Как защитить свои персональные данные в интернете

Персональные данные – настоящий «лакомый кусочек» не только для мошенников, но и для тех, кто использует их для «благих целей» (например, для распространения рекламы и пр.). И их защита – важный вопрос, которому стоит уделять должное внимание любому руководителю компании (да и частных лиц, стремящихся сохранить важную информацию, это тоже касается).

Требования к организации защиты персональных данных прописаны во множестве нормативных документов. Одним из главных среди них в РФ является 152-ФЗ «О Защите персональных данных».

По нему и работают многие компании, оказывающие услуги в данной сфере (как, например, «Rentacloud» http://rentacloud.su/services/zashchita-personalnykh-dannykh/). Помимо этого, существует и всевозможные нишевые акты, которые не стоит пренебрегать (взять, к примеру ФЗ «О бухгалтерском учете» и пр.).

Давайте разберемся, для чего и как обеспечивается информационная безопасность защита персональных данных, и как не обжечься на этом.

Защита персональных данных в сети интернет: кому и для чего могут понадобиться эти сведения

Итак, под персональными данными (ПДн) принято понимать информацию, которая прямо или косвенно касается определённому (или определяемому) лицу (оно же – субъект ПДн). Что это за информация? Под данное понятие подходят такие сведения, как ФИО, возраст и пол субъекта, место проживания, его антропометрические данные и сведения о национальности, семейное положение и любая другая информация, позволяющая идентифицировать человека.

А ведь ПДн могут использовать не только для идентификации, но и для преступных (и не совсем) целей. Если защита персональных данных в интернете не организована должным образом, и допущена их утечка, эти сведения могут быть использованы злоумышленниками как угодно. Вот только несколько примеров такого злоупотребления:

  • Подлог сведений с целью выполнения каких-либо действий. Одно дело, когда ваши данные будут использованы, например, для безобидной регистрации в каком-то сервисе или социальной сети. И совсем другое, когда с помощью этого фейкового аккаунта будут совершаться мошеннические действия.
  • Доступ к финансовым ресурсам субъекта защиты ПДн. Кредитные карты, электронные деньги, «денежные» аккаунты в онлайн играх. О всему этом можно получить доступ, зная определенный набор персональных данных.
  • Уничтожение ПДн. Да, довольно часто доступ к этой информации осуществляется именно с целью ее уничтожения. Это позволяет на некоторое время парализовать работу систем, использующих такие сведения, последствия от чего могут быть самыми разными.

Персональные данные также являются «лакомым» кусочком и для тех, кто использует их далеко не для преступных целей. Взять, например, таргетинговую рекламу. Один из каналов сбора информации для нее - файлы cookie, отправляемые используемым вами браузером на сервер.

Получить рекомендации по организации защиты ПДн конкретно для каждого случая можно, обратившись в компанию, оказывающую услуги в данной сфере (например, «Rentacloud» http://rentacloud.su). Также есть ряд универсальных советов, следовать которым может каждый, без помощи специалистов. Они следующие:

  • Используйте на домашних и рабочих ПЭВМ лицензионное антивирусное ПО, и не забывайте его обновлять.
  • Внимательно читайте условия использования всевозможного ПО и интернет-сервисов, требующих регистрации с указанием ПДн. В них может быть прописано условие использования и обработки ваших персональных данных.
  • Закажите аудит системы защиты ПДн (это касается субъектов бизнеса, предприятий, организаций и пр.), чтобы оценить качество ее организации, и получить действенные советы в данной сфере.

Если есть возможность, организацию сохранности ПДн лучше доверить профессионалам. Они знают особенности защиты персональных данных с учетом сферы и характера деятельности компании (субъекта бизнеса), смогут определить типовые угрозы, и сформулировать действенные рекомендации. В таких компаниях вам гарантированно помогут в любом случае: если нужна защита персональных данных в облаке, либо сведений, хранящихся на физическом сервере. Доверяйте это профессионалам, и проблем с сохранностью важной информации не будет.

