Перспективы развития России
24,305,094 126,614
 

  DeC ( Профессионал )
03 окт 2019 13:50:07

Утечка.

новая дискуссия Дискуссия  702

Персональные данные клиентов Сбербанка оказались на черном рынке. Продавцы уверяют, что владеют данными о 60 млн кредитных карт, как действующих, так и закрытых (у банка сейчас около 18 млн активных карт). Утечка могла произойти в конце августа. Эксперты, ознакомившиеся с данными, считают их подлинными и называют утечку самой крупной в российском банковском секторе. - Ъ


Непонимающий

Внимательней отнеситесь к своим картам (не списывалось ли чего лишнего).
  • +0.13 / 3
  • АУ
ОТВЕТЫ (61)
 
 
  DeC ( Профессионал )
03 окт 2019 14:20:35

Утечка данных коснулась кредитных карт 200 клиентов Сбербанка. Информация о большем масштабе сейчас проверяется и пока не подтверждена, сообщил Сбербанк на официальной странице в Facebook.

Незнающий
  • +0.11 / 3
  • АУ
 
 
  DeC ( Профессионал )
03 окт 2019 14:24:38

Роскомнадзор затребовал у Сбербанка информацию по утечке персональных данных  60 млн клиентов

Подмигивающий
  • +0.11 / 4
  • АУ
 
 
 
  talina ( Слушатель )
03 окт 2019 18:07:37

   Интересно, когда введут денежные штрафы за "небрежное обращение с личной информацией граждан, повлекшее её незаконное распространение"? Хотя б по рублику за человечка - Сбербанк десятками миллионов бы заплатил за своих доморощенных хакеров.
   А то желающих собирать личную информацию толпы, а ответственность, что информация у преступников оказалась никто не несёт.Грустный
  • +0.67 / 12
  • АУ
 
 
 
 
  Николаич ( Практикант )
03 окт 2019 18:38:38

Они давно уже действуют, и по новым поправкам в законодательство сумма штрафов должна быть действительно огромной - 7000 на каждый случай состава нарушения прав субъекта ПДн. Если действительно украли 60 млн записей, то...
  • +0.79 / 10
  • АУ
 
 
 
 
  Таф ( Практикант )
03 окт 2019 18:57:42

Когда крадуны будут получать реальные сроки и невъ..ные штрафы.
А не как сейчас обычно происходит. Ворует конкретный сотрудник а виновато почему-то предприятие.
  • +0.35 / 4
  • АУ
 
 
 
 
 
  Николаич ( Практикант )
03 окт 2019 19:23:06

А как иначе?
Оператором ПДн является предприятие - именно оно организует режим обработки ПДн.
Оно же и ответственность несет перед субъектом ПДн за соблюдение его прав.
Все правильно.
  • +0.48 / 10
  • АУ
 
 
 
 
 
 
  Таф ( Практикант )
04 окт 2019 00:42:43

Ага.
Только предприятие с недобросовестным работником сделать ничего не может. Его трудовой кодекс защищает. Попало предприятие на штраф стопицот лимонов из-за вора или долбоящера, а что с него возьмешь? Пострадавшие в итоге - владельцы или акционеры а не работник.
В итоге имеем полный покуизм пролетариев.  От водку малолетке продать до упавшго Протона. Им похер. Ну уволите, я через дорогу на такую же работу завтра пойду.  
  • +0.45 / 6
  • АУ
 
 
 
 
 
 
 
  kotnsk ( Слушатель )
04 окт 2019 02:51:44

(по теме утечки) . Реально на самом деле Сбер в попытке стать исключительно народным банком слегка заигрался с безопасностью карт и их привязкой  к различным  инетсервисам. 
Я как-то писал, что  из моих карт только карта сбера автоматически (без подтверждения)  сохраняете  свои реквизиты.  Оно конечно наверное приятно зайти на абсолютно левый сайт и где тебя будут сразу называть  по имени отечеству, но с точки зрения безопасности это не есть гуд, особенно когда ты не понимаешь что и когда происходит. Причем обращение в Сбер (по полной официальной схеме) не дало результата. Они там уже сами запутались и не понимают до конца образом  и по каким правилам поддерживается  безопасность  транзакций.  Ну и так к слову у Сбера практически самые низкие зп  среди всех банков РФ,  может в этом причина.
  • +0.56 / 6
  • АУ
 
 
 
 
 
 
 
  Николаич ( Практикант )
04 окт 2019 03:19:36

Зато духовность какая... Веселый
  • -0.02 / 2
  • АУ
 
 
 
 
 
  bormann ( Слушатель )
05 окт 2019 09:46:36

не почему-то. просто виновато вне зависимости от вины сотрудника.
  • +0.00 / 0
  • АУ
 
 
 
