Условия и требования для заемщика
Более миллиона кредитных историй россиян нашлись в открытом доступе
Произошло это в результате ошибки в конфигурации базы данных на одном из серверов, предположительно принадлежавшем микрофинансовой организации
Usolie.info
Сейчас брешь закрыта, но из-за того, что данные были доступны для свободного скачивания долгое время, они могли быть украдены злоумышленниками
Независимый исследователь по кибербезопасности, руководитель проекта Security Discovery Боб Дяченко сообщил в среду вечером, 16 октября, в своем Twitter об обнаруженном сервере онлайн-кредитора, на котором находились кредитные истории более миллиона россиян, полученные из бюро кредитных историй (БКИ) «Эквифакс», а также c данными сотовых операторов.
Изданию «Коммерсантъ» Дяченко пояснил, что обнаружил открытую СУБД MongoDB 10 октября, но она была проиндексирована специализированными поисковиками вроде Shodan или BinaryEdge еще 28 августа. Владелец сервера не реагировал на попытки с ним связаться.
Дяченко сообщил о проблеме в Бюро кредитных историй, после чего база данных была закрыта. Поскольку поисковики проиндексировали ее давно, то шансы, что ее кто-либо успел скачать, по его мнению, высокие.
“Коммерсантъ” изучил информацию, которая потенциально могла оказаться в руках злоумышленников. Название базы данных отсылает к микрофинансовой компании «ГринМани», выдававшей онлайн-займы. IP-адрес сервера ведет на служебную страницу сайта компании, использовавшуюся для тестирования. База данных содержит 29 коллекций (директорий). В базе есть данные нескольких сторонних сервисов для оценки заемщиков микрофинансовых организаций, ЕСИА и сотовых операторов.
Эта масштабная утечка информации, относящихся к персональной тайне, – уже третья по счёту за последний месяц.
3 октября мы сообщали о том, что данные 60 миллионов держателей карт Сбербанка оказались на чёрном рынке.
Сам банк, комментируя ситуацию, сначала заявил, что на самом деле речь шла только о данных 200 держателей карт, впоследствии это число выросло до 5000.
Через несколько дней в открытом доступе оказались персональные данные почти 9 миллионов клиентов «Билайн».
В одном из расследований «Прецедента» корреспондент программы Виктор Бобровников в целях журналистского эксперимента зарегистрировал ИП и доказал, что налоговая служба «сливает» персональные данные граждан, которые становятся индивидуальными предпринимателями.
Информационные сечения
Чрезвычайно важно регулярно анализировать внутрибанковские сетевые архитектуры на наличие так называемых “информационных сечений”, которые могут образовываться как между отдельными автоматизированными системами (типичный пример – БАС и системы ДБО), так и отдельными подсистемами в рамках распределенных компьютерных систем. Избежать возникновения подобных сечений трудно, особенно при интенсивном развитии бизнеса и предложении новых сервисов
Тем не менее в рамках реализации политики ОИБ, равно как и ПКМ, целесообразно проверять выполнение так называемого принципа “четырех глаз” – двойного независимого параллельного контроля
Избежать возникновения подобных сечений трудно, особенно при интенсивном развитии бизнеса и предложении новых сервисов. Тем не менее в рамках реализации политики ОИБ, равно как и ПКМ, целесообразно проверять выполнение так называемого принципа “четырех глаз” – двойного независимого параллельного контроля.
Основная опасность здесь заключается в том, что через такие сечения может происходить несанкционированный доступ к внутрибанковским информационным потокам.
Типичными примерами таких ситуаций являются составление фальшивых платежных поручений или подмена реквизитов реальных документов, которые существуют только в электронной форме, прежде всего это относится к специфике документооборота ДБО. Кроме того, информационные сечения могут использоваться для хищения конфиденциальной информации о финансовой деятельности кредитной организации и ее клиентах, которая в зависимости от конкретной ситуации сама может оказаться более ценной, чем описанные в ней финансовые активы.
Добавить комментарий