Канал про ИТ тренды и их влияние на бизнес. Основные темы: shared-экономика, исследования (переводы западных и российские), *тех, искусственный интеллект, BigData, безопасность, интернет, акции и IPO, стартапы
🏰 #Государство
Реестр корпоративных киберугроз. Версия 1.0
Похоже, государство всерьёз задумалось над тем, чтобы законодательно обозначить киберпреступления, за которые ответственность будут нести не только криминальные элементы, но и сами компании (в первую очередь руководители) как сторона, допустившая кибератаку. Начать решили с себя — с государственных органов, но, очевидно, это только первый шаг.
Итак, Минцифры планирует запустить реестр недопустимых событий в области информационной безопасности для госструктур и объектов критической информационной инфраструктуры. В него могут попасть, например, взлом официальной страницы или рассылка ложных данных от имени госорганизации. Данный публичный реестр будет призван «повысить осведомленность» руководителей организаций, на которых ложится персональная ответственность за устранение таких инцидентов.
Мы тут поразмышляли насчёт подобной инициативы для коммерческих структур, когда «недопустимыми» могут оказаться совсем другие деяния. И наказания за допущенные кибератаки будут существенными как для руководителя, так и для самой компании: например, как мы это видим с инициативой об оборотных штрафах, если объём утечки персональных данных превысит 10 тыс. единиц. Так, Максут Шадаев (глава Минцифры, где инициатива уже обсуждается) пояснил, что киберпреступления также, возможно, будут квалифицироваться исходя из смягчающих и отягчающих обстоятельства при определении размера штрафа: если компания приложила максимум усилий по защите информации, это будет расцениваться как смягчающее обстоятельство, если она скрывала факт утечки — как отягчающее.
В результате в новостном поле уже сейчас появилось огромное количество публичных раскаиваний компаний относительно взломов и утечек персональных данных: Яндекс.Еда, Delivery.Club, Гемотест и т. д. То есть большинство компаний готовы содействовать... Но спасёт ли их это от получения рано или поздно оборотного штрафа? И можно ли вообще считать объём в 10 тыс. единиц персональных данных достаточным для применения столь суровых наказаний? Можно ли такой объём данных признать как системную брешь в безопасности организации? Как быть с социальной инженерией, когда утечка произошла, потому что увольняемый сотрудник скопировал базу и выложил её в сеть?
Какие ещё критерии могли бы быть применены для оценки значимости объёма потерянной информации — доля от количества клиентов/транзакций или, например, категория скомпрометированной информации: паспорт, номер банковской карты пользователя?
А как доказать, что утечка произошла именно из-за конкретно этого инцидента, а не действий группы кибермошенников, которые между собой не связаны, и каждая из таких атак по объёму меньше обозначенных 10 тыс. единиц персональных данных?
Ну и кроме того, возможно ли сейчас создать устойчивую к кибератакам инфраструктуру в современной организации? Время ли сейчас для такого рода законов и штрафов? Да и кто будет заниматься этим вопросом со стороны правоохранительных органов? Ведь для подобных инициатив нужны нехилые ИТ-компетенции...
В редакции Friends.OCS осталось ещё много вопросов, однако все сошлись на мысли, что хотим мы или нет, но в каком-то виде закон появится и применяться он будет. Показательно.
Материалы:
- Для госсектора открывается невозможное
- В законопроекте об оборотных штрафах определили размер утечки