 
 
 
  Таф ( Практикант )
05 окт 2019 23:03:19

Не просто.
С сотрудника что возьмешь? А предприятию штраф несколько миллионов выписать можно. У кого есть что отнять - тот и виноват.
  • +0.30 / 1
  • АУ
 
 
 
 
 
 
 
  gvf ( Слушатель )
06 окт 2019 04:59:16

Троллинг или реально непонятно?
Имхо, элементарная логика. У Вас нет никаких взаимоотношений с конкретным работником банка или иной компании. У Вас есть отношения с юрлицом, которое несет ответственность за выполнение своих обязательств. (Наезд совершает водитель, а не колесо автомобиля).
 В том числе за то что системы у них спроектированы правильно, сотрудники подбираются тщательно и т.д. 
Т.е. перед Вами несет ответ юрлицо, далее, это юрлицо имеет отношения со своим работником, который и ответит в рамках закона, но не перед Вами, а перед своим нанимателем.
В любом случае, в балансе ответственности перед Вами (клиентом) вес в части предприятия значительно выше части конкретного сотрудника. By design.
При правильном проектировании инфостстем в т.ч. арм-ов  доступ к полному объему данных имеют крайне ограниченный список лиц, для банка это требование входит в обязательный список сертификации. Т.е. если взлома с проникновением не было в действительности то объем утечки не может быть большим.
А вот если взлом таки был, то все опять зависит от архитекторов системы, но опять же, обычно данные делят на части, уже не столько из безопасности сколько из удобства и необходимости обеспечить скорость обработки. Но эпические про--ёмы бывают, в штатах угоняли миллионы учеток с полными данными идентификации -- результат аутсорсинга и облачных технологий.
  • +0.12 / 4
  • АУ
 
 
 
 
 
 
 
 
  Таф ( Практикант )
06 окт 2019 12:30:46

А платить за лечение будет собственник колеса а не наемный водитель. Так кто совершил наезд? Получается колесо совершило?
Тупая кассирша продала водку малолетке проигнорировав предупреждение на кассе перед глазами, но штраф 300-500 тыр с предприятия а не тупой кассирши. 
Ну и где логика?
  • +0.25 / 4
  • АУ
 
 
 
 
 
 
 
 
 
  gvf ( Слушатель )
06 окт 2019 12:54:59

Если собственник колеса посадил за руль дятла, то да, будет платить.


Логика в том, что отдел кадров нанял дуру, а значит нач. ОК в неадеквате.
Дура вылетит с волчьим билетом, нач. ОК по ситуации, или без премии или без работы.
Охране втык за слепоту.
В любом случае есть организационные мероприятия которые должен принять управляющий предприятия, а не просто конкретный исполнитель.
Или Вы хотите чтобы следующая дура тоже продала?
  • +0.42 / 7
  • АУ
 
 
 
 
 
 
 
 
 
 
  Таф ( Практикант )
06 окт 2019 16:35:30

И следующая продаст пока дуры из своего кармана платить не будут.
До тех пока государство поощряет безответственность избирателей-пролетариев - о каком развитии, каких перспективах можно говорить?
Им на все откровенно похер. Выгонят здесь - ну и ладно, буду работать там.
  • +0.20 / 4
  • АУ
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
  bormann
  • Загрузить
 
 
 
 
 
 
 
 
 
 
 
  gvf
  • Загрузить
 
 
 
 
 
  Пещерный ( Практикант )
05 окт 2019 10:03:09

Вам уже сказали - предприятие отвечает рублем, а конкретный сотрудник - свободой (юрлицо в принципе посадить невозможноУлыбающийся)
Во Владивостоке вынесен приговор по уголовному делу в сфере компьютерной информации
Ленинский районный суд г. Владивостока вынес приговор по уголовному делу в отношении местной жительницы, которая признана виновной в совершении преступления, предусмотренного ч. 4 ст. 274.1 УК РФ (неправомерный доступ к охраняемой компьютерной информации, содержащейся в критической информационной инфраструктуре Российской Федерации, что повлекло причинение вреда критической информационной инфраструктуре Российской Федерации, совершенное лицом с использованием своего служебного положения).

Как установлено в судебном заседании, фигурантка занимала должность менеджера отдела продаж и обслуживания одной из компаний связи. Обладая достаточными знаниями о работе в специальной автоматизированной системе, имея к ней доступ, она осуществила копирование компьютерной информации, содержащей персональные данные абонентов. После чего по просьбе знакомого переслала указанные сведения на его электронный адрес.

В судебном заседании подсудимая вину признала полностью.