Latest video

Вчера стало известно о крупной утечке персональных данных пользователей приложения Uber, которая произошла еще в 2016 году. Она не затронула номера банковских карт, но злоумышленники получили список клиентов сервиса с их номерами телефонов и электронными адресами. The Village узнал у экспертов, чем это может грозить и как горожанам, которые постоянно пользуются разными интернет-сервисами, обезопасить себя от хакерских атак.

Чем опасна кража личных данных

«Утечка личных данных может дать мошенникам возможность совершать действия от лица жертвы, входить в доверие к друзьям/коллегам - либо использовать в других незаконных целях», - говорит технический директор компании Pentestit Лука Сафонов. По его словам, такое преступление можно назвать термином «кража личности».

«Если в руки злоумышленников попали такие данные, как имя пользователя, его номер телефона и электронный адрес, то он с высокой долей вероятности попадает в список потенциальных жертв фишинга - ему будут направляться персонифицированные письма с вредоносным кодом или ссылками на зараженные вирусом ресурсы, например, от лица знакомого или компании, клиентом которой он является», - рассказывает Сергей Хайрук из InfoWatch. Исследования показывают, что пользователи невнимательно относятся к подобным рассылкам - 40 % участников эксперимента открыли подобные письма и перешли по ненадежным ссылкам.

Эти данные также пользуются спросом у спамеров и рекламных агентств. «В отличие от анкет, куда клиенты часто вписывают искаженные или вымышленные контактные данные, в личных кабинетах электронных сервисов пользователи чаще указывают достоверную информацию», - рассказывает Дмитрий Кузнецов, директор по методологии и стандартизации Positive Technologies. Контактные данные могут использоваться и для сбора информации о людях, подбора паролей к их учетным записям на разных сервисах. «Но на практике с такими действиями сталкиваются очень немногие, и всерьез опасаться таких утечек клиентам не стоит», - успокаивает Кузнецов.

Обезопасить себя от действий хакеров можно с помощью правил «цифровой гигиены». Вот главные из них.

Завести специальный мейл

По словам Сергея Хайрука, основная проблема заключается в беспечном отношении пользователей к личным данным. «Зачастую граждане бездумно отдают свой номер телефона или электронный адрес для участия в различных маркетинговых исследованиях или для получения бонусных карт, и трудно предположить, сколько ресурсов хранят эти данные», - говорит он. Эксперт рекомендует не указывать в анкетах тот электронный ящик, который используется для важных задач, и не использовать личный ящик для рабочих переписок.

«Чтобы обезопасить себя от действий преступников, имеет смысл создать отдельную электронную почту для подобных сервисов», - предлагает руководитель отдела антивирусных исследований «Лаборатории Касперского» Вячеслав Закоржевский.

Использовать сложные вопросы и пароли

По словам главы аналитического центра Zecurion Владимира Ульянова, если адрес электронной почты нигде не засвечен, злоумышленник не будет перебирать все на свете комбинации почтовых адресов. Если же есть конкретный мейл, то его можно попытаться взломать. Например, попробовать стандартные пароли. «Как показывает практика, большинство людей использует ограниченный, достаточно примитивный набор. Такие почты взламываются в два счета», - рассказывает он.

Злоумышленники могут попытаться установить доступ к почтовому ящику, ответив на секретные вопросы. Поэтому не стоит использовать вопросы «Назовите девичью фамилию матери» или «Какая кличка у вашей собаки» - ответы на них можно найти в ваших соцсетях. Лучше выбрать что-то нестандартное. «Если вы придумаете пароль из 15 символов в верхнем и нижнем регистре с цифрами и специальными символами, злоумышленники не будут тратить время на ваш аккаунт, взломав сто более легких», - говорит Ульянов. Он напоминает, что не стоит пользоваться одним и тем же паролем для всех аккаунтов. «Все новости магазинов, суперакции и распродажи могут валиться на отдельный ящик, где пароль может быть хоть „1111“. Действительно серьезные сервисы лучше защищать надежными паролями», - советует эксперт.

Пользоваться виртуальной картой

Вячеслав Закоржевский из «Лаборатории Касперского» предлагает для покупок в интернете пользоваться банковской картой с небольшим объемом средств, в том числе виртуальной.

