Угрозы безопасности персональных данных: почему бизнес теряет контроль над базами клиентов

1014
Угрозы безопасности персональных данных: почему бизнес теряет контроль над базами клиентов


Масштаб проблемы в цифрах

Утечки персональных данных перестали быть редким ЧП — это системная угроза, статистику по которой ежегодно фиксируют регуляторы и отраслевые аналитики. По данным Роскомнадзора, в 2024 году в России было официально зафиксировано 135 публичных инцидентов, в ходе которых оказались скомпрометированы более 710 миллионов записей о гражданах.

Аналитики InfoWatch оценивают реальный масштаб проблемы куда выше: за тот же 2024 год было скомпрометировано порядка 1,58 млрд записей персональных данных, что почти на треть (свыше 30%) превышает показатели предыдущего года. Итог закономерен — по количеству утечек данных Россия по итогам 2024 года заняла второе место в мире, на неё пришлось 8,5% всех зарегистрированных в мире инцидентов.
За сухими цифрами стоит вполне ощутимый ущерб для бизнеса. Единственная утечка способна безвозвратно подорвать доверие клиентов: репутационный кризис в медиа, судебные иски пострадавших и штраф от Роскомнадзора обычно накрывают компанию одновременно, а не по очереди. Осложняет ситуацию и то, что об инциденте организации чаще всего узнают спустя недели, а то и месяцы — когда данные уже давно циркулируют на теневом рынке.

Кто на самом деле виноват: инсайдеры против внешних атак

Распространено заблуждение, что главная опасность для персональных данных — это исключительно внешние хакеры. Реальная картина сложнее: каждый пятый инцидент связан с действиями собственных сотрудников компании, и в 98% таких случаев утечка носит умышленный характер. Чаще всего от подобных инцидентов страдают организации из сферы торговли и государственный сектор.

Внешние атаки: главный источник массовых утечек

Именно внешние атаки остаются основной причиной по-настоящему крупных утечек — они позволяют злоумышленникам за один инцидент завладеть сразу миллионами записей. Вот наиболее распространённые способы, которыми атакуют персональные данные компаний:
  • Фишинг. Сотруднику приходит письмо, якобы отправленное «службой безопасности банка» или руководителем компании, с настойчивой просьбой ввести данные или перейти по ссылке. Один клик — и злоумышленник крадёт учётные данные, получая доступ ко всей корпоративной инфраструктуре: CRM, клиентской базе, 1С — ко всему, к чему имел доступ скомпрометированный сотрудник.
  • Взлом через уязвимости в веб-приложениях. SQL-инъекции, неактуальные версии CMS и неустановленные патчи безопасности открывают путь для автоматизированных атак. Типичный итог для интернет-магазина без должной защиты базы данных — единовременная потеря всей информации о покупателях: имён, адресов, телефонов, истории заказов.
  • Программы-вымогатели (ransomware). Вредоносное ПО проникает в сеть через заражённое письмо или флеш-накопитель, шифрует базы данных и требует выкуп за расшифровку. Даже если компания соглашается заплатить, это не гарантирует безопасности: данные уже могли быть скопированы и впоследствии проданы на даркнет-площадках.
  • Социальная инженерия. Злоумышленник выдаёт себя за представителя техподдержки, партнёра или нового сотрудника, чтобы убедить реального человека передать доступ или конфиденциальную информацию. Даже технически безупречная система защиты бессильна, если атака направлена на человеческий фактор.
Также стоит учитывать физические каналы утечки: незашифрованный ноутбук, флеш-накопитель с базой клиентов или бумажные документы, выброшенные в мусорную корзину офиса — всё это реальные точки риска. Отдельно выделяется ситуация, когда компания обрабатывает персональные данные по поручению другого оператора, — в этом случае ответственность и риски распределяются между сторонами договора.

Инсайдерские угрозы: недооценённая опасность изнутри

Статистика InfoWatch за 2024 год подтверждает: почти каждый пятый инцидент (18,5%) с компрометацией персональных данных был вызван действиями внутреннего нарушителя, причём умышленный характер носили 98% таких случаев. В 2025 году число инсайдерских инцидентов в России выросло на 89% — во многом на фоне экономической нестабильности и роста текучести кадров.
Проблема усугубляется тем, что своевременно выявить внутренний инцидент способны лишь 23% организаций. В среднем компании обнаруживают инсайдерские утечки спустя 40–60 дней после свершившегося факта — то есть тогда, когда данные уже давно проданы или опубликованы.

