Болезненные утечки
23 апреля 2019
Широко разошлась по Интернету новость о том, что данные московской скорой помощи благодаря хакерам оказались в открытом доступе.
База имела размер 17.3 Гб и содержала:
- дата/время вызова бригады скорой помощи
- ФИО членов бригады скорой помощи (включая водителя)
- госномер автомобиля бригады скорой помощи
- статус автомобиля бригады скорой помощи (например, “прибытие на вызов”)
- адрес вызова
- ФИО, дата рождения, пол пациента
- описание состояния пациента (например, “температура >39, плохо снижается, взрослый”)
- ФИО вызывавшего скорую помощь
- контактный телефон
- и многое другое…
Мало того, что всем желающим стали доступны персональные данные врачей и пациентов, так еще и сама база располагается на немецком хостинге.
Сейчас много говорят о необходимости повышения уровня защиты персональных данных. Подобные утечки подтверждают актуальность этой проблемы. К сожалению, бизнес, если не возлагать на него ответственность, склонен, мягко говоря, пренебрегать защитой всего, что не касается его непосредственных интересов (да и тут зачастую он полагается на «авось»). Да, методы, которыми насаждается безопасность, вызывают громкое возмущение. Но взглянем правде в глаза: если компании не будут штрафовать за утечки ПДн, станут ли те их тщательно защищать?
Кстати, благодаря шумихе история этой утечки привлекла внимание специалистов, и выяснилось интересное:
Из заявленных 400 000 записей уникальными являются всего 235 (!), включая несколько тестовых строк, не содержащих сведений о пациентах.
Содержимое базы охватывает данные за три дня: 26 марта, 2 и 4 апреля 2019 года, причем 231 запись была внесена в базу в течение одного дня, а из четырех оставшихся лишь 3 записи, датированные 4 апреля, содержат персональные данные.
Все остальные сведения, содержащиеся в размещенной злоумышленниками базе, представляют собой ни что иное, как многочисленные копии этих самых 235 записей. Это позволяет предположить, что утекшая база данных эксплуатировалась в тестовом режиме, например, в процессе настройки или интеграции информационной системы.
Что здесь интересно? Пиар. Новость вызвала осуждение со стороны московской скорой помощи, хотя в итоге оказалась «пшиком». Горе-хакеров можно было посадить в лужу гораздо проще и быстрее – если бы владелец базы данных выпустил пресс-релиз, в котором рассказал бы, что утечки не было и что речь идет о тестовой базе.
Именно поэтому в группу реагирования на инциденты в обязательном порядке должен входить пиар-менеджер, задача которого – минимизировать репутационный ущерб компании, погасить волну публикаций в СМИ, унять панику клиентов и партнеров.
Можно напомнить, что задачи группы реагирования – не только в выявлении виновников, но и в минимизации последствий инцидента. Соответственно, действия должны быть направлены на:
- блокировку, удаление или замещение контента веб-сайтов, негативно влияющего на репутацию бренда, — например, путем переговоров с владельцами этих сайтов;
- закрытие доменов, негативно влияющих на репутацию, – например, с помощью взаимодействия с регуляторами;
- поиск источников публикаций или атак;
- поиск лиц, развернувших атаку на компанию или ее отдельных сотрудников.
Антивирусная правДА! рекомендует
Приведенная выше история не обернулась утечкой данных. Но есть другие свежие случаи:
В понедельник компания DeviceLock сообщила о выявленной утечке данных клиентов-физлиц, подававших в свое время заявки на получение кредитной карты Бинбанка «Эlixir».
По заявителям доступны ФИО, паспортные данные, телефон и адрес проживания.
В открытом доступе находилась база сервиса «Кивитакси» размером около 100 Мб, с данными о поездках по региону Сочи/Адлер и прилегающим городам.
В базе содержалось:
- информация по водителям (имя, идентификатор Telegram, город, номер телефона, модель/марка/номер автомобиля, когда присоединился к сервису, в штате или нет).
- информация по клиентам (имя, дата поездки, номер телефона, маршрут поездки). Для некоторых клиентов указана компания, которая им вызывает такси, номер рейса самолета, которым прилетает/улетает пассажир.
- рейтинги водителей, стоимости поездок, идентификаторы такси и т.п.
В конце марта была обнаружена открытая база данных Elasticsearch, с данными заказов интернет-магазина компании Компания «БСК» - поставщика профессиональных продуктов строительного назначения (bsc.im).