Признав подсудимую виновной в совершении указанного преступления, суд назначил ей наказание в виде в виде 3 лет лишения свободы с лишением права заниматься деятельностью, связанной с доступом к критической информационной инфраструктуре РФ сроком на 2 года. В соответствии со ст. 73 УК РФ наказание в виде лишения свободы назначено условно с испытательным сроком на 2 года.
http://prosecutor.ru/news/prokuratura-leninskogo/2019-10-03-vo-vladivostoke-vynesen.htm?fbclid=IwAR3WXnzasBp1x2848hM4Mm2-Dk5h2uUY8H5QAOAxPI6liJ5g-Uk4R4CbfDk
  • +0.84 / 7
  • АУ
 
 
  bormann ( Слушатель )
05 окт 2019 09:27:43

собственно я вчера получил 2 звонка от организаций с которыми я дел не имел никогда (кстати в сбере явно собирают данные - одна из организаций была МГТС, данные, правда, не первой свежести). так что либо я такой "счастливчик", либо сперли всю базу (60 млн - это лохов успокаивать).
  • +0.43 / 5
  • АУ
 
 
 
  Проходил мимо ( Слушатель )
05 окт 2019 10:00:17

Базы продаются и покупаются легально и не очень. Неужели для кого-то это еще новость?
  • +0.00 / 0
  • АУ
 
 
 
 
  bormann ( Слушатель )
05 окт 2019 10:18:46

не новость. но 2 звонка в день. я не думаю, что я такой удачливый.
  • +0.00 / 0
  • АУ
 
 
 
 
 
  Кли ( Слушатель )
05 окт 2019 11:21:05
Сообщение удалено
Кли
28 окт 2019 11:00:28
Отредактировано: Кли - 28 окт 2019 11:00:28

  • +0.03
 
 
 
 
 
 
  bormann ( Слушатель )
05 окт 2019 11:27:45

угу, угу. тем не менее было 2 звонка. интересное совпадение?
p.s. я много чего продаю мне ненужного, но как-то мне не названивают пару раз в день с прицелом втопить мне услуги.
  • +0.00 / 0
  • АУ
 
 
 
 
 
 
 
  Кли ( Слушатель )
05 окт 2019 15:09:11
Сообщение удалено
Кли
28 окт 2019 11:00:31
Отредактировано: Кли - 28 окт 2019 11:00:31

  • +0.00
 
 
 
 
 
 
 
 
  bormann ( Слушатель )
05 окт 2019 16:10:44

я не настолько известен. обычно мне названивает альфа - где-то раз в два месяца. звонили из сбера, но я им что-то очень нелицеприятное спросонья буркнул - как отрезало. итак, какая вероятность у меня получить звонок от неизвестно кого в тот момент, когда я досматриваю всего лишь второй сон, с предложением банковских услуг?
  • +0.00 / 0
  • АУ
 
 
 
 
 
 
  bormann ( Слушатель )
05 окт 2019 11:32:42

я вобще не понимаю как можно спереть часть базы и не спереть остальное. за руку не поймали - значит свистнули все. 200, 60 млн - не волнует.
вся эта шняга про 200 и 60 млн - тупое отвлечение от реальной проблемы - сперли все данные сбербанка.
  • +0.41 / 5
  • АУ
 
 
 
 
 
 
 
  Проходил мимо ( Слушатель )
05 окт 2019 11:49:27

Камрад, проблема не в том что сперли, проблема в том что существуют условия для передачи данных по картам. Если бы банки не обменивались информацией, то и пропаж бы не было в таких объемах. А ведь помимо обмена "кредитной историей" есть еще продажа коммерческих данных структурам, связанным с рекламой и тому же Яндексу, хотя Яша и отрицает это.Подмигивающий 
  • +0.03 / 1
  • АУ
 
 
 
 
 
 
 
 
  bormann ( Слушатель )
05 окт 2019 11:55:29

условия передачи данных по картам существовали всегда. 

вот сейчас поглядим как будут (или смогут) пороть сбер за нарушение закона о персональных данных.

на счет рекламы - никаких персональных данных для таргетинга не нужно.
  • +0.00 / 0
  • АУ
 
 
 
 
 
 
 
 
 
  Проходил мимо ( Слушатель )
05 окт 2019 12:10:08

Думаю, проще свыкнутся что в современном мире про тебя знают слишком много слишком многие.

ЦитатаСт.7 №152-ФЗ
Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.


