Цена утечки данных

Цена утечки данных

В условиях постоянного технического прогресса строить планы на будущее в IT-сфере довольно трудно. Одному человеку сложно держать в уме все аспекты растущего объема технологических инноваций и влияющих на него общественно-политических факторов, поэтому составление долгосрочных прогнозов в этой области больше напоминает гадание на кофейной гуще.

К счастью, в таких ситуациях на помощь приходят аналитики, вооруженные статистическими данными и математическими моделями. Аналитический центр Falcongaze ознакомился с отчетом, представленным швейцарской страховой компанией Zurich Insurance Group совместно с Atlantic Council, в котором смоделировано влияние рисков в сфере информационной безопасности на глобальную экономику в период до 2030 года.

Согласно отчету, ущерб от злоумышленников и затраты на обеспечение безопасности информации в сети могут достигнуть 120 триллионов долларов к 2030 году. В нем также говорится о том, что разовые ежегодные мировые затраты на управление кибер-рисками превысят экономические выгоды в 2019, а в США это произошло уже в текущем году. Это значит, что разовые затраты обеспечат в долгосрочной перспективе значительное увеличение прибыли для компаний, заблаговременно озаботившихся собственной информационной безопасностью.

Отсюда следует, что организациям следует как можно раньше заняться организацией превентивных мер, ведь продолжать расти будут как стоимость обеспечения информационной безопасности, так и убытки от утечек. По словам вице-президента и генерального директора европейского отдела Barracuda Networks, стоимость одной утечки выросла за период с прошлого года уже в полтора раза:

«Утечки данных стоят компаниям в среднем £48 прямых убытков, направленных на исправление уязвимости, и £92 косвенных расходов, выраженных в потере клиентов. Это новый максимум в £139 за единицу скомпрометированных данных. Из этих данных ясно, что инциденты безопасности весьма затратны в финансовом плане. А для бизнеса это еще и вопрос утраты доверия клиента. Чтобы не оказаться следующими в центре истории с потерей данных, компаниям следуют отнестись к безопасности серьезно».

Помимо усредненного базового сценария, аналитики рассмотрели и другие возможные варианты развития взаимоотношений между киберпреступниками и бизнесом, защитными технологиями и государством. «Кибер Шангри-Ла» – самый оптимистичный сценарий эволюции технологий и интернет-сообщества. В соответствии с ним развитие обеспечения защиты информации идет в ногу с технологическим бумом и глобальный прирост прибыли в IT-сфере составит 190 триллионов долларов. Худший из рассматриваемых вариантов – «Сетевой Заводной Апельсин» – предусматривает перманентное состояние войны с киберпреступниками, которая будет оказывать воздействие на 2,5 процента мирового ВВП.

«В мире, где все взаимосвязано, предприятиям следует сконцентрироваться на том, как оправиться от инцидентов безопасности, — заявила Сесилия Райс, директор по управлению рисками в Zurich Insurance Group. — Очевидно, что компании, которые хотят защитить себя от кибер-угроз, должны идти по пути гибкости и устойчивости».

«Мы солидарны с зарубежными коллегами, — отмечает Виталий Надеждин, ведущий аналитик Falcongaze. — В России наблюдается практически аналогичная ситуация, да еще и помноженная на экономическую нестабильность. К сожалению, многие отечественные предприятия предпочитают не задумываться об информационной безопасности до первого серьезного инцидента, а потом жалеют, что не успели «подстелить соломку». Поэтому превентивные меры никогда не окажутся лишними».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Данные ЭКГ можно деанонимизировать с точностью 85%

Исследователи показали, что даже данные электрокардиограммы (ЭКГ), которые часто выкладываются в открытый доступ для медицины и науки, можно связать с конкретным человеком. И сделали это с высокой точностью — до 85 процентов совпадений, используя машинное обучение.

Главная проблема в том, что ЭКГ-сигналы уникальны и стабильны, словно отпечатки пальцев.

Даже если убрать имя и другие «очевидные» идентификаторы, сами сердечные ритмы остаются индивидуальными. А значит, их можно сопоставить с записями из носимых гаджетов, телемедицины или утечек медкарт.

Учёные протестировали метод на данных 109 участников из разных публичных наборов и выяснили: даже с шумом и искажениями система уверенно «узнаёт» людей. Простое обезличивание уже не спасает — риск повторной идентификации слишком высок.

 

Авторы предупреждают: такие атаки не требуют доступа к больничным серверам или инсайдеров. Достаточно сопоставить разные источники информации и применить алгоритмы.

Чтобы снизить риски, исследователи предлагают признать ЭКГ полноценным биометрическим идентификатором, ужесточить правила его обработки и обязательно предупреждать пациентов о возможностях повторной идентификации.

Кроме того, нужно ограничивать свободный обмен «сырыми» файлами между организациями и требовать специальных соглашений и проверок.

И это касается не только ЭКГ. Похожие уязвимости есть у PPG-сигналов (датчики пульса), голоса и даже электроэнцефалограмм. По мере того как носимые устройства и нейроинтерфейсы входят в обиход, объём таких биометрических данных растёт — а вместе с ним и поле для атак.

Иными словами, в здравоохранении нарастает новая угроза: медицинские датчики становятся инструментом не только врачей, но и потенциальных киберпреступников.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru