Интернет и IT

Проделки инсайдеров: что замалчивают компании

Первый месяц осени оказался сравнительно бедным на утечки данных. В общей сложности было зафиксировано 19 общеизвестных инцидентов. По сравнению с августом, их количество сократилось более чем в полтора раза, однако общая сумма ущерба, напротив, существенно выросла. От сентябрьских утечек пострадали около 9 млн человек, а долгосрочные издержки на их ликвидацию приближаются к отметке в 2 млрд долларов. Еще одной тенденцией является замалчивание компаниями информации об утечках.

Первый месяц осени оказался сравнительно бедным на утечки данных. В общей сложности было зафиксировано 19 общеизвестных инцидентов. По сравнению с августом, их количество сократилось более чем в полтора раза, однако общая сумма ущерба, напротив, существенно выросла. От сентябрьских утечек пострадали около 9 млн человек, а долгосрочные издержки на их ликвидацию приближаются к отметке в 2 млрд долларов. Еще одной тенденцией является замалчивание компаниями информации об утечках.

Алексей Доля

В прошедшем месяце обозначился ряд тенденций, первые признаки которых можно было наблюдать и раньше. Прежде всего, продолжилась волна компьютерных краж – в сентябре стабильно пропадали ноутбуки, стационарные компьютеры и другие носители информации. Более половины (11 из 19) инцидентов произошли вследствие краж, а также потерь различного оборудования. В десятке наиболее масштабных утечек нашлось место для семи таких инцидентов.

Вторая тенденция менее очевидна. Во второй раз подряд на первом месте рейтинга оказалась компания, потерявшая свою клиентскую базу в результате действий злоумышленников. И эта компания снова долго отвергала факт утечки. И если лидер августа – рекрутинговый сервис Monster.com – осознал плачевность ситуации сравнительно быстро, то брокерская фирма TD Ameritrade тянула с признанием утечки практически календарный год.

"Дыра" в защите TD Ameritrade обнаружилась в результате внутреннего расследования. Это расследование было инициировано благодаря клиентам компании, которые прочитали в своей почте спам с "биржевым" содержанием. Интересно, что этот спам рассылался в течение длительного периода - еще с октября прошлого года. Другими словами, взлом сети и проникновение в базу данных могло произойти более года назад. Долгое время TD Ameritrade не прислушивалась к запросам возмущенных клиентов, пока один из них, известный адвокат Скотт Камбер (Scott Kamber), не подал на брокерскую компанию в суд. Это событие произошло в мае нынешнего года, а об утечке стало широко известно только в середине сентября. Такое развитие событий наводит на мысль о том, что TD Ameritrade скрывала факт утечки, до тех пор, пока ее не прижал к стенке суд.

Очевидно, что непродуманные действия компании по замалчиванию факта утечки приведут к еще большим репутационным потерям. А репутация, как известно, является одним из основных активов любой финансовой организации.

По итогам сентября в группу особого риска попали медицинские компании (5 инцидентов), государственные учреждения (4 инцидента) и учебные заведения (5 инцидентов). Однако наиболее масштабные утечки обычно происходят с розничными сетями или финансовыми организациями с серьезной клиентской базой. Впрочем, и государственные структуры часто теряют базы данных с огромным количеством записей. "Студенческие" и "медицинские" утечки пока не настолько масштабны.

Топ-10 утечек корпоративных данных, сентябрь, 2007

Инцидент Дата занесения в базу Количество пострадавших Ущерб
1 Неизвестные взломали корпоративную сеть компании TD Ameritade и похитили приватную информацию о 6,3 млн клиентах 14 сентября 6,3 млн человек 1,2 млрд долл.
2 Кадровое агентство, оказывавшее услуги компании GAP, потеряло ноутбук с приватными данными соискателей 28 сентября 800 тыс человек 260 млн долл.
3 Работник администрации г. Колумбус, штат Огайо, потерял резервные ленты с персональными данными госслужащих 13 июня* 1,3 млн человек 239 млн долл
4 Министерство соцобеспечения Пенсильвании (Pennsylvania Public Welfare Department) не уследило за двумя настольными компьютерами, которые хранились в собственном офисе 11 сентября 375 тыс человек 35 млн долл.
5 Ноутбук с приватными данными, принадлежащий компании Gander Mountain, был украден у одного из ее сотрудников 11 сентября 112 тыс человек 23 млн долл.
6 Курьерская служба потеряла компакт-диск, содержащий базу медицинской программы Tenncare 12 сентября 67 тыс человек 10 млн долл.
7 Инсайдер из компании Pfizer скопировал конфиденциальную базу данных на собственный ноутбук. Таким образом, концерн допустил третью утечку за три месяца 4 сентября 34 тыс человек 9 млн долл.
8 Приватные данные "ипотечных" клиентов банка ABN Amro обнаружились в P2P-сети Gnutella 21 сентября 5 тыс человек 900 тыс долл.
9 В учебном госпитале им. Джона Хопкинса (John Hopkins Hospital) пропал настольный компьютер с приватными данными 1 сентября 6 тыс человек 560 тыс долл.
10 Неизвестные грабители украли ноутбук инструктора калифорнийского колледжа Де Анца (De Anza College). На компьютере находились приватные данные студентов ВУЗа 6 сентября 4,5 тыс человек 330 тыс дол.