Раз полного запрета нет даже на законодательном уровне, то и смысла нет дальше обсуждать проблему.
  • +0.00 / 0
  • АУ
 
 
 
 
 
 
 
 
 
 
  bormann ( Слушатель )
05 окт 2019 16:01:33

я осознаю, что я отнюдь не виртуальная личность. мне интересно как и каким образом ГОСУДАРСТВО защитит мои персональные данные.
  • +0.30 / 1
  • АУ
 
 
 
 
 
 
 
 
 
 
 
  Проходил мимо ( Слушатель )
05 окт 2019 16:37:59

Никак. Времена отшельничества ушли в прошлое.
  • +0.04 / 2
  • АУ
 
 
 
 
 
 
 
  Explorer-2000 ( Дилетант )
05 окт 2019 21:54:02

Кто вам сказал что данные только в одной базе хранятсяНепонимающий например с какой то целью скопировали часть данных (например о 60млн карт) в другую базу, вот оттуда и украли.
  • +0.00 / 0
  • АУ
 
 
 
 
 
 
 
  lucent ( Практикант )
05 окт 2019 22:01:02

Рядовые сотрудники (да и не рядовые, не имеющие отношения к IT) не должны иметь возможности делать массовые запросы в базу. Система им предоставляет те данные, которые им требуются на текущий момент для обслуживания конкретного клиента. Массовый слив может произойти либо на уровне отделения (рядовой сотрудник, теоретически, может начать фоткать документы в папках на бумаге. Но это маловероятно, так как быстро спалится), либо на уровне избранных ITшников, которые имеют прямой доступ к базам. У таких айтишников обычно многоуровневая система проверки, начиная от СБ, заканчивая особым режимом работы, при котором, условно говоря, флешку никак не вставить. 

Собственно говоря, по текущему эпизоду, насколько я понял, эти 200 карт слил отдельно взятый менеджер одного уральского отделения. И карты эти относятся к этому отделению. Не знаю, может он своих клиентов просто записывал...Улыбающийся
  • +0.47 / 7
  • АУ
 
 
 
 
 
 
 
 
  bormann ( Слушатель )
06 окт 2019 13:31:16

я уже сказал, что сотрудника не поймали за руку, скандал разгорелся когда база всплыла на рынке. т.е. человек спокойно себе сливал информацию без особых проблем и ограничений, СБ даже не дернулось. про отделение и 200 карт слышать тем более забавно - это видимо было очень-очень маленькое отделение "во глубине сибирских руд".
  • +0.45 / 8
  • АУ
 
 
 
 
 
 
 
 
 
  Проходил мимо ( Слушатель )
06 окт 2019 16:10:16

А вот тут возникает вопрос: сотрудник выгружал из базы данные или ручками переписал. Если речь действительно идет о 200 картах, то мог и руками - и это фиг ограничишь в рамках работы с базой данных. А вот если у него доступ к массовым запросам, то здесь уже круг имеющих такой доступ должен быть сильно минимальным.
  • +0.00 / 0
  • АУ
 
 
 
 
 
 
 
 
 
 
  bormann
  • Загрузить
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
  bormann
  • Загрузить
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
  bormann
  • Загрузить
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
  rat1111
  • Загрузить
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
  lucent
  • Загрузить
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
  rat1111
  • Загрузить
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
  AltTab
  • Загрузить
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
  Foxhound ( Практикант )
06 окт 2019 03:38:02

Если немного почитать на тему социнженерии, можно увидеть примеру где затейники и не такое делали. Основные дыры - человеческий фактор.
  • +0.07 / 2
  • АУ
 
 
 
 
 
 
 
 
  Проходил мимо ( Слушатель )
06 окт 2019 03:42:21

Еще можно вспомнить осла, груженного золотом, который легко множит на ноль любые системы безопасности.
  • +0.01 / 1
  • АУ
 
 
 
 
 
 
 
 
 
  Foxhound ( Практикант )
06 окт 2019 03:44:47

Это наименее интересный способ. Есть много более забавные.
  • +0.01 / 1
  • АУ
 
 
 
 
 
 
 
 
 
 
  Проходил мимо ( Слушатель )
06 окт 2019 03:58:20

Это самый надежный, но и самый скучный. Ваш намного интереснее в плане реализации.
  • +0.01 / 1
  • АУ
 
 
 
 
 
 
 
 
 
  Удаленный пользователь
06 окт 2019 15:03:42

Если внутри контура сидят такие же ослы - то да, копытные между собой договорятся. А у волков с ослами разговор будет короткий - гастрономический.
  • +0.33 / 3
  • АУ
 
 
 
 
 
 
 
 
 
 
  Проходил мимо ( Слушатель )
06 окт 2019 16:04:32

Не смешите мои подковы. Волка встретить гораздо сложнее, чем осла, да и среди волков встречаются оборотни.
  • +0.00 / 0
  • АУ
 
 
 
 
 
 
 
 
 
 
  bormann ( Слушатель )
06 окт 2019 16:09:15

база была продана. кто кому продал уже не интересно.
  • -0.03 / 1
  • АУ
 
  gvf
  • Загрузить
 
 
  bormann
  • Загрузить
 
 
 
  gvf
  • Загрузить
 
 
 
 
  bormann
  • Загрузить