Бюро Equifax продает персональные данные

Бюро Equifax продает персональные данные

Бюро кредитных историй Equifax, при поддержке тысяч HR-департаментов по США, собрало, быть может, рекордную по полноте информации базу персданных американцев. База содержит 190 млн. записей с указанием должностей и уровнем заработной платы более чем 1/3 взрослого населения страны.

Часть информации из менее известной БД, созданной дочерней компанией Equifax под названием The Work Number, была продана коллекторским агентствам. Также некоторая сумма была перечислена финансовым компаниям и другим коммерческим организациям с целью возмещения накопившихся задолженностей.

«Я не вспомню более масштабного инцидента с вторжением в частную жизнь за последнее время, которое к тому же законно и хранится в строгой секретности, – говорит Роберт Матэр, владелец небольшой рекрутинговой компании Pre-Employ.com. –  Это как тайна ЦРУ».

Как Equifax получила доступ к столь закрытой информации? Секрет заключается в активном участии в процессе сбора данных тысяч американских компаний, многие из которых, к слову,  входят в рейтинг крупнейших мировых компаний Fortune Global 500. Наибольший вклад в создание самой полной на данный момент БД вносят государственные учреждения – они предоставляют информацию о 85% гражданского населения США, включая работников Министерства обороны. Кроме того, значительное количество данных поступает из школ, которые сотрудничают с дочкой Equifax  - The Work Number, пишет infowatch.ru.

Многие из компаний-источников конфиденциальной информации предоставляют Equifax прямой доступ к их базе данных, так что бюро кредитных историй имеет возможность отслеживать свежую информацию о сотрудниках той или иной компании практически в режиме онлайн. На самом же деле, эти организации платят Equifax за право предоставлять личную информацию своих сотрудников.

Equifax обрабатывает полученные данные и продает некоторые из них третьим лицам, в том числе, покрывая тем самым свои долги перед коллекторскими агентствами и другими коммерческим организациями.

Комментирует главный аналитик InfoWatch Николай Николаевич Федотов:: «С точки зрения злоумышленников, эта база обладает сомнительной ценностью. Слить её бесплатно (если вдруг представится возможность) мошенники не отказались бы. Но платить за неё невырожденные деньги вряд ли согласятся. В то же время, описанная база приносит немалую пользу в деле ведения кредитных историй и оценки рисков при кредитовании. Очевидная польза и неочевидный риск. Думаю, не стоит поднимать панику. Но, учитывая огромный размер базы, имеет смысл тщательно оценить риски и проверить режим защиты данных».

Группа Астра вынесла ALD Pro на Bug Bounty с выплатами до 100 тыс.

«Группа Астра» запустила ещё одну программу на платформе BI.ZONE Bug Bounty — теперь независимые исследователи смогут проверить на прочность программный комплекс ALD Pro, предназначенный для управления ИТ-инфраструктурой предприятий. Это уже пятый продукт компании, вынесенный на баг-баунти.

Размер вознаграждения для исследователей будет зависеть от критичности найденных уязвимостей и может доходить до 100 тысяч рублей.

ALD Pro — это импортонезависимый аналог Active Directory, который разрабатывается с 2021 года. В основе решения лежит служба каталога FreeIPA с полной поддержкой нативных механизмов безопасности Linux, а групповые политики реализованы через интеграцию с платформой управления конфигурациями SaltStack.

В «Группе Астра» подчёркивают, что вопросам безопасности здесь уделяется особое внимание: служба каталога ALD Pro сертифицирована ФСТЭК России по второму уровню доверия.

Ранее компания уже размещала на BI.ZONE Bug Bounty четыре своих продукта — DCImanager 6 для управления физической инфраструктурой, VMmanager для серверной виртуализации, BILLmanager для управления и анализа ИТ-инфраструктур, а также защищённую операционную систему Astra Linux.

Как отметил менеджер продукта ALD Pro Анатолий Лысов, программы Bug Bounty уже более двух лет помогают компании находить и закрывать уязвимости ещё до того, как ими могут воспользоваться злоумышленники. По его словам, за это время выстроилось устойчивое и продуктивное взаимодействие с исследовательским сообществом, а запуск пятой программы стал логичным шагом в развитии этой практики.

На старте баг-хантерам предлагают сосредоточиться на веб-интерфейсе контроллера домена и ключевых системных компонентах, отвечающих за аутентификацию и авторизацию. При этом в компании подчёркивают: даже если найденная уязвимость формально выходит за рамки текущей программы, её всё равно внимательно изучат и вознаградят автора отчёта, если он действительно поможет повысить уровень защиты.

В BI.ZONE считают, что баг-баунти давно стал важной частью многоуровневой системы безопасности. По словам руководителя продукта BI.ZONE Bug Bounty Андрея Лёвкина, появление пятой программы «Группы Астра» на платформе наглядно показывает растущий интерес разработчиков к укреплению киберустойчивости своих решений и эффективному взаимодействию с внешними исследователями.

Напомним, в сентябре мы анализировали, как недавно вышедший ALD Pro 3.0 помогает развивать технологический суверенитет компаний.

RSS: Новости на портале Anti-Malware.ru