Технологии

Что такое утечка данных и как устроен киберудар изнутри

Susan Hill

Большинство утечек данных доходят до человека в привычном конверте: письмо от компании, осторожные извинения и предложение бесплатного мониторинга кредитной истории на двенадцать месяцев. О чём в письме не говорится — так это обо всём, что произошло до его отправки. Между моментом, когда злоумышленник впервые проникает в сеть, и моментом, когда вы узнаёте, что ваши данные оказались скомпрометированы, в среднем проходит 194 дня. Понимание того, что происходит в эти месяцы и почему они остаются невидимыми, гораздо полезнее, чем услуга мониторинга.

Утечка данных — это любой инцидент безопасности, при котором защищённая информация была получена доступ, скопирована или извлечена без разрешения. Сюда входят записи клиентов, финансовые данные, медицинские файлы, государственные идентификаторы и информация о сотрудниках. Правовые нормы, регулирующие такие инциденты, добавляют ещё один уровень: согласно Общему регламенту ЕС по защите данных (GDPR), организации обязаны уведомить власти в течение 72 часов с момента, когда им стало известно об утечке. Ключевая фраза здесь — «когда стало известно», и разрыв между началом утечки и моментом, когда компания узнаёт о ней, — это именно то место, где накапливается основной ущерб.

Злоумышленники проникают внутрь с помощью небольшого числа надёжных методов. В 2024 году эксплуатация уязвимостей, нацеленная на бреши в безопасности программного обеспечения, особенно в VPN, межсетевых экранах и инструментах удалённого доступа, которые организации используют как защищённые точки входа, составила 33 процента утечек. Украденные или скомпрометированные учётные данные были причиной 16 процентов, а фишинговые письма — 14 процентов. Утечка MOVEit, затронувшая более 62 миллионов человек в сотнях организаций в рамках одной кампании, иллюстрирует, как единая нераскрытая уязвимость в широко используемом программном обеспечении для передачи файлов может быть использована в качестве оружия до того, как разработчик узнает о ней. Атаки на цепочки поставок такого рода эксплуатируют доверие, которое организации возлагают на сторонние инструменты; как только программное обеспечение скомпрометировано, каждая организация, использующая его, становится потенциальной целью одновременно.

Проникновение в сеть — это начало, а не цель. Как только злоумышленник получает начальный доступ, начинается работа по перемещению по сети: сбор дополнительных учётных данных, повышение привилегий и выявление систем, содержащих наиболее ценные данные. Этот этап, называемый латеральным перемещением, требует времени и предназначен для того, чтобы оставаться незамеченным. Утечка Change Healthcare, которая в конечном итоге затронула, по оценкам, 100 миллионов американцев и обошлась в более чем 2,4 миллиарда долларов прямых расходов на реагирование, началась с одного скомпрометированного пароля для портала удалённого доступа, на котором отсутствовала многофакторная аутентификация. Пробелы в аутентификации на уровне доступа — отсутствие второго фактора или незакрытый интерфейс входа — последовательно оказываются более значимыми, чем сложные технические эксплойты.

Средний показатель обнаружения в 194 дня отражает фундаментальную асимметрию: злоумышленники работают в своём темпе внутри сети, которую они уже контролируют, в то время как защитники ищут сигналы, которые злоумышленник активно скрывает. Когда организации обнаруживают утечки с помощью собственного мониторинга, медианное время пребывания в системе резко падает до 16 дней, что позволяет предположить, что внутренние возможности обнаружения, когда они существуют и функционируют должным образом, выявляют вторжения гораздо раньше. Компании, использующие разведку угроз в реальном времени, обнаруживали вторжения в среднем на 28 дней быстрее. После обнаружения локализация утечки занимает в среднем ещё 64 дня, так что общий жизненный цикл от вторжения до локализации составляет около 258 дней.

До того, как происходит обнаружение, эксфильтрация почти всегда уже состоялась. Украденные данные следуют предсказуемыми маршрутами через криминальные рынки. Высокоценные записи, включая номера социального страхования, медицинские идентификаторы и данные финансовых счетов, продаются оптом и перепродаются специализированным покупателям. Утечка National Public Data скомпрометировала, по оценкам, 2,9 миллиарда записей, включая номера социального страхования граждан США, Великобритании и Канады, причём набор данных был предложен к продаже за 3,5 миллиона долларов до того, как компания сделала публичное заявление. Автоматизированные инструменты теперь ускоряют как этапы эксплуатации, так и монетизации, а это означает, что окно между успешной утечкой и первым криминальным использованием извлечённых данных может быть гораздо короче, чем окно между утечкой и вашим уведомлением.

Последствия утечки для пострадавших не являются немедленными или однородными. Убытки от кражи личных данных в 2025 году достигли 27,3 миллиарда долларов, но большинство мошеннических счетов, открытых с использованием украденных личных данных, появляются через месяцы или годы после утечки, когда преступники считают момент подходящим. Медицинская кража личных данных имеет свой собственный временной график: мошеннические страховые требования, поданные с использованием украденной личности, могут исказить историю болезни законного владельца, повлиять на будущее страховое покрытие и потребовать годы для выявления и исправления. Осведомлённость о том, как работает этот конвейер, является одной из наиболее эффективных индивидуальных мер защиты, доступных сегодня, не потому, что осведомлённость предотвращает утечки, а потому, что раннее распознавание подозрительной активности значительно снижает конечный ущерб.

Никакие инвестиции в безопасность не устраняют риск утечки полностью. Организации, пострадавшие от крупнейших и наиболее значительных утечек в последние годы, не были халатными. Они эксплуатировали сложные системы в масштабе, и злоумышленники находили бреши, которые неизбежно существуют в сложных системах в масштабе. То, что меняют расходы на безопасность, — это скорость обнаружения и объём доступа, который злоумышленник может накопить до того, как его найдут. Утечки, обнаруженные в течение 200 дней, обходятся организациям в среднем на 1,39 миллиона долларов дешевле, чем те, которые оставались незамеченными дольше. Реалистичная цель — не неуязвимость, а оперативность реагирования.

Если вы получили уведомление об утечке данных, три шага важнее, чем предложение кредитного мониторинга. Во-первых, заморозьте свою кредитную историю в основных бюро: это предотвратит открытие новых счетов на ваше имя, а разморозка проста, когда вам нужно подать заявку на кредит. Во-вторых, проверьте бесплатный инструмент Have I Been Pwned, чтобы узнать, не фигурирует ли ваш адрес электронной почты в известных наборах данных об утечках. В-третьих, смените любой пароль, который использовался как для скомпрометированного сервиса, так и для других учётных записей, поскольку атаки с использованием учётных данных (credential stuffing) основаны на повторном использовании паролей. Уведомление GDPR, которое вы можете получить от европейской компании, представляет собой 72-часовое окно с момента, когда организация узнала об утечке, а не с момента её начала. Наиболее полезная деталь в любом уведомительном письме — это конкретный тип скомпрометированных данных: знание того, были ли раскрыты ваши медицинские записи, финансовые данные или государственные идентификаторы, определяет, насколько срочно необходимо действовать.

Теги: , , , , ,

Обсуждение

Имеется 0 комментариев.