Момент, к которому лучше подготовиться заранее
Утечка данных перестала быть проблемой только крупных компаний. По оценкам SecurityMedia, скомпрометированные базы сегодня начинают использовать почти сразу после появления в открытом доступе - то есть времени на раздумья нет.
Эта статья - про порядок действий, когда уже случилось. Читать её лучше до того, как понадобится: в момент, когда понадобится, читать будет некогда.
Сразу оговорка: я описываю практическую сторону. Юридическая часть - уведомления регулятора, сроки, форма - это к юристу, и обращаться к нему нужно в те же первые часы.
Первый час: отрезать
Всё, что делается в первый час, делается ради одного - чтобы утечка не продолжалась прямо сейчас.
Сменить пароли ко всему, что связано. Почта, мессенджер, админка сайта, CRM, хостинг, банк. Не только к тому, что явно скомпрометировано: пароли часто повторяются.
Завершить активные сессии. Смены пароля мало, если чужая сессия осталась открытой. В большинстве сервисов есть кнопка «выйти со всех устройств».
Отключить скомпрометированные аккаунты. Если ясно, через кого зашли - этот доступ выключается целиком, разбираться будете потом.
Проверить правила пересылки в почте. Классический приём: атакующий настраивает автоматическую пересылку всей почты на свой адрес и уходит. Пароль вы поменяли, а поток продолжается.
Проверить, не добавлены ли новые пользователи в админке сайта, в CRM, в мессенджере.
Отключать нужно до того, как начинать расследование. Это неинтуитивно - хочется сначала понять, - но каждый час разбирательства при открытом доступе стоит новых данных.
Второй шаг: зафиксировать
Пока не затёрлось, соберите доказательную базу.
Что фиксировать: логи входов, время обнаружения, кто и что заметил, скриншоты подозрительной активности, письма и сообщения, через которые пришла атака. Всё это понадобится и юристу, и для понимания масштаба.
Отдельно определите объём: какие именно данные могли уйти. Телефоны? Адреса? Паспортные данные? Переписка? История заказов? От ответа зависит и уровень риска для людей, и то, что вы будете им говорить.
Не удаляйте ничего «чтобы не нашли». Это делает хуже во всех смыслах сразу.
Третий шаг: сказать клиентам
Самая тяжёлая часть и та, где чаще всего ошибаются.
Соблазн промолчать понятен. Он почти всегда оборачивается хуже: люди узнают из другого источника, и к факту утечки добавляется факт сокрытия.
Что имеет смысл сказать:
- что произошло, без технических подробностей и без преуменьшения;
- какие данные могли попасть наружу - конкретно;
- что вы уже сделали;
- что стоит сделать человеку: сменить пароль, если он у вас был, насторожиться к звонкам «из банка» и к письмам с вашим именем;
- куда написать с вопросами.
Чего не стоит: обтекаемых формулировок вроде «возможен несанкционированный доступ к части информации», обещаний «такого больше не повторится» и попыток объяснить, что виноват подрядчик. Клиенту это ничего не даёт.
Утечка бьёт по доверию один раз. Молчание про утечку бьёт по нему второй раз и сильнее.
Что будет дальше: про ответственность
Оборотные штрафы за нарушения в работе с персональными данными - реальность, и суммы там серьёзные. Мы разбирали это в тексте про оборотные штрафы за утечку, там же есть ссылки на разборы конкретных норм.
Практический вывод один: наличие внутренних процедур и быстрая реакция - это то, что отличает компанию, которая старалась, от компании, которая не делала ничего. Разница между ними видна и регулятору, и клиентам.
Как уменьшить вероятность повторения
Когда острая фаза прошла, стоит закрыть то, что позволило этому случиться.
Обычно находится что-то из короткого списка: пароль без второго фактора, доступ уволенного сотрудника, который никто не отозвал, база в личном облаке менеджера, скачанная «полезная программа». Про последнее - отдельный текст про фишинг под видом ИИ-сервисов.
Меры, которые реально снижают риск:
- двухфакторный вход везде;
- разграничение прав: менеджер видит своих клиентов, а не всю базу - разбирали в тексте про права доступа в рабочих чатах;
- рабочие данные в системах компании, а не в личных аккаунтах;
- процедура отключения доступов при увольнении - чек-лист есть отдельно;
- бэкапы, которые кто-то проверял.
Наш корпоративный мессенджер закрывает часть этого списка по устройству: аккаунты принадлежат компании и отключаются централизованно, права настраиваются, данные лежат на серверах в России по 152-ФЗ. Стоит 5 990 рублей в месяц за компанию, обновления и бэкапы входят в подписку, запуск за 5 дней.
Он не делает утечку невозможной - такого не обещает никто в здравом уме. Он убирает самые частые способы её получить.
Что будут делать с этими данными
Полезно понимать, чтобы правильно предупредить людей.
Утёкшая база клиентов чаще всего используется не для прямого хищения, а для убедительного обмана. Мошенник звонит человеку, называет его имя, номер заказа, сумму и дату - и после такого вступления в остальное верят.
Отсюда конкретика, которую стоит написать клиентам: настораживаться к звонкам и сообщениям, где вас называют по имени и знают детали заказа, никому не сообщать коды из СМС, и помнить, что вы никогда не просите оплату по новым реквизитам через мессенджер.
Последний пункт стоит сформулировать заранее и один раз для всех - это правило полезно и без всякой утечки. Про схему с подменой реквизитов писали в тексте про фишинг.
Что делать дальше
Если вы читаете это без повода - потратьте час и напишите на одну страницу, кто что отключает в такой ситуации и кто пишет клиентам. В момент, когда это понадобится, думать будет некогда.



