Минцифры предлагает штрафовать за утечки ПДн процентами от оборота

Минцифры предлагает штрафовать за утечки ПДн процентами от оборота

Минцифры предлагает штрафовать за утечки ПДн процентами от оборота

Министерство цифрового развития, связи и массовых коммуникаций России согласовало законопроект, который значительно повышает ответственность компаний за утечку персональных данных клиентов.

Как пишет «Ъ», инициатива предполагает штраф в 1% от оборота за сам факт утечки. «Ставка» увеличится до трех процентов, если компания попытается скрыть ЧП.

Утечки решили «взять в оборот» после громких скандалов в «Яндекс.Еде», Delivery Club и «Гемотесте». Тогда «Еду» оштрафовали всего на 60 тыс. рублей. Это возмутило общественность, а хакеров подстегнуло расширить «виртуальную карту» данными ГИБДД и маркетплейсов.

«Ъ» пишет, новые штрафы в Минцифре обсуждали 26 мая. Источник издания сообщает, что законопроект находится в финальной стадии и будет внесен в Госдуму уже на этой неделе.

Депутаты, скорее всего, поддержат инициативу.

«Бизнес должен быть мотивирован сохранять данные пользователей в безопасности, потому что штраф в 60 тыс. руб. за утечку «Яндекс.Еды» — это насмешка над здравым смыслом»,— «Ъ» цитирует слова главы комитета Александра Хинштейна.

Если закон о штрафе в 1-3% оборота будет принят, бизнесу придется увеличить траты на развитие своих систем ИБ.

Быстрая реакция на утечку или кибератаку потребует от компаний дополнительных инвестиций в софт. Не всем это по карману, отмечают эксперты.

Персональные данные сейчас обрабатывают не только крупные IT-компании и банки, но и малый бизнес. Интернет-магазины редко инвестируют в кибербезопасность, отмечает собеседник «Ъ» на ИБ-рынке.

«Если организация не вкладывается в защиту информации, оперативно провести расследование будет значительно сложнее, — объясняет изданию эксперт центра продуктов Dozor компании «РТК-Солар» Алексей Кубарев. — Часто в таких случаях компания узнает об утечке из СМИ или соцсетей».

Есть и юридическая тонкость: в России до сих пор нет нормативного определения, что именно считать «утечкой персональных данных». Неясно, и кто именно будет её подтверждать и классифицировать.

Штрафы от Минцифры напоминают принципы GDPR (General Data Protection Regulation), которые действуют в Европе. Они предусматривают оборотные штрафы за утечку данных, размер взыскание увеличивается, если компания скрыла «прокол».

Фильтры AdBlock выдают страну даже при включённом VPN

Исследователи описали новую технику деанонимизации под названием Adbleed, которая ставит под сомнение привычное ощущение безопасности у пользователей VPN. Проблема кроется в блокировщиках рекламы. Такие расширения, как uBlock Origin, Brave или AdBlock Plus, работают на основе списков фильтров.

Есть базовый список EasyList с десятками тысяч правил для международной рекламы, а есть региональные — для Германии, Франции, России, Бразилии, Японии и других стран.

Они блокируют локальные рекламные домены, и многие пользователи включают их вручную или по рекомендации самого расширения, ориентируясь на язык браузера.

 

Adbleed использует довольно изящную идею: он измеряет время, за которое браузер обрабатывает запрос к определённому домену. Если домен заблокирован фильтром, запрос обрывается почти мгновенно — за считаные миллисекунды.

 

Если не заблокирован, браузер пытается установить сетевое соединение, и даже при ошибке это занимает в разы больше времени. Небольшой JavaScript-скрипт может проверить несколько десятков доменов, характерных для конкретного регионального списка, и по скорости отклика понять, активирован он или нет. Всё это происходит на стороне клиента без cookies, без всплывающих разрешений и без каких-то сложных эксплойтов.

В итоге атакующий может выяснить, какие национальные фильтры включены в вашем браузере. А это почти всегда коррелирует со страной проживания или хотя бы с родным языком пользователя.

Если добавить к этому часовой пояс, параметры экрана и другие элементы цифрового отпечатка, анонимность заметно сужается, даже если вы сидите через VPN или прокси.

Самое неприятное в этой истории то, что VPN тут ни при чём: он меняет сетевую «точку выхода», но не конфигурацию браузера. Ваши фильтры остаются прежними, где бы ни находился сервер.

Пользователю остаётся не самый приятный выбор: отключать региональные списки и мириться с дополнительной рекламой, пытаться «зашумить» профиль случайными фильтрами или принимать риск как есть.

RSS: Новости на портале Anti-Malware.ru