За 2008-2009 годы скомпрометированы данные 1 млн. жителей США!

За 2008-2009 годы скомпрометированы данные 1 млн. жителей США!

Согласно официальным отчетам, опубликованным в СМИ США, за прошедшие два года вследствие утечки или кражи конфиденциальной информации (номера кредитных карт, медицинские записи и иная личная информация) пострадал 1 миллион граждан. И это лишь статистика по одному из американских штатов!

Как свидетельствуют документы, предоставленные государственными регуляторами, в период между июнем и ноябрем 2009 года в надзорные органы США поступили отчеты об утечках конфиденциальных данных тысяч клиентов медицинского страхового общества Blue Cross Blue Shield of Massachusetts, Eastern Bank, JPMorgan Chase Bank и других крупных организаций страны.
Утечки произошли по различным каналам; в основном посредством кражи ноутбуков или утери резервных копий, содержащих конфиденциальные данные. Но наиболее крупными стали утечки, произошедшие из-за хакерских атак на центральные сервера, где хранились базы анкетных данных. До сих пор остается открытым вопрос, произошла ли кража личности вследствие этих утечек, поскольку в отчетах чиновников говорится только о фактах утечки информации.

По словам Барбары Энтони, заместителя министра по делам потребителей и государственного регулирования и предпринимательской деятельности, компании, школы, и правительственные учреждения должны развивать «культуру безопасности», чтобы обеспечить защиту конфиденциальных персональных данных.

Согласно закону, который был принят в штате Массачусетс в 2007 году, подобные учреждения должны сообщать потребителям и госрегуляторам о нарушениях информационной безопасности, которые могли бы привести к инциденту, называемому кражей личности (вид мошенничества, когда злоумышленник совершает сделку от имени другого человека). К таким утечкам относится разглашение имен физлиц, конфиденциальная личная информация, например, номера социального страхования, водительского удостоверения, номера банковских счетов, кредитных карт и проч.

В ноябре 2009 было получено 807 уведомлений об утечках конфиденциальных данных из огромного количества организаций, имеющих дело с персональной информацией, начиная с компаний и банков и заканчивая колледжами. В большинстве случаев пострадало лишь несколько человек, но были случаи, когда число пострадавших измерялось тысячами.
По словам Барбары Энтони, 60% утечек были допущены преднамеренно, а оставшиеся 40% процентов произошли по недосмотру персонала компаний.

Николай Федотов, ведущий аналитик InfoWatch, приводит данные аналитического центра InfoWatch: «Наши собственные оценки почти совпадают с приведёнными выше. Подсчёты компании InfoWatch подтверждают, что преднамеренных утечек в целом происходит больше, чем случайных. Наше соотношение на 2009 год - 51/43,5, на 2008 год - 46/42. А ещё раньше, в 2007 году доля намеренных утечек была существенно меньше, чем случайных.

Однако внедрение DLP-систем и иных мер по предотвращению утечек конфиденциальной информации способствует изменению ситуации. За последние годы эти системы продавались довольно активно, поскольку убытки от утечек информации в странах Запада достаточно высоки. Во многих случаях первая же предотвращённая утечка окупает затраты. Очевидно, что DLP-системы эффективнее предотвращают случайные утечки. Так что их повсеместное внедрение влечёт снижение доли случайных инцидентов. Но вот абсолютное число зарегистрированных инцидентов продолжает расти. Растёт и ущерб, причиняемый среднему предприятию средней утечкой».

В ответ на запрос научно-образовательной организации Globe госрегуляторами было предоставлено 13 уведомлений об утечке данных, поступивших в период с июня по ноябрь 2009 года. Самая серьезная утечка произошла в августе 2009, когда был украден ноутбук из Чикагского головного офиса медицинской страховой компании Blue Cross and Blue Shield Association. В ноутбуке хранились данные с личной информацией десятков тысяч медицинских специалистов, а также поставщиков различных учреждений здравоохранения в национальном масштабе, включая 39000 жителей из Массачусетса. Широкую огласку утечка получила в октябре 2009 после ее обнародования.

Другая крупная утечка произошла в компании Network Solutions LLC - поставщик интернет услуг, находящийся в Виржинии, благодаря несанкционированному доступу к серверам компании. По оценке Network Solutions LLC, была скомпрометирована личная информация 14 677 жителей Массачусетса.

Менее крупные утечки произошли в результате кражи трех ноутбуков бухгалтерской фирмы Moriarty & Primack, Спрингфилд. На компьютерах содержались анкетные данные более 1500 граждан, включая более 1000 служащих и пенсионеров, клиентов компании, колледжа Smith, Нортхемптон.