Источник: InfoWatch, 2007

* - предварительная информация об инциденте была известна еще в июне, однако окончательные данные о количестве пострадавших появились только в сентябре

В сентябре в очередной раз "отличилась" компания Pfizer, допустившая уже третью утечку за последние три месяца. Она же оказалась и самой масштабной – в результате халатности сотрудника Pfizer пострадали 34 тыс человек. Этот сотрудник скопировал корпоративную базу данных на собственный ноутбук еще в прошлом году, не согласовав своих действий с руководством. Что происходило с данными на ноутбуке до сих пор точно неизвестно.

В Америке продолжают ловить инсайдеров и кардеров, многие из которых являются выходцами из стран бывшего Советского Союза. В начале месяца американские блюстители порядка поймали некоего Грегори Копылоффа (или Григория Копылова?), который воровал приватную информацию через P2P-сеть. А в конце месяца другой выходец из России Роман Карелов признался в использовании конфиденциальных данных для оформления дорогостоящих покупок в Интернет-магазинах. Общая сумма ущерба, которую нанес Карелов находится в интервале от 200 до 400 тыс долларов.

Как подсчитывать убытки?

Ущерб от утечек определяется по-своему в каждом конкретном случае. Тем не менее, существует общая методика, с помощью которой можно посчитать ориентировочные убытки. В основе схемы лежит общее число пострадавших людей либо скомпрометированных документов, и характер утечки. Далее оценивается предварительный ущерб.

Это можно сделать, базируясь на актуальном для США законе, который требует уведомлять граждан, чьи персональные оказались раскрыты. Уведомления об инциденте рассылает организация, которая допустила утечку. В некоторых случаях одни только почтовые расходы тяжелым бременем ложатся на бюджет компаний. Средние расходы на извещение каждого потерпевшего можно взять из различных исследований. Далее определяется число граждан, которые станут жертвой мошенников из-за конкретной утечки. Число жертв различается для каждой страны и сферы деятельности организации. Обычно, это значение составляет от нескольких десятых процентов до нескольких процентов от общего числа людей, чья информация скомпрометирована. Если какие-то из показателей не могут быть определены однозначно, берутся усредненные величины на основе численной или эмпирической оценки. Когда посчитан и этот ущерб, учитываются дополнительные обстоятельства каждого случая. Например, для коммерческой компании убытки вследствие потери имиджа будут значительно выше, чем для государственного университета. Не последнюю роль играет и мнение местных экспертов относительно перспектив дела.

Рассмотрим для ясности пример с утечкой из компании GAP. Напомним, что ноутбук этой компании с приватными данными был украден неизвестными злоумышленниками, и в результате кражи пострадали 800 тыс граждан США, Пуэрто-Рико и Канады, пытавшихся устроиться на работу GAP. После обнаружения утечки, GAP предприняла комплекс мер для ее ликвидации. Во-первых, был создан специальный сайт, призванный помочь пострадавшим гражданам. Во-вторых, всем жертвам инцидента предлагается услуга Triple Advantage от компании ConsumerInfo.com, которая включает в себя кредитный мониторинг, а также страхование риска компрометации данных в течение одного года. В-третьих, пострадавшим уже высылаются уведомления и предоставляется бесплатная телефонная линия для консультаций.

Согласно данным сайта ConsumerInfo.Com, стоимость одного месяца кредитного мониторинга составляет 11,95 долл., года – 143,4 долл. Таким образом, общие расходы GAP на бесплатное предоставление подобных услуг составят примерно 114 млн долл. Для подсчета остальных прямых издержек обратимся к исследованию "2006 Annual Study - Cost of a Data Breach". Согласно расчетам Ponemon Institute, средние расходы на выявление и исследование инцидента, а также уведомление пострадавших составляют 11,27 и 25,19 долл. на одну учетную запись. Таким образом, в масштабах утечки получается сумма в 29 млн долл.

Далее следует учесть ущерб от потери привлекательности бренда и дальнейшие мероприятия по ликвидации утечки. По данным Ponemon Institute, средние издержки от снижения привлекательности бренда и дальнейших мероприятий по ликвидации составляют 98,32 и 47,29 долл. на каждого пострадавшего соответственно. Для конкретной утечки – 116 млн долл.

Итого имеем 29 млн долл. - предварительные расходы, 114 млн долл. – расходы на кредитный мониторинг, 116 млн долл. – дальнейшие мероприятия по ликвидации и репутационные потери. В результате, получается сумма примерно в 260 млн долл.

Конечно, приведенные цифры не обязательно совпадают с реальными убытками в каждом конкретном случае. Однако эти значения дают представление о масштабах ущерба и в целом соответствуют настоящему положению дел.

Начать дискуссию

Вклады

Средний размер вкладов вырос до 343 000 рублей

Агентство по страхованию вкладов защищает сбережения 97,6% клиентов.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Путин обозначил, как должны расти доходы работников малого и среднего бизнеса

Президент поручил обеспечить устойчивый рост доходов населения и уровня пенсионного обеспечения не ниже инфляции.

