Компания вкладывается в защиту хранилища, нанимает специалистов по безопасности, проходит проверки — а личные данные клиентов оказываются у посторонних через сервис доставки или модуль отслеживания заказов на сайте. Инженерные усилия уходят туда, где сосредоточена ценность, а утечка происходит там, где никто не смотрел, потому что это «не основной продукт». Разберём, как устроен этот перекос, почему он воспроизводится из случая в случай и что из него следует для человека, чьи документы лежат в чужой базе. Это аналитический обзор, а не инвестиционная рекомендация.

Где на самом деле заканчивается компания

Пользователь представляет себе периметр просто: есть сервис, у сервиса есть серверы, на серверах лежат данные. В реальности между клиентом и его записью в базе стоит цепочка из десятка независимых поставщиков.

Систему поддержки чаще всего арендуют, а не пишут. Рассылки идут через внешнюю платформу. Аналитика поведения пользователей — отдельный подрядчик. Доставка физического товара — логистическая компания, которой передают имя и адрес. Приём платежей — процессинг. Отслеживание заказа на сайте — подключаемый модуль, установленный один раз и с тех пор не тронутый.

Каждому из них передаётся кусок клиентских данных, необходимый для работы. Ни один из них не входит в то, что компания называет своим продуктом, и ни один не попадает в фокус её службы безопасности.

Периметр безопасности заканчивается не там, где заканчивается инфраструктура компании, а там, где заканчивается последний поставщик, которому она передала данные. Между этими двумя границами обычно лежит вся зона, где происходят утечки.

Отраслевая статистика подтверждает смещение. По ежегодному исследованию расследований утечек, охватившему более двадцати двух тысяч инцидентов, доля случаев с участием третьей стороны выросла с пятнадцати до тридцати процентов за один год. Это исследование телекоммуникационной компании, а не независимый аудит, но методика у него публичная и выборка крупная.

Что говорят цифры и чего они не говорят

Оценки разных исследователей расходятся, и это нормально: каждый считает по своей выборке и своему определению «участия третьей стороны». Сводить их в один показатель нельзя, а вот направление у всех совпадает.

Показатель Значение Природа источника
Доля утечек с участием подрядчика выросла с 15% до 30% за год отраслевое исследование
Альтернативная оценка той же доли около 35% другая методика, другая выборка
Средний срок обнаружения порядка 267 дней исследование вендора
Утечки через подрядчика подрядчика около 38% пострадавших опрос компаний

Последняя строка важнее остальных. Она означает, что у заметной части пострадавших компрометация пришла не от собственного поставщика, а от поставщика этого поставщика — то есть от компании, о существовании которой пострадавший мог не знать вовсе.

Все приведённые оценки — самоотчёты исследовательских подразделений коммерческих компаний, а не результаты независимого аудита. Направление тренда они показывают согласованно, точные величины сравнивать между собой нельзя: определения и выборки различаются.

Почему криптоотрасль получает удар вдвойне

Здесь складываются два обстоятельства. Первое: лицензированная площадка обязана собирать документы клиентов — иначе не выдадут разрешение на работу. Проверка личности порождает досье, которого у пользователя самостоятельного кошелька просто не существует.

Второе: содержимое этого досье необычно ценно. Имя, документ, телефон и адрес сами по себе стоят немного. Но связка «этот человек владеет криптовалютой» превращает обычный набор в рабочий материал для адресного обмана, перевыпуска сим-карты и, в худших случаях, физического давления. Подходы, позволяющие подтвердить личность без раскрытия документов, существуют и разбирались отдельно, но в текущей практике встречаются редко.

В результате требование, снижающее один класс риска, порождает другой. Регулирование защищает клиента от недобросовестной площадки и одновременно создаёт базу, утечка которой опаснее, чем утечка обычного интернет-магазина.

Разбирая очередную утечку, все ищут виноватого в службе безопасности — и почти никогда не находят, потому что ломается не она. Ломается место, которое вообще не считали частью продукта: витрина магазина, форма доставки, старый модуль на сайте. Инженерная культура устроена так, что внимание идёт туда, где лежит ценность, а данные утекают оттуда, где лежит удобство. Это не халатность отдельной компании, а системная асимметрия: защищают то, что дорого потерять, а теряют через то, о чём не думают.

Анатолий Киш, криптоаналитик cryptium.ru

Анатолий Киш
Криптоаналитик cryptium.ru

Три недавних случая и что у них общего

Крупный израильский брокер сообщил, что данные примерно двухсот тысяч клиентов оказались под угрозой из-за компрометации у поставщика программного обеспечения: сама компания прямой целью атаки не была. Подробности мы разбирали в новостном материале.

Производитель аппаратных кошельков раскрыл утечку данных почти сорока тысяч покупателей через ошибку авторизации в модуле отслеживания заказов — подставив чужой номер заказа, посторонний видел чужой адрес. Здесь утекли именно домашние адреса владельцев устройств. У третьего случая вектор ещё проще: сведения о покупателях ушли через компанию-доставщика.

Общее у всех трёх — ни в одном не тронули ни кошелёк, ни блокчейн, ни хранилище. Криптографическая часть отработала безупречно. Пострадала бухгалтерия отношений с клиентом. Сопоставимая история случилась и с американской биржей годом раньше: утечка коснулась около семидесяти тысяч человек, а оценки возможного ущерба доходили до сотен миллионов долларов.

Почему это не чинится обещаниями

Стандартный ответ компании после инцидента — «мы усилим контроль поставщиков». Проблема в том, что проверить поставщика по-настоящему почти невозможно: опросник о практиках безопасности заполняет он сам, аудит проводится раз в год, а взлом происходит в промежутке.

Второй слой — субподрядчики. Даже добросовестная проверка первого круга ничего не говорит о втором, а договорные обязательства редