Проблема: что такое утечка ПДн и скрытая опасность
Утечка персональных данных (ПДн) — это несанкционированная передача, копирование или уничтожение структурированной информации о субъекте (ФИО, паспорт, СНИЛС, ИНН, логин/пароль, мобильный телефон). В 80% случаев утекают не единичные поля, а связки данных (комбинации «почта+пароль+мобильный») — так называемые комплитные сливы.
Почему это опаснее, чем кажется:
1. Маппинг данных — злоумышленники объединяют сливы из разных источников (банки, маркетплейсы, «Госуслуги») и строят матрицу личности — полный профиль доступа к account recovery.
2. Долгосрочная компрометация — пароль сменить можно, а биометрию, номер паспорта, ИНН — нет. Эти данные «вечные».
3. Социальная инженерия на стероидах — атакующий знает дату рождения, место регистрации, номера счетов и может успешно имитировать вас в диалоге с банком (голосовой фишинг / SIM-swap).
4. Юридические риски для бизнеса — согласно 152-ФЗ, утечка ПДн даже без доказанного ущерба субъекту влечёт штрафы до 5% годового оборота (ст. 13.11 КоАП РФ) и блокировку сайта по решению Роскомнадзора.
---
Причины: почему происходят утечки
1. Человеческий фактор — сотрудники используют одинаковые пароли для рабочих и личных аккаунтов, открывают фишинговые ссылки (spear-phishing), отправляют базы в открытые каналы (Telegram, почта без шифрования).
2. Небезопасные API — REST-эндпоинты без аутентификации, инъекции SQL, IDOR (неавторизованный доступ к объектам). Пример: утечка данных клиентов СДЭК (2023) через кривой endpoint.
3. Незашифрованные базы данных — дамп SQL, выложенный в открытый доступ (MongoDB без пароля в публичном облаке).
4. Инсайдеры — сотрудники, продающие базы; третьи лица с привилегированным доступом (аутсорсеры, подрядчики).
Типовой вектор атаки на малый бизнес:
1. Поиск публичного GIT-репозитория с `config.php` → получение DB-кредов.
2. Дамп MySQL: `mysqldump -u root -p myapp > leak.sql`.
3. Публикация в Telegram-канале (300–3000 рублей за 1000 строк).
---
Решение: что делать компаниям и частным лицам
#### Для организаций (владельцы и ИБ-специалисты)
1. Аудит безопасности ПДн по методике ФСТЭК (приказ №21).
Проверьте:
- Шифрование данных в покое (AES-256) и в транзите (TLS 1.3).
- Доступ к базам только через служебные аккаунты с MFA.
- Логирование всех запросов к ПДн (Syslog / ELK + корреляция с SIEM).
2. Мониторинг утечек ПДн — используйте сервисы типа DeHashed (поиск по хэшам), Have I Been Pwned, или российский сервис «Утечки данных» от Роскомнадзора (проверяет наличие email/телефона в открытых сливах).
Команда для локального поиска в дампе (только по собственным базам под договором):
bash
grep -E '([0-9]{4}-[0-9]{4}-[0-9]{4}-[0-9]{4})' dump.sql | cut -d',' -f1-33. Инцидент-респонс (на базе NIST SP 800-61):
- Изолировать сервер.
- Сделать forensic image (FTK Imager / dd).
- Уведомить Роскомнадзор (установленная форма — 24 часа).
- Привлечь ЦЛУ (Центр лицензирования и учёта) для независимой экспертизы.
#### Для физических лиц
1. Проверка утечки данных по email/телефону — через портал «Госуслуги» (раздел «Безопасность»), сервис «Утечка паролей» от Яндекса или Kaspersky Password Checker.
2. Смена критичных паролей — в первую очередь для почты (mail.ru, yandex), «Госуслуг» и онлайн-банков. Используйте менеджер паролей (Bitwarden, KeePass).
3. Мониторинг кредитной истории — подозрительные МФО-займы по паспорту без SMS. Закажите отчёт в НБКИ или «Эквифакс» (бесплатно раз в год).
4. Фильтрация фишинга — проверяйте входящие письма через `phishing-checker.ru` (бесплатный сервис от BI.ZONE).
---
Важно: Легальные методы. Всё перечисленное соответствует 152-ФЗ, УК РФ (ст. 272, 273, 138.1), а также регламенту ФСТЭК. Не используйте полученные данные для атак — это уголовная ответственность.