471 мільйон повідомлень, мало пояснень: що виявив звіт
Новий звіт вказав приголомшливу цифру проблеми, про яку роками попереджали захисники приватності: за шість місяців було надіслано понад 471 мільйон повідомлень жертвам зламу. Це не помилка. Якщо темпи збережуться, це означатиме значно більше ніж півмільярда повідомлень на рік, що охоплює масштаб населення, який важко повністю усвідомити.
Але обсяг — навіть не найтривожніша частина. Згідно зі звітом, більшість цих повідомлень не пояснювали, як саме зловмисники проникли. Жодної згадки про фішинговий лист, невиправлений сервер, викрадені облікові дані чи скомпрометованого стороннього постачальника. Лише розпливчасте підтвердження «несанкціонованого доступу», після чого стандартна порада стежити за своїми рахунками.
Це суть проблеми прозорості сповіщень про витоки даних. Закони більшості юрисдикцій вимагають від компаній повідомляти вас, що стався злам та які дані було розкрито. Дуже мало хто вимагає пояснити, як це сталося. Через це споживачі не можуть оцінити, чи були заходи безпеки компанії розумними, недбалими чи чимось середнім, а також не можуть оцінити свій реальний ризик у майбутньому.
Чому компанії не розкривають векторів атаки
Існують практичні та юридичні причини, чому компанії роблять повідомлення про злами стислими. Поточні розслідування, активні судові процеси та регуляторні ризики спонукають юридичні відділи говорити якомога менше. Компанія, яка визнає, що залишила базу даних незашифрованою або проігнорувала відому вразливість програмного забезпечення, дає зброю до рук адвокатів позивачів та регуляторів.
Є також репутаційний розрахунок. Детальні технічні розкриття можуть виглядати як визнання некомпетентності, тоді як розмиті формулювання на кшталт «складна атака» або «несанкціонована третя сторона» звучать більше як невезіння, ніж недбалість, навіть якщо правда ближча до останнього. Закони про сповіщення про злами в США суттєво відрізняються залежно від штату, і більшість із них встановлюють низьку планку: повідомити постраждалих осіб, описати категорії розкритих даних та запропонувати певну форму моніторингу кредиту. Лише деякі вимагають пояснення першопричини, а дотримання навіть цих базових вимог є непослідовним.
Як наслідок, ми маємо систему, де компанії дотримуються букви закону, не даючи споживачам майже нічого, що вони могли б використати для самозахисту або для притягнення когось до відповідальності.
Нещодавні злами демонструють повторення шаблону
Це не абстрактна тенденція. Вона проявляється у випадку за випадком, які потрапляють у заголовки. Злам даних Humana, що зачепив клієнтів у шести штатах, стосувався одних із найчутливіших даних — медичних записів, однак публічні деталі про метод атаки були обмеженими. Злам Novo Nordisk, де зловмисники заявили про викрадення 1,3 терабайта даних клінічних випробувань, так само залишив багато питань про точку входження без відповіді в публічних заявах.
Цей шаблон виходить за межі охорони здоров'я та фармацевтики. Злам даних Odido розкрив 6,2 мільйона записів, включно з банківськими реквізитами, і навіть злам Tribeca Film Festival, який зачепив знаменитостей, слідував знайомому сценарію: підтвердження факту розкриття даних, запевнення, що справу розслідують, і трохи більше. У різних галузях і на різних континентах сценарій розкриття виглядає напрочуд однаково — і напрочуд бідно.
Як захиститися, коли деталі приховані
Оскільки ви зазвичай не можете розраховувати на те, що компанія точно розповість, як ваші дані були скомпрометовані, кориснішим є питання, що ви можете контролювати незалежно від наданого вам пояснення.
Почніть з гігієни облікових даних. Якщо ви повторно використовуєте паролі на різних сайтах, злом в одній компанії стає зламом скрізь, де ви використовували той самий пароль. Менеджер паролів, який генерує унікальні облікові дані для кожного облікового запису, усуває цей ризик майже повністю. Поєднайте це з багатофакторною автентифікацією там, де вона пропонується, оскільки вона блокує більшість спроб захоплення облікового запису, навіть якщо пароль витікає.
Слідкуйте за своїми рахунками та кредитом проактивно, а не чекайте, поки надійде сповіщення. Повідомлення про злами часто запізнюються на місяці порівняно з фактичним інцидентом, тому до моменту, коли вам повідомлять, підозріла активність уже могла початися. Багато банків і кредитних бюро пропонують безкоштовні сповіщення про відкриття нових рахунків або незвичні транзакції; увімкніть їх.
Ставтеся скептично до розмитої мови сповіщень. Якщо лист повідомляє про «несанкціонований доступ» без подробиць, сприймайте це як сигнал заморозити свій кредит або встановити попередження про шахрайство, а не як підставу розслабитися. І врахуйте, що з розширенням систем цифрової ідентифікації ставки щодо того, що централізується та наскільки добре це захищено, лише зростатимуть, роблячи особисту пильність ще важливішою в майбутньому.
Що це означає для вас
Головний урок цього звіту полягає в тому, що прозорість сповіщень про витоки даних наразі значною мірою є бажаною, а не надійним стандартом. Компанії юридично зобов'язані повідомити вас, що злам стався, але не зобов'язані розповідати, чому це сталося чи як цього можна було запобігти. Це означає, що відповідальність за зменшення власної вразливості непропорційно лягає на вас.
Це не привід для паніки. Це привід для зміни мислення: ставтеся до кожного облікового запису як до потенційної майбутньої жертви зламу, а не тільки до тих, з яких вам уже надіслали сповіщення. Використовуйте унікальні паролі, вмикайте багатофакторну автентифікацію, регулярно моніторте свої фінансові рахунки і не чекайте корпоративного повідомлення, що вам час діяти.
Практичні висновки:
- Перевірте свої паролі та перейдіть на менеджер паролів, якщо ви повторюєте облікові дані на різних сайтах.
- Увімкніть багатофакторну автентифікацію для електронної пошти, банківських операцій і будь-якого облікового запису, що містить конфіденційні дані.
- Налаштуйте безкоштовні сповіщення про моніторинг рахунку та кредиту, замість того щоб чекати на повідомлення про злам.
- Ставтеся до розмитої мови про злам («несанкціонований доступ», «складна атака») як до сигналу заморозити кредит, а не як до причини ігнорувати ризик.
- Слідкуйте за новинами про злами в компаніях, якими ви користуєтеся, щоб ви могли реагувати на інциденти ще до того, як надійде офіційне сповіщення.