Обобщённый пример из практики ITG Security

Менеджер среднего интернет-магазина перед уходом в отпуск выгрузил из CRM в Excel базу клиентов — «чтобы можно было проверять заказы с телефона». В файле оказалось 85 000 строк: ФИО, телефоны, адреса доставки, история покупок. Сотрудник отправил файл на личную почту, а спустя две недели его аккаунт был взломан через другой сервис, где использовался тот же пароль.
Итог: база оказалась на форуме в даркнете. О произошедшем в Роскомнадзор сообщил один из пострадавших клиентов. Компании было вынесено предписание, назначен штраф по статье 13.11 КоАП, а также поданы три гражданских иска от субъектов персональных данных. Репутационные потери выразились в оттоке 15% постоянных покупателей в течение квартала.
Предотвратить инцидент могли бы: запрет на выгрузку полных баз для рядовых менеджеров, внедрение DLP-системы контроля исходящих данных, строгая парольная политика и двухфакторная аутентификация.
Главный вывод здесь однозначен: внутренние угрозы гораздо сложнее выявить и ещё сложнее доказать в суде по сравнению с внешними атаками. Именно поэтому построение системы защиты должно начинаться изнутри компании — с проверки благонадёжности сотрудников при найме, чёткого разграничения прав доступа и непрерывного мониторинга операций с персональными данными.

Что требует закон: организационные и технические меры

Статья 19 ФЗ-152 не оставляет операторам персональных данных пространства для выбора: закон обязывает применять организационные и технические меры защиты одновременно, а не выборочно. Компания с идеально проработанной документацией, но без внедрённых технических средств защиты, всё равно нарушает закон. Справедливо и обратное: даже самый эффективный антивирус не заменит собой политику доступа и регулярный инструктаж персонала.
Конкретный перечень необходимых мер зависит от уровня защищённости информационной системы персональных данных (ИСПДн). Этот уровень определяется исходя из категории обрабатываемых данных и числа субъектов персональных данных — логика проста: чем чувствительнее информация и чем больше людей она затрагивает, тем строже требования к защите.

Уровни защищённости ИСПДн

УровеньТип данныхКоличество субъектовТипичные операторыКлючевые требования
УЗ-1 (максимальный)Специальные, биометрическиеЛюбоеМедицинские организации, силовые структурыПолный комплекс мер защиты, сертифицированные СКЗИ, строгий контроль доступа
УЗ-2Специальные + иныеБолее 100 000Крупные клиники, госорганы с большими базамиМежсетевые экраны, антивирус, шифрование, DLP
УЗ-3Иные (общие ПДн)Более 100 000, либо специальные — менее 100 000Средний бизнес, ритейл, HR-сервисыАнтивирус, межсетевой экран, разграничение доступа, резервное копирование
УЗ-4 (базовый)Общедоступные / иныеМенее 100 000Малый бизнес, интернет-магазины, стартапыАнтивирус, парольная политика, базовые организационные меры
Определение уровня защищённости — обязанность самого оператора, результат которой фиксируется в акте классификации ИСПДн. Занижение уровня при классификации остаётся одним из самых частых оснований для предписаний по итогам проверок Роскомнадзора и ФСТЭК.
Аудит системы защиты персональных данных помогает выявить несоответствие требуемому уровню защищённости, пробелы в документации и технические уязвимости раньше, чем это сделает регулятор. Важно учитывать: плановые проверки ФСТЭК и Роскомнадзора обычно проводятся без предварительного анонсирования.

Организационные меры защиты

Организационные меры формируют управленческий каркас всей системы защиты персональных данных. Без них технические средства работают вхолостую: сотрудники не знакомы с регламентами, права доступа не разграничены, а ответственность за нарушения оказывается размытой между всеми и никем.
  • Назначение ответственного за обработку ПДн. Приказом руководителя назначается сотрудник или подразделение, которое организует обработку персональных данных, ведёт реестр информационных систем и взаимодействует с регуляторами. Без этого шага все прочие меры защиты юридически «повисают в воздухе».
  • Модель угроз. Документ, описывающий актуальные угрозы для конкретной ИСПДн: кто потенциально может атаковать систему, через какие каналы и с какими последствиями. Именно модель угроз становится основанием для выбора конкретных технических средств защиты.
  • Принцип минимальных привилегий. Каждый сотрудник получает доступ только к тем данным, которые нужны непосредственно для его работы, и ни байтом больше. Пример из практики: оператор колл-центра видит номер телефона клиента, но не имеет доступа к его паспортным данным.
  • Регулярные инструктажи персонала. Все сотрудники с доступом к персональным данным должны проходить обучение: как правильно хранить и передавать данные, что делать при возникновении инцидента. Журнал проведённых инструктажей — обязательный документ при проверках.
  • Внутренний контроль и аудит. Регулярные проверки соблюдения регламентов, ведение журналов обращений к базам данных, контроль действий привилегированных пользователей — системных администраторов и администраторов баз данных (DBA).
  • Регламент уничтожения данных. Чёткая процедура удаления персональных данных по истечении срока хранения или после отзыва согласия субъектом, с обязательным составлением акта. Распространённая ошибка компаний — данные «удаляются» только из пользовательского интерфейса, но фактически остаются в резервных копиях и архивных таблицах баз данных.
  • Обязательства о конфиденциальности. Все сотрудники, работающие с персональными данными, подписывают соответствующее обязательство. При передаче данных подрядчикам и аутсорсинговым компаниям условия о защите персональных данных обязательно включаются в текст договора.