Как ускорить оборачиваемость активов и помочь бизнесу получать больше прибыли

Пересмотр активов поможет компании больше зарабатывать. Для этого нужно оптимизировать товарно-материальные ценности, уменьшать дебиторскую задолженность и внедрять новые технологии.

Лучшие спикеры, новый каждый день

Президент: долю импорта снизить, а экспорт обычных товаров увеличить на 2/3 минимум

После инаугурации Путин обозначил целевые показатели и задачи для достижения национальной цели «Устойчивая и динамичная экономика», в ьлм числе в части экспорта и импорта.

Власти обсудят с бизнесом изменения в налоговой системе

На следующей неделе Минфин предложит предпринимателям и парламенту идеи по «донастройке» налогов.

Общество

Почти 10 тысяч ветеранов получили выплаты ко Дню Победы

Размер праздничных выплат составил 10 000 рублей. Их получили ветераны Великой Отечественной войны из России и Прибалтики.

Опытом делятся эксперты-практики, без воды

Выпущен новый МСФО (IFRS 18) «Представление и раскрытие в финансовых отчетах»

Совет по МСФО выпустил новый стандарт IFRS 18 «Представление и раскрытие в финансовых отчетах». Этот стандарт заменит IAS 1 «Представление финансовой отчетности», который действует с 1997 года. Внутри поясняю при чем здесь девушки и кровати.

Выпущен новый МСФО (IFRS 18) «Представление и раскрытие в финансовых отчетах»
2

Какие цели и задачи Путин поставил до 2030 года по инвестициям

В рамках достижения национальной цели «Устойчивая и динамичная экономика» президент установил целевые показатели и задачи в том числе относительно инвестиций.

Договор ГПХ: на какой срок можно заключить

Компании и предприниматели сотрудничают с внештатниками на основании договора ГПХ. Рассказываем, на какой срок можно составить договор гражданско-правового характера, и какие последствия могут быть, если указать срок неверно.

Договор ГПХ: на какой срок можно заключить

Налоговая просит документы. Как ответить на требование

Нет такой компании, которая бы никогда не получала требований о представлении документов от налоговиков. Узнайте, что вправе запросить ИФНС и каким образом нужно представлять документы.

Что делать, если магазин или маркетплейс отказывается продавать товар по указанной цене

Разбираемся, какое мнение у Роспотребнадзора и судов, когда магазин или маркетплейс отказываются продавать товар по указанному ценнику.

Иллюстрация: Pavel Danilyuk/pexels

Президент: к 2030 году нужно сортировать 100% отходов

Путин установил целевые показатели и задачи для достижения национальной цели «Экологическое благополучие».

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Фрилансеры как резервные силы: их роль во время сезонных пиков и неожиданных изменений 

Фрилансеры играют важную роль в сглаживании сезонных колебаний и компенсации неожиданных изменений. Эти свободные агенты труда выступают в качестве надежного резервного ресурса, способного быстро реагировать на потребности рынка и обеспечивать стабильность в периоды напряженной активности.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру

Компаниям сохранят особые условия для переезда в «русские офшоры»

До 2025 года иностранные компании смогут не прилагать документы, которые невозможно предоставить из-за ограничений. Всего в САР переехало 390 организаций.

Бесплатно с Обзоры для бухгалтера

Самые важные для бухгалтера письма Минфина и ФНС в апреле 2024 года

Подготовили для вас обзор разъяснений апреля по налоговой теме. Все кратко, четко, по делу.

Самые важные для бухгалтера письма Минфина и ФНС в апреле 2024 года

К 2030 году Россия должна выйти на 4-е место в мире по ВВП

Президент установил целевые показатели и задачи для достижения национальной цели «Устойчивая и динамичная экономика».

Зарплата

Цифра дня. Про зарплаты бухгалтеров

Зарплаты бухгалтеров в Москве и на периферии отличаются в разы. А сколько платят работодатели в вашем регионе?

Цифра дня. Про зарплаты бухгалтеров

Половина инвесторов решила продать заблокированные акции

Клиенты брокеров с небольшими инвестиционными портфелями подают заявки на участие в обмене замороженными активами. Более состоятельные инвесторы не укладываются в лимит Инвестиционной палаты и пытаются получить контроль через западных регуляторов.

Виды факторинга: что выбрать бизнесу в 2024 году

Любому бизнесу важно находить эффективные решения по управлению дебиторской и кредиторской задолженностью и поддержанию стабильного денежного потока. Один из наиболее действенных финансовых инструментов — факторинг. Рассмотрим основные виды факторинга и поможем определиться с выбором оптимального решения для вашего бизнеса.

Виды факторинга: что выбрать бизнесу в 2024 году

Интересные материалы

📄 В личном кабинет ИП новая функция. Это очередной шаг перевода всего документооборота в электронный формат, объясняет налоговый юрист

На главной странице личного кабинета ИП в разделе «Жизненные ситуации» во вкладке «Электронные доверенности» появилась новая вкладка «Между организациями».