В базе содержалось более 10 тыс. записей:
- имена покупателей
- адреса электронной почты
- адреса доставки (или самовывоза) товара
- суммы заказов (и стоимость доставки)
- типы платежей (наличные, карта)
- заказанные товары
13-го апреля обнаружена открытая база данных Elasticsearch, содержащая данные проекта Правительства Москвы - «Московское долголетие»
В базе находилось более 75108 строк с информацией об участниках программы за период с 05.10.2018 до 15.02.2019 года включительно (из них 7160 строк за 2019 год):
- ФИО жителей Москвы
- логин в систему
- должность
- тип активности (например, «Английский язык», «Изобразительное искусство», «Скандинавская ходьба» и т.п.)
- место (название учреждения, адрес и GPS-координаты) занятий
- разбиение по группам активности (список ФИО с привязкой к группе)
Как информация о болезни человека может аукнуться для него или его близких? Это зависит от того, кто будет интересоваться этими данными. Скажем, мошенникам очень интересна информация о здоровье пенсионеров – для «впаривания» им лекарств и чудодейственных методик.
Хотят этого медицинские учреждения или нет, но защищать собираемые данные необходимо, и делать это надо по закону.
Напоминаем, что компания «Доктор Веб» занимается расследованием компьютерных инцидентов, и в случае их возникновения вы можете обращаться к нам за помощью.
Нам важно ваше мнение
Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.
Комментарии пользователей
zitkss
21:48:51 2019-04-29
razgen
23:51:13 2019-04-23
Andromeda
23:46:36 2019-04-23
Альфа
23:04:33 2019-04-23
Rider
22:33:18 2019-04-23
Dvakota
21:58:36 2019-04-23
orw_mikle
21:13:31 2019-04-23
anatol
21:09:12 2019-04-23
Денисенко Павел Андреевич
20:13:10 2019-04-23
Александр
19:24:36 2019-04-23
Шалтай Александр Болтай
18:13:59 2019-04-23
Шалтай Александр Болтай
18:10:07 2019-04-23
Шалтай Александр Болтай
18:05:01 2019-04-23
Lia00
17:00:47 2019-04-23
eaglebuk
16:56:58 2019-04-23
DrKV
16:41:19 2019-04-23
DrKV
16:32:14 2019-04-23
I46
15:43:28 2019-04-23
Zserg
15:40:20 2019-04-23
Геральт
15:32:11 2019-04-23
Toma
14:40:58 2019-04-23
Будем знать к кому обращаться за помощью.
Alex_1774
14:26:32 2019-04-23
I23
14:12:16 2019-04-23
Александр
13:35:26 2019-04-23
Lenba
13:25:10 2019-04-23
Oleg
13:21:29 2019-04-23
Татьяна
13:09:31 2019-04-23
Murdoc
12:59:17 2019-04-23
SGES
12:55:20 2019-04-23
Неуёмный Обыватель
12:43:40 2019-04-23
Masha
12:19:17 2019-04-23
maestro431
11:08:09 2019-04-23
sanek-xf
10:30:18 2019-04-23
Natalya_2017
10:26:15 2019-04-23
Alexander
10:13:08 2019-04-23
Как бы само собой разумеющееся, со временем, организуются неведомыми лицами "врезки" для хищения чистой речной воды, и скрытые "стоки и сбросы" всякой нечисти...
Поэтому дополнительной информации об "утечках" в сегодняшней статье удивляться не стоит. Эта тема гораздо шире широкой реки Волги. Это - данность, и разнообразие её проявления будет множиться.
Приятно было прочесть, что компания «Доктор Веб» занимается расследованием компьютерных инцидентов, и в случае их возникновения можно обратиться к ней за помощью.
И это дополнительный раз подчёркивает, что установка защиты от компании Dr.Web, - это не только мощная безопасность, но и основание обратиться к ней для расследования фактов "утечек" персональной и производственной информации...
Dmur
10:08:17 2019-04-23
robot
09:57:38 2019-04-23
vinnetou
09:40:46 2019-04-23
EvgenyZ
08:52:40 2019-04-23
znamy
08:50:57 2019-04-23
dyadya_Sasha
08:35:36 2019-04-23
Sasha50
07:58:16 2019-04-23
Sasha50
07:57:15 2019-04-23
Vlad X
07:43:44 2019-04-23
держат постоянных сотрудников,а используют одноразовых.
Персональные данные собирают все,а хранить безопасно
не хотят.
vkor
07:35:37 2019-04-23
achemolganskiy
07:26:08 2019-04-23
ka_s
07:14:33 2019-04-23
Пaвeл
06:58:54 2019-04-23
tigra
06:50:17 2019-04-23
Korney
06:27:04 2019-04-23