Технические меры защиты

Технические меры — это инструментарий, который реализует организационные решения на уровне конкретных систем и IT-инфраструктуры. Каждый инструмент здесь закрывает свой, отдельный вектор угрозы.
  • Антивирусная защита. Базовый инструмент, обязательный для всех уровней защищённости без исключения. Защищает от вредоносного ПО, программ-шифровальщиков и шпионских программ, способных перехватывать или уничтожать персональные данные. Для ИСПДн рекомендуется использовать решения, сертифицированные ФСТЭК России, — например, Dr.Web или Kaspersky с соответствующими сертификатами.
  • Межсетевой экран. Контролирует входящий и исходящий сетевой трафик, блокирует несанкционированные подключения к серверам, на которых хранятся персональные данные. Для УЗ-2 и выше применение сертифицированного межсетевого экрана обязательно. На практике без него сервер с клиентской базой оказывается потенциально доступен из интернета.
  • Криптографическая защита (шифрование). Защищает данные как при хранении, так и при передаче: даже получив физический доступ к носителю, злоумышленник не сможет прочитать данные без ключа шифрования. Для УЗ-1 обязательно применение сертифицированных СКЗИ, таких как ViPNet или КриптоПро; для остальных уровней конкретное решение определяется по результатам модели угроз. Особенно критично шифрование для ноутбуков, съёмных носителей и облачных хранилищ.
  • DLP-системы. Контролируют перемещение данных внутри организации и за её пределы, блокируя отправку файлов с персональными данными на личную почту, в мессенджеры или на внешние носители. Это основной инструмент борьбы именно с инсайдерской угрозой — он фиксирует все действия с конфиденциальными файлами и формирует доказательную базу для расследования инцидентов.
  • Резервное копирование. Обеспечивает восстановление данных после атаки шифровальщика, технического сбоя или случайного удаления. Рекомендуемое правило «3-2-1»: три копии данных, хранящиеся на двух разных типах носителей, при этом одна копия должна находиться вне основного периметра — офсайт или изолированное облако. Резервные копии также подлежат шифрованию и защите от несанкционированного доступа.
  • Физическая защита. Системы контроля и управления доступом в серверные помещения и рабочие зоны, где непосредственно обрабатываются персональные данные. Физическая безопасность — прямое требование ФЗ-152 и приказов ФСТЭК; минимальный набор мер включает замки, журналы доступа и видеонаблюдение, а для УЗ-1 необходим биометрический контроль доступа в серверную.

Дополнительные инструменты по уровням защищённости

ИнструментНазначениеУровень
SIEM-системаМониторинг событий информационной безопасности в реальном времени, выявление аномалийУЗ-1, УЗ-2
IDS/IPSОбнаружение и предотвращение вторжений в сетьУЗ-1, УЗ-2
PAM-решениеКонтроль привилегированных пользователей (администраторов)УЗ-1, УЗ-2, УЗ-3
Двухфакторная аутентификацияЗащита учётных записей от компрометации пароляВсе уровни
Сканер уязвимостейРегулярный аудит инфраструктуры на предмет известных уязвимостейУЗ-1, УЗ-2, УЗ-3
VPN для удалённого доступаШифрование канала при работе сотрудников вне офисаВсе уровни

Важно понимать: сам факт наличия перечисленных инструментов ещё не гарантирует соответствия требованиям закона. При проверке ФСТЭК оценивает корректность настройки средств защиты, актуальность используемых сигнатур, наличие актов ввода в эксплуатацию и соответствие применяемых решений классу конкретной ИСПДн. Купленный, но не настроенный должным образом антивирус не станет аргументом в пользу компании при проверке.

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
17.09
11:00
Вебинар SECURITM
Как за 10 шагов превратить формальность в реальное управление рисками?
17 сентября эксперт SECURITM объяснит, где заканчивается модель угроз и начинается риск-менеджмент — и почему выбирать между ними не нужно.
Регистрируйтесь!
Реклама. 18+ ООО «Секъюритм» ИНН 7820074059

ITGLOBAL

ITG Security про информационную безопасность в различных сферах и отраслях. Мы про Реальную ИБ

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