В рунете обнаружено около тысячи открытых баз данных

Компания DeviceLock – российский производитель систем борьбы с утечками данных, провела исследование уровня безопасности облачных баз данных, расположенных в российском сегменте интернета.

В процессе исследования аналитиками компании было обнаружено и обследовано более 1900 серверов, использующих платформы MongoDB, Elasticsearch и Yandex ClickHouse, более половины которых (52%) предоставляли возможность неавторизованного доступа, а 10% при этом содержали персональные данные россиян или коммерческую информацию компаний. Еще 4% уже были до этого взломаны хакерами и уже имели требования о выкупе.

Среди обнаруженных идентифицированных баз данных, в частности, оказались: база клиентов финансового брокера «Финсервис», объемом 157 Гб, содержащая имена, адреса, контактные и паспортные данные, кредитные истории и информацию по выданным займам; база сервиса автообзвона «Звонок», объемом 21 Гб, содержащая телефонные номера и записи звонков; данные московских станций скорой медицинской помощи объемом более 17 Гб, содержащие всю информацию по вызовам бригад скорой помощи, включая имена, адреса и телефоны пациентов, база российского телемедицинского сервиса DOC+ объемом более 3 Гб, содержащая данные сотрудников и некоторых пользователей (включая диагнозы), базы данных информационной системы «Сетевой Город. Образование», содержащие персональные данные учеников и учителей школ Екатеринбурга, Ингушетии, Свердловской области и Якутии,  а также большое число клиентских баз различных e-commerce проектов. 

По словам основателя и технического директора DeviceLock Ашота Оганесяна, ключевой причиной столь вопиющей ситуации с неавторизованным доступом к облачным базам данных являются ошибки конфигурации, вызванные крайне низкой квалификацией их пользователей и отсутствием в компаниях процедур аудита информационной безопасности.

Еще большую проблему, по его словам, представляет идентификация владельца «открытой»  базы данных, которая не всегда возможна по ее содержимому:

«Мы обнаруживаем открытую базу, содержащую персональные данные и не понимаем, кому сообщить о том, что доступ к ней нужно закрыть. Хостеры не выдают данные владельцев, да и в принципе часто считают, что пользовательские ошибки конфигурации не их проблема».

Кроме того, владельцы таких баз крайне медленно реагируют на оповещения. В компании отметили, что на сообщения о необходимости закрыть доступ к данным, подавляющее большинство не реагирует вовсе. Есть много случаев, когда обнаруженные специалистами DeviceLock открытые базы данных находились и скачивались хакерами уже после оповещения.

В компании планируют обратиться в Роскомнадзор, в чью сферу ответственности входит контроль за соблюдением 152-ФЗ («О персональных данных»), с предложением выработать процедуру блокировки открытых баз, содержащих персональные данные:

«Необязательно сразу же блокировать доступ, но можно создать процедуру, в рамках которой Роскомнадзор получает информацию о наличии такой базы и направляет предписание хостинг-провайдеру. Хостер уведомляет владельца базы и тот в установленный срок либо устраняет нарушение, либо доступ к базе блокируется», - отметил Ашот Оганесян.

Напомним, согласно февральскому исследованию Ipsos и Всемирного экономического форума, большинство россиян (54%) хотели бы запретить использование своих персональных данных, не доверяя тому, как организации их используют. При этом оставшиеся 46% готовы делиться своими персональными данными с бизнесом за вознаграждение.

Источник: DeviceLock
preview Uber оценил свою долю в убытках СП Яндекс.Такси в $42 млн

Uber оценил свою долю в убытках СП Яндекс.Такси в $42 млн

Американская компания Uber записала себе убыток от совместного предприятия с Яндекс.Такси в 2018 году на сумму $42 млн
preview В 2018 году расходы рекламодателей на видеорекламу выросли более чем в два раза

В 2018 году расходы рекламодателей на видеорекламу выросли более чем в два раза

В прошлом году расходы рекламодателей на видеоролики выросли более чем в два раза по сравнению с 2017 годом
preview КиноПоиск научился распознавать лица персонажей в фильмах

КиноПоиск научился распознавать лица персонажей в фильмах

КиноПоиск научился распознавать лица персонажей в фильмах и сериалах и сообщать, какие актеры их играют. Распознавание выполняет технология DeepDive
preview Законопроект об автономном рунете прошел второе чтение

Законопроект об автономном рунете прошел второе чтение

Госдума приняла во втором чтении законопроект об обеспечении устойчивой работы российского сегмента интернета в случае отключения от глобальной инфраструктуры всемирной сети
preview Google запустил новый сервис Currents на базе закрытого Google+

Google запустил новый сервис Currents на базе закрытого Google+

2 апреля компания Google закрыла социальную сеть Google+ для обычных пользователей...
preview ВКонтакте остановила майнинг VK Coin

ВКонтакте остановила майнинг VK Coin

Социальная сеть ВКонтакте остановила майнинг внутренней криптовалюты VK Coin, который был запущен 1 апреля