Возможность завести такую через мобильное приложение есть, к примеру, у Тинькофф-банка. Альфа-банк позволяет откладывать деньги на дополнительный счет, доступ к которому нельзя получить по номеру карты.

Не устанавливать на телефон что попало

Не стоит посещать сомнительные ссылки, даже присланные знакомыми, и устанавливать приложения из недоверенных источников, советует Лука Сафонов. При установке и использовании приложений проверяйте то, какие права и информацию они запрашивают. «В случае любой подозрительной просьбы внимательно проверяйте электронную почту написавшего вам сообщение, чтобы удостовериться, действительно ли он тот, за кого себя выдает, не переходите по ссылкам и не открывайте вложения, если вы не уверены, что они адресованы именно вам», - говорит Вячеслав Закоржевский из «Лаборатории Касперского».

Стоит также использовать лицензионные программы и регулярно обновлять их, напоминает руководитель направления «Технологии информационной безопасности» ИТ кластера фонда «Сколково» Антон Иванов. «Установка дополнительных средств защиты информации поможет вам не только создать барьер для мошенников, но и собрать доказательную базу», - говорит он.

Не рассказывать всю правду

Довольно часто для получения бонусной карты или получения доступа к сервису пользователей просят заполнить анкету, но оставлять настоящие персональные данные и вовсе необязательно. «Если вы делаете покупку в интернет-магазине и от вас требуют ввести дату рождения, эти данные могут использовать как для вас - прислать подарок или дать дополнительную скидку, так и против вас, особенно если информация куда-то утечет», - рассказывает Владимир Ульянов из Zecurion. Можно сместить дату рождения на пару дней - и подарок получите, и данные защитите. Можно поменять одну букву в фамилии, если для доставки это некритично.

В подготовке материала участвовала Елена Верещагина

Безопасно серфить в интернете представляет собой серьезную проблему, а для семей это еще сложнее, поскольку более молодые интернет-пользователи слишком часто не знают об опасностях, которые могут подстерегать их на просторах всемирной паутины. Точно так же, как любой здравомыслящий родитель не позволил бы своему ребенку бродить самостоятельно ночью в спальном районе, стоит позаботиться о его ограничение в плане доступа к сети и объяснить, почему так важны персональные данные.

Сейчас все труднее поддерживать конфиденциальность в интернете при том, сколько нашей информации попадает туда. Например семейные фотографии и данные о возрасте и поле, как самые потенциально опасные области. По данным Института информации о страховании, в прошлом году в США произошло 16,7 миллионов случаев мошенничества с идентификационными данными, в результате чего было похищено около 12,7 миллиардов долларов США.

Хотя это тревожная статистика, чтобы не стать жертвой мошенничества в интернете достаточно придерживаться простых правил. Вот несколько основных способов сохранить конфиденциальность своих данных в сети.

Никакого публичного Wi-Fi

Общественный Wi-Fi в аэропортах, библиотеках, гостиницах и кафе является привлекательным ресурсом в качестве источника информации вдали от дома. Открытые точки Wi-Fi в эти дни достаточно распространены, но проблема в том, что они не зашифрованы, как беспроводное соединение домашнего маршрутизатора.

При использовании этих беспроводных точек доступа стоит быть очень осторожными, особенно в ситуациях, когда передаются конфиденциальные данные, такие как логин и пароль учетной записи или финансовые данные. Это связано с тем, что известный как sniffing Wi-Fi процесс может перехватывать незашифрованные пакеты данных и передавать злоумышленникам, находящимся в зоне беспроводной связи с сигналом. Эта своеобразная форма беспроводного подслушивания достаточно распространена и легко реализуема.

Дополнительной опасностью является то, что мошенники могут создавать свою собственную сеть опасного Wi-Fi, маскируясь под местные бесплатные сети и тем самым позволяя украсть личные данные подключившегося. Лучше всего избегать использования общедоступного Wi-Fi, если это возможно, но если в этом возникла серьезная необходимость, есть несколько решений чтобы обезопасить себя. Серфинг с помощью VPN или тетеринг, а также шифрование исходящего сигнала существенно повысят шансы на сохранность данных. Кроме того, не стоит вводить финансовые данные, находясь вдали от дома.