Другой университет Массачусетса, Амхерст, сообщил, что вследствие взлома одного из его серверов произошла утечка имен и номеров социального страхования тысяч бывших студентов, хотя точное число пострадавших названо не было.

В сентябре 2009 Восточная банковская корпорация Линн-таун, сообщила об утечке финансовой информации 2 500 клиентов, произошедшей из-за ошибочно отправленных сообщений по электронной почте. По словам представителя банка Джо Бартолотта, «закон, требующий уведомления об утечке, необходим, а содержащиеся в нем инструкции являются хорошим руководством к действию».

С 1 марта 2010 года в штате Массачусетс вступят в силу новые требования, согласно которым организации будут обязаны принять более жесткие меры по усовершенствованию своих систем защиты информации. Организации, работающие с анкетными данными, должны будут предоставить официальную программу с перечнем мер по обеспечению защиты информации и провести обучение для служащих на предмет контроля за сохранностью данных. Кроме того, организации должны будут обеспечить шифрование персональных данных, хранящихся на ноутбуках и всех других портативных устройствах, а также той информации, которая может быть передана по Интернету или с помощью беспроводной связи. Однако, по словам Бартолотты, этот закон Массачусетса пока не может гарантировать 100% защиту от кражи личности. Он отметил, что любой официант в ресторане может легко скопировать данные кредитной карты клиента.

Источник

Владельцев сайтов избавили от необходимости маркировки ИИ-контента

Из законопроекта о регулировании искусственного интеллекта (ИИ), разработанного Минцифры, убрали требование о маркировке контента, сгенерированного нейросетевыми инструментами, для владельцев онлайн-площадок. Это положение вызывало резкую критику со стороны маркетплейсов и крупных цифровых платформ.

В первоначальной версии законопроекта Минцифры владельцы онлайн-площадок должны были маркировать контент, созданный с помощью ИИ.

Маркировка должна была включать два элемента: видимое обозначение, отображаемое при просмотре или воспроизведении, а также машиночитаемую метку в метаданных.

По оценке АНО «Цифровая экономика», участниками которой являются многие цифровые платформы, выполнение этой нормы потребовало бы от владельцев онлайн-площадок фактически ручной модерации контента. Автоматизированных инструментов, которые позволяют с достаточной достоверностью выявлять такой контент без участия человека, пока нет. Это привело бы к значительным затратам.

Директор по стратегическим проектам Института исследований интернета Ирина Левова в комментарии для «Известий» сравнила целесообразность такой нормы с требованием маркировать музыку, исполненную на синтезаторе:

«Тратить огромные деньги на определение способа создания контента, который сам по себе не обязательно плох или хорош, бессмысленно. В законопроекте осталась обязанность платформ предоставить пользователям возможность сообщить, что при его создании использован ИИ. Такая модель стимулирует нормальный ответственный подход пользователей».

В RWB (Wildberries & Russ) газете назвали такую маркировку не имеющей практической ценности. По мнению компании, она могла бы усложнить пользовательский опыт и снизить удовлетворённость пользователей сервисами. Кроме того, подобные меры могут создать необоснованные барьеры для уже внедрённых решений и в целом замедлить развитие технологий ИИ.

Эксперт НТИ по технологиям ИИ Леонид Дробышевич также отметил, что необходимость маркировки порождает много вопросов, на которые не всегда можно дать однозначные ответы:

«Например, считать ли ИИ-контентом текст, который человек написал сам, но исправил с помощью нейросети? Или видео, где ИИ использовался только для шумоподавления и монтажа? Без чётких технологических критериев платформы были бы вынуждены либо модерировать с запасом, удаляя сомнительные материалы, либо массово игнорировать нарушения. Оба сценария создают риски, например чрезмерной цензуры и недовольства пользователей».

«Мера была смягчена по итогам обсуждения законопроекта с бизнес-сообществом, — прокомментировали «Известиям» в аппарате вице-премьера Дмитрия Григоренко. — Согласно текущей версии документа, обязанность по машиночитаемой маркировке аудиовизуального контента, сгенерированного с помощью ИИ, лежит на владельцах ИИ-сервисов, а конкретные случаи обязательной маркировки будут определяться правительством».

В целом, как отметил источник издания, близкий к правительству, целью поправок было снижение нагрузки на бизнес. По данным другого источника, финальный вариант законопроекта планируется внести в Госдуму до середины июля.

RSS: Новости на портале Anti-Malware.ru