В ожидании роста штрафов вырос спрос на аудит ИБ

В ожидании роста штрафов вырос спрос на аудит ИБ

В ожидании роста штрафов вырос спрос на аудит ИБ

Значительный рост штрафов за утечки персональных данных вызвал увеличение спроса бизнеса на аудит систем информационной безопасности. Таким образом компании стремятся снизить потенциальные финансовые потери от штрафов.

Издание «Коммерсант», ссылаясь на мнения опрошенных экспертов в области кибербезопасности и профильных юристов, отмечает заметный рост интереса к услугам аудита систем хранения и защиты информации.

Эти мероприятия направлены как на минимизацию риска инцидентов с утечкой данных, так и на уменьшение размера возможных штрафов в случае происшествия.

Новые законы — 420-ФЗ и 421-ФЗ — были подписаны президентом 2 декабря 2024 года и вступят в силу уже 30 мая 2025 года. В среднем размер штрафов за утечку персональных данных вырастет в 27 раз, а за повторные нарушения предусмотрены оборотные штрафы. Некоторые виды нарушений при обработке персональных данных будут наказываться не только административной, но и уголовной ответственностью с лишением свободы сроком до 10 лет.

При этом компании могут снизить размер штрафов, если докажут регулярные инвестиции в информационную безопасность, отсутствие нарушений в прошлом и высокий уровень цифровой зрелости.

По данным юридической компании ЭБР, спрос на аудит информационной безопасности за последний год увеличился в два раза. Советник практики интеллектуальной собственности компании Артем Евсеев подчёркивает, что если раньше такие аудиты зачастую проводились формально, то теперь подход стал гораздо серьёзнее. Причинами стали не только возросшие штрафы, но и снятие моратория на внеплановые проверки со стороны регуляторов.

Заместитель генерального директора компании «СКБ Контур» Михаил Добровольский подтвердил «многократный» рост интереса к аудиту систем информационной безопасности. Основные заказчики таких услуг — крупные компании и холдинги.

Проект аудита состоит из нескольких этапов. Как пояснил директор департамента консалтинга и аудита компании «Информзащита» Александр Барышников, сначала специалисты проводят обследование текущих процессов обработки персональных данных и анализируют состояние технической инфраструктуры. Затем определяются угрозы безопасности информации, осуществляется классификация систем по уровням защищенности и проводится проверка на соответствие требованиям регуляторов.

По итогам заказчик получает пакет рекомендаций и организационно-распорядительную документацию. При необходимости юристы дополнительно проверяют правомерность получения персональных данных.

Антон Исупов, руководитель департамента аудита, консалтинга и оценки соответствия АО «Кросс технолоджис», сообщил изданию, что стоимость проекта зависит от множества факторов. Среди них размер бизнеса, объем и виды обрабатываемых данных, сложность ИТ-инфраструктуры.

Значительно повышает стоимость аудита наличие биометрической идентификации и работа с данными повышенных категорий, например медицинскими. Разница в цене таких услуг может достигать трех порядков: от нескольких сотен тысяч до десятков миллионов рублей.

Факт проведения подобных аудитов изданию подтвердили в ряде крупных компаний, в том числе в Яндексе, объединённой компании Wildberries и Russ, а также в РЖД.

В Роскомнадзоре поддержали практику проведения таких проверок: «Мы считаем целесообразным проводить аудит процессов сбора и использования персональных данных. Это позволит убедиться в соблюдении принципов работы с информацией: проверить законность источников получения данных, правовые основания для их сбора, обеспечить минимизацию собираемого объема данных, удостовериться, что данные соответствуют цели их сбора и своевременно уничтожаются после ее достижения».

В Android впервые показали журнал взломов и утечек данных

Google продолжает отбиваться от репутации Android как «менее защищённой» платформы по сравнению с iOS. Один из ключевых аргументов в этой борьбе — функция Intrusion Detection, а точнее её часть под названием Intrusion Logging («логирование вторжений»), которая должна помочь пользователям проверить, не был ли их смартфон взломан и не утекли ли личные данные.

Функцию анонсировали ещё в прошлом году, но до пользователей она так и не добралась. Теперь, похоже, мы впервые увидели, как она будет выглядеть и работать.

Информация появилась благодаря реверс-инжинирингу Google Play Services версии 26.02.31. Именно там удалось обнаружить интерфейс и детали будущей функции, которая, судя по всему, готовится к запуску в Android 16.

Суть Intrusion Logging довольно простая: система записывает важные события на устройстве, чтобы в случае инцидента можно было восстановить картину происходящего. Эти логи шифруются и сохраняются в облаке, причём доступ к ним будет только у владельца устройства или доверенного аккаунта.

 

 

В настройках Android опция Intrusion Logging появится в разделе Advanced Protection. При включении защиты устройства пользователю сразу предложат активировать сбор логов — хотя этот шаг можно и пропустить. На приветственном экране система отдельно подчёркивает, что данные защищены сквозным шифрованием.

Из описания функции стало ясно, какие именно данные будут сохраняться. В логах окажется информация о подключениях устройства, установке приложений, моментах разблокировки экрана, истории браузера и ряде других событий, которые могут быть полезны при расследовании взлома. При этом Google предусмотрела ограничение по срокам хранения: логи автоматически удаляются через 12 месяцев после загрузки в облако.

Если пользователь заподозрит, что с безопасностью смартфона что-то не так, интерфейс Intrusion Logging позволит скачать логи локально — для анализа или передачи специалистам.

Пока функция официально не запущена, и Google не называла точные сроки. Учитывая, что Intrusion Detection анонсировали ещё до выхода Android 16, ожидается, что Intrusion Logging может появиться вместе со стабильным релизом Android 16 QPR3, но гарантий на этот счёт пока нет.

RSS: Новости на портале Anti-Malware.ru