Скажем нет фишингу

Фишинг-мошенничество – попытка извлечь конфиденциальную информацию человека через фиктивный адрес электронной почты. Большинство людей знают, что не стоит отвечать на мошенничество «о выигрыше в лотерею» с просьбой указать данные кредитной карты или счета в банке. Тем не менее, фишинг-мошенники становятся более искусными. Сейчас они используют аутентичные данные, официальные логотипы и адреса электронной почты, которые кажутся законными с первого взгляда, поскольку содержат в себе имя компании.

Дети, использующие электронную почту, должны быть предупреждены о том, чтобы не отвечать на такие письма. Кроме того, банки и IRS не запрашивают вашу финансовую информацию через незащищенные электронные письма. Хорошей практикой будет отправлять эти письма в отдел мошенничества соответствующей организации, именем которой пользуются злоумышленники – его можно легко найти через веб-поиск – а затем удалить письмо.

Наконец, если сообщение содержит вложение, ни в коем случае не стоит открывать его, а также не переходить по содержащимся в письме ссылкам, так как это неизбежно заразит компьютер вредоносным кодом, открыв систему до атаки.

VPN

VPN – отличный инструмент для обеспечения конфиденциальности в интернете. Вместо того, чтобы данные из домашней сети попадали напрямую в паутину, они отправляется на удаленный сервер через зашифрованный туннель, который создает высокий уровень конфиденциальности.

Это особенно полезно для упомянутого выше использования общедоступного Wi-Fi-соединения, позволяя сделать его более безопасным. Это также удобно при домашнем использовании для обеспечения конфиденциальности и позволяет предотвратить любое потенциальное отслеживание у интернет-провайдера.

Надежные пароли

Надежная безопасность начинается с надежного пароля. Пароль от Wi-Fi должен содержать не менее 12 символов или более, и содержать комбинации прописных букв, строчных букв, специальных символов и цифр. Этот же принцип стоит применить ко всем учетным записям онлайн, чтобы защитить их от «грубых атак перебором», которые случайным образом перебирают пароли.

Хотя вышеизложенное может показаться очевидным для более опытных пользователей, исследования обнаружили, что наиболее распространенными паролями являются «123456» и «пароль». Ясно, что слишком много людей следуют по пути наименьшего сопротивления, созданию надежных паролей для защиты учетных записей стоит уделить как можно больше внимания. Еще один фундаментальный совет: никогда не использовать одни и те же пароли для разных учетных записей. В крайнем случае можно воспользоваться менеджерами паролей, позволяющими безопасно хранить и использовать эти данные без нужды в их постоянном вводе.

Два лучше, чем один

Хотя более надежные пароли имеют жизненно важное значение для обеспечения безопасности аккаунтов, еще один немаловажный момент заключается в том, чтобы полагаться на них полностью. Сложный пароль может обеспечить защиту от атаки перебором, но он все равно может быть получен, если, например, хакер взломает онлайн-базу паролей. В наши дни это стало обычным явлением, есть даже полностью посвященные этому сайты, позволяющие пользователям вводить свои учетные данные, чтобы проверить, была ли их учетная запись зарегистрирована как взломанная.

Для более надежной защиты существует альтернативный и лучший подход, известный как «двухфакторная аутентификация» (сокращенно 2FA). Идея состоит в том, что две линии обороны лучше, чем одна, и чтобы войти в учетную запись, пользователю кроме пароле нужно использовать еще что-то, что у него всегда под рукой и к которому у хакера не будет доступа.

Таким устройством чаще всего является мобильный телефон, который можно использовать для 2FA несколькими способами. Служба, в которую пользователь пытается войти, может направить ему специальный код, который вводится наравне с паролем. Однако такой метод может быть частично взломан с помощью клонированной SIM-карты, что не дает стопроцентной гарантии защиты.

Более безопасным и, следовательно, предпочтительным вариантом является приложение-аутентификатор, установленное на смартфоне. Оно выполняет функцию токена безопасности, поскольку предоставляет числовой код, действительный только на короткий период времени (обычно около минуты), после чего он становится недействительным. Другой вариант для 2FA – это физический ключ безопасности, так называемый USB 2FA.

Стоит убедиться, что 2FA включен для всех учетных записей, которые его поддерживают, и если есть выбор, нужно использовать этот метод аутентификации. Такой подход является одним из самых надежных в плане защиты конфиденциальных данных на сегодняшний день.

Читать, прежде чем согласиться

Никакое обсуждение конфиденциальности в интернете не было бы полным без упоминания прав приложений, которые появляются при установке новой программы. Хотя часто люди, как правило, просто хотят, чтобы приложение работало, стоит действительно убедиться, что запрашиваемые им разрешения на доступ имеют смысл.

Например, для редактора фотографий обязательно потребуется доступ к библиотеке изображений, иначе он был бы бесполезен. Однако, при установке бесплатного калькулятора из Play Market стоит задаться вопросом, почему для такого простого приложения требуется доступ к микрофону, GPS или контактам, поскольку предполагаемое использование программы не должно использовать какую-либо из этих функций на смартфоне.

Для тех, кто не проявляет осторожности, соблюдение таких чрезмерных разрешений может представлять серьезную угрозу для конфиденциальности и может привести к тому, что вас будут отслеживать или подслушивать. Это может показаться чрезмерно параноидальным, но в сети полно примеров приложений для смартфонов, которые используют доступ к микрофону устройства для отслеживания, например, разговоров пользователя с целью собрать данные о его желаниях и привычках.

Сегодня защита персональных данных в интернете стала актуальным вопросом для многих россиян. Различные виды сведений о физических передаются, обрабатываются и накапливаются государственными органами и частными компаниями. При этом наиболее нежелательным сценарием для любого гражданина является утечка персональных данных в сеть и их попадание к злоумышленникам. Рассмотрим подробнее, что такое персональные данные и как их уберечь от незаконного использования.

Что включают в себя персональные данные?

Если кратко, то к данному виду информации относят любые виды личных сведений, которые могут быть прямо соотнесены с конкретным физическим лицом и содержат определенную информацию, характеризующую это физическое лицо. Условно можно выделить следующие виды персональных данных:

  • Реквизиты физического лица: ФИО, номер паспорта, дата рождения, адрес регистрации и прочие данные, позволяющие идентифицировать человека.
  • Сведения о материальном положении человека, трудоустройстве и достатке. Сюда относится уровень доходов, подробные данные о трудоустройстве (сведения из трудовой книжки) и т.п.
  • Данные об имуществе, включая недвижимость и другие виды имущества, проходящего государственную регистрацию (автомобили, доли в ООО, ценные бумаги и т.п.).
  • Медицинская информация, сведения о перенесенных и текущих заболеваниях (сведения из медицинской карточки).
  • Специфические сведения о физическом лице: информация о его интимной жизни, вовлеченности в религиозные организации и т.п.
  • Биометрические личные данные: сканы отпечатков пальцев, анализ ДНК и т.п.

Большинство из этой информации достаточно часто передается нами добровольно, поэтому обезопасить себя от утечки бывает сложно.

Как передаются персональные данные?

По законодательству РФ процессинг персональных данных может осуществляться только с согласия физического лица, которого эти данные касаются. Существует три основных канала передачи:

  • Заполнение различных анкет. Когда человек заполняет сведения о себе и передает представителям некой компании, он соглашается на обработку своих данных.
  • Добровольное сообщение сведений о себе в Интернете. Например, это могут быть сведения в социальных сетях и других ресурсах, где человек может добровольно опубликовать данные, которые подходят под определение персональных.
  • Сбор информации о пользователях на основе косвенных признаков. К примеру, сайт может отслеживать сферу интересов пользователя и анализировать ее.
  • По этим каналам данные от физического лица передаются агрегаторам, которые потом уже могут распоряжаться этими данными по своему усмотрению, однако с соблюдением положений 152-ФЗ от 27.07.2006.

Как пользователю сохранить свои данные от утечек и слежки?