Конфиденциальные данные утекают через Б/у жесткие диски - Защита от утечки информации (DLP) и шифрование - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Конфиденциальные данные утекают через Б/у жесткие диски

Recommended Posts

Сергей Ильин

Журналисты Channel 4 купили на eBay несколько бывших в употреблении жестких дисков и использую доступные в сети утилиты попытались восстановить данные на них. Результаты превзошли все ожидания.

На жестких дисках обнаружили не только персональные данные сотрудников, пациентов клиник, коммерческие секреты, но и даже информацию о военных разработках. Вот некоторые примеры найденных данных:

Laura Ashley

The information included:

- Stock control and Discount codes

- Internal email and email addresses

- Information relating to trading performance budget etc

- On one disk there was a number of private images

- Customer web orders, including customer names and addresses

Lanarkshire NHS

The information included:

- Medical staff shifts

- A sensitive and confidential staff letter

- Information from a medical system appearing to refer to patients

- Thumbnails of x-rays

- A confidential letter from one member of staff

Ford Motor Company

Information included:

- Data appears to relate to the Fixture Design and Evaluation System

- Contact information for software training

- Some system support network configuration information

- Corporate Data Protection warnings dated from 1996 to 2001 - "Confidential Ford Motor Company"

- Some files with author names

Swindon Council

The information included:

- Some financial information

- Internal emails

- Numerous planning application details for the local area

Nokia

The information included:

- Images of what appear to be cell phone circuitry

- Minutes of meetings

- Personnel names

- Personnel evaluations forms

Британцы реально очень обеспокоены такими утечками. Русские или китайцы могут таким макаром их секреты воровать :)

Видео сюжет об этом можно посмотреть здесь

Ранее подобный эксперимент провели в BBC

http://news.bbc.co.uk/2/hi/uk_news/wales/8036324.stm

Of 300 hard disks bought randomly at computer fairs and an online auction site, 34% still held personal data.

Видео сюжет об этом можно посмотреть здесь

*******************************

Я помню, у нас очень давно была тема по поводу утилизации носителей и надежного уничтожения данных. Судя по всему проблема будет все более актуальная актуальность. Надо же куда-то старое железо сливать компаниям ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
купили на eBay несколько бывших в употреблении жестких дисков и использую доступные в сети утилиты попытались восстановить данные на них.

Легко и просто. Номера карточек, паспортные данные, сканы, Word-Excel-файлы со всевозможными данными.

у нас очень давно была тема по поводу утилизации носителей и надежного уничтожения данных.

Сергей, а помните и я предлагал тему про надёжное удаление внедрить...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Алeксaндр Кoвaлев

Проблемы с утилизацией решает, например, шифрование серверных хранилищ и других носителей информации. Во многих компаниях существуют различные политики на этот счет, которые в частности предусматривают и уничтожение ключей шифрования от утилизируемых носителей.

Кстати, ряд российских компаний покупает системы шифрования именно для решения вопроса безопасного уничтожения данных.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Сергей, а помните и я предлагал тему про надёжное удаление внедрить...

Да, помню, как раз обсуждаемый эксперимент журналистов подтвердил ее актуальность.

Кстати, вот из старенького тема - Как правильно уничтожать данные, в ней особенно запоминающийся метод уничтожения данных, предложенный Михаилом Прибочим :)

Проблемы с утилизацией решает, например, шифрование серверных хранилищ и других носителей информации.

Согласен, это было как раз первое, о чем я подумал прочитал статью о восстановленных конфиденциальных данных. Хотя, тут все таки нет 100% гарантии, так как во многих случаях если упереться, то данные можно будет расшифровать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Алeксaндр Кoвaлев
Цитата(Алeксaндр Кoвaлев @ 12.05.2009, 22:51)

Проблемы с утилизацией решает, например, шифрование серверных хранилищ и других носителей информации.

Согласен, это было как раз первое, о чем я подумал прочитал статью о восстановленных конфиденциальных данных. Хотя, тут все таки нет 100% гарантии, так как во многих случаях если упереться, то данные можно будет расшифровать.

Тут уже вопрос в организации процесса шифрования, ведь те же популярные алгоритмы AES или RC5 пока не научились взламывать. Либо перебор, либо получение ключа шифрование. Перебор отпадает, а оставшиеся риски компрометации ключа шифрования можно решить административными мерами или одновременным уничтожением ключей, о чем я писал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
в ней особенно запоминающийся метод уничтожения данных, предложенный Михаилом Прибочим

Наверное этот -

Когда диск отправляют в утиль, его простреливают строительным пистолетом. Дешево и с гарантией.
:)

Только вот в каком именно месте, не сказано.

Жестоко однако, предлагаю другие не менее дешёвые и даже более надёжные способы:

1) разгерметизировать диск (разобрать или просверлить дырочку сбоку) и сыпануть туда, к примеру, немножко кварцевого песка, потом подать обычное питание на диск - это уже где-то на форуме прозвучало - способ проверенный;

2) разобрать и конкретно "убить головки" - на поиски донора уйдёт масса времени и нерв;

3) отдать на сохранение... лесному болоту.

У ЖД есть одно место, повредить которое не составит труда любому, а прочитать диск не удастся, но не хочу говорить какое - террористов и так немало. Специалисты знают и ладно.

Самое интересное, что после этого любое программное и аппаратное средство восстановления (например, PC3000) вначале будет давать результаты, но потом, на этапе, когда их надо будет объединить для общей картины - будет полный трубец. Мы давали такой диск в разные центры для восстановления - у них уходило масса времени, но в конце всегда был провал. Может у спецслужб какие-то методы для этого и есть, но об этом нам знать не дано.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Joker
У ЖД есть одно место, повредить которое не составит труда любому, а прочитать диск не удастся, но не хочу говорить какое - террористов и так немало. Специалисты знают и ладно.

можете проконсультировать какое все же место

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI

Крематории могут ввести в прайс такую новую услугу и даже справку выдавать - типа с гарантией!

Справка - очень полезная замануха. Встречал много запросов в инете, где люди ищут фирмы, которые могут удалить данные с гарантией и справочку выдать об этом ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×