Последствия утечки информации из банков Trustmark National Bank и Green Bank

Последствия утечки данных из банков Trustmark National Bank и Green Bank

Банки Trustmark National Bank и Green Bank, пострадавшие в результате атаки на Target, подали в суд на ритейлера и компанию Trustwave. Эта компания занималась вопросами безопасности безналичных платежей и, в частности, сертифицировала информационную систему Target на соответствие стандарту PCI DSS.

Trustwave впервые напрямую связали с масштабной атакой Target, пишет Crain’s Chicago Business. Компания проводила сканирование компьютерных систем ритейлера 20 сентября 2013 года, и не обнаружила никаких уязвимостей в компьютерных системах.

Кроме того, Trustwave предоставляет сети Target услуги круглосуточного мониторинга, который включает в себя обнаружение вторжения в системы и компрометации персональных данных или другой информации ограниченного доступа. Получается, что во время атаки (с 27 ноября по 15 декабря 2013 года) злоумышленники действовали «под наблюдением» Trustwave, говорится в тексте иска, сообщает pcidss.ru.

Trustwave также обвиняют в том, что компания вовремя не уведомила Target и общественность об атаке, как требует законодательство.

Затраты пострадавших банков только на перевыпуск кредитных карт составят около 172 млн долл., общие потери, в том числе от мошеннических операций по счетам, могут достичь 18 млрд. долл. Банки намерены компенсировать за счет Target и Trustwave понесенный ущерб.

Эдвард Феррара (Edward Ferrara) аналитик Forrester Research Inc. считает, что данный иск лишь вершина айсберга. Многие ритейлеры формально соответствуют требованиям регуляторов платежных систем, однако имеют те же проблемы с безопасностью, что и Target.

Причина довольно низкого уровня безопасности ритейлеров кроется в сложившейся практике, когда за утечку платежных данных отвечает не ритейлер, а банк, эмитировавший пластиковую карту, уверен Фрэнк Киттинг, (Frank Keating) президент Американской ассоциации банков.

Вице-президент, аналитик Gartner Авива Литан (Avivah Litan) считает, что сложившаяся в сфере пластиковых карт система не при чем, а сам стандарт PCI DSS неплох. Но, по аналогии с консалтинговым бизнесом, заниматься сертификацией и предоставлением услуг должны разные компании. Или хотя бы разные подразделения. Иначе возникает конфликт интересов.

Директор компании Digital Security и организатор конференции PCI DSS Russia Илья Медведовский в своем твиттере обращает внимание на другой аспект этой истории. «Это хороший урок и предостережение всем любителям сертифицировать за деньги даже электровеник», пишет эксперт.

Андрей Прозоров, ведущий эксперт по информационной безопасности InfoWatch комментирует:

«Не стоит ставить знак равенства между «Сертификацией» компании по международным стандартам информационной безопасности и «Безопасностью». Сертификат подтверждает лишь то, что компания выполняет обязательные требования, прописанные в стандарте. Да, PCI DSS довольно хороший и комплексный стандарт, обязывающий компании внедрять правильные механизмы информационной безопасности (к примеру, управлять уязвимостями, использовать средства криптографической защиты и регулярно проводить тесты на проникновение). Компании, которые следуют ему, зачастую чуть более защищены, чем те, кто его игнорирует. Но это вовсе не значит, что первые находятся в абсолютной безопасности. В данной ситуации вина Trustwave, вероятно, не будет доказана, но доверие к ней как к аудитору, скорее всего, снизится».

Совет по кодификации при президенте отклонил закон об ИИ Минцифры

Совет по кодификации при президенте резко раскритиковал и отклонил рамочный законопроект «Об основах государственного регулирования сфер применения технологий искусственного интеллекта в России», подготовленный Минцифры. По мнению Совета, ряд положений документа противоречит Гражданскому кодексу и нормам, регулирующим защиту авторских прав.

Как считают эксперты, входящие в Совет, авторы законопроекта попытались создать параллельное регулирование для отношений, которые уже урегулированы другими правовыми актами.

Если исключить дублирующие нормы, то в документе, по сути, останутся только глоссарий и несколько декларативных положений. Иными словами, самостоятельный предмет регулирования в проекте фактически отсутствует.

«Гражданский кодекс — это фундамент, и пытаться строить на нём отдельные, противоречащие ему конструкции для каждой новой технологии — это путь к правовому хаосу. Если есть несколько здравых идей публично-правового характера — их место в профильном законе, а не в пустой законодательной оболочке, — прокомментировал Интерфаксу итоги заседания Совета его глава Павел Крашенинников. — Закон должен регулировать и давать ясность, а не создавать почву для злоупотреблений. Задача Совета — обеспечивать системность и стабильность гражданского законодательства, а не одобрять юридически пустые, пусть и модно звучащие, инициативы».

Заключения Совета будут направлены в администрацию президента, правительство и палаты Федерального Собрания.

Ранее этот же законопроект не менее жёстко критиковали крупные компании и бизнес-ассоциации. В общей сложности в обсуждении приняли участие более 150 экспертов, представляющих «Роснефть», «Россети», Ассоциацию предприятий компьютерных и информационных технологий (АПКИТ), Ассоциацию цифровых платформ (АЦП), Ассоциацию европейского бизнеса (АЕБ), Торгово-промышленную палату (ТПП), «МегаФон», РВБ (объединённую компанию Wildberries и Russ) и ряд других структур.

По мнению участников обсуждения, часть требований законопроекта попросту невыполнима. В частности, речь идёт об обучении моделей на основе наборов данных, сформированных в России. Однако таких данных недостаточно, а вычислительная база для их обработки отсутствует в необходимом объёме. Кроме того, как напоминают бизнес-ассоциации, в России сейчас нет ИИ-моделей, полностью созданных внутри страны.

Отдельные претензии вызвали положения, которые фактически запрещают использование ИИ для диагностики и лечения. Поскольку медицина относится к критической инфраструктуре, в условиях отсутствия полностью российских моделей под формальные ограничения могут попасть даже изделия, уже зарегистрированные в Росздравнадзоре.

В целом, как считают представители бизнеса, принятие законопроекта приведёт к росту затрат и увеличению сроков внедрения ИИ-проектов. Среди рисков они также называют возможный перенос разработок в другие юрисдикции, где регулирование в этой сфере остаётся менее жёстким.

RSS: Новости на портале Anti-Malware.ru