "надо сформировать конкретные предложения для клиента, а как следствие ему позвонить". И так далее :)

1
Автор поста оценил этот комментарий
Увы, но вы промахнулись. У Маши тотальный запрет на отправку писем на внешнюю почту, юсб только на чтение и нет возможности выгрузки таких данных, как функционально, так и физически она это не сможет сделать, обо вы не представляете какой это объём данных и каково будет время обработки. Исключение - это вручную через свой смартфон куда-то что-то сливать
раскрыть ветку (1)
2
Йожик усталь
Автор поста оценил этот комментарий

Увы, но я прекрасно знаю как это в реальности а не в фантазиях. Я знаю десятки контор массово обрабатывающих ПД без какой либо политики обработки вообще. Да, они возможно прошли нотификацию и могут обрабатывать ПД, но при их базах защиты там нет и не будет. Давайте "мертвый пример"? Есть такая контора которую тут нельзя называть, это Руcбьюти. Она якобы закрылась в 2015 году, хотя по факту переименовалась в Директ Почту, так вот у них есть данные по банковским транзакциям, ФИО, телефон, адрес, миллионов клиентов по РФ. Защищено это от слова - никак. Есть ее бывшая дочка Отто Гроуп, где с защитой ПД ровно такая же херня. Так что не надо розовых соплей про защиту, зачастую ее тупо нет от слова - совсем.

показать ответы
Автор поста оценил этот комментарий
Я вас понял, но вы просто всё описывали в рамках ответа на пост и оставили тег этой компании.
раскрыть ветку (1)
1
Йожик усталь
Автор поста оценил этот комментарий

Да, тег надо было убрать, не углядел. Прошу прощения.

Автор поста оценил этот комментарий
Да мне как бы все равно до другой конторы. Я с вами соглашусь со всем что вы описали, но я не согласен с тем что ваше описание попадает под Ситилинк. А почему я не соглашусь, думаю и сами сможете догадаться.
раскрыть ветку (1)
0
Йожик усталь
Автор поста оценил этот комментарий

Я не говорил про ситилинк. О том как и что у них работает я не знаю. Мог бы рассказать про X5, но там у меня NDA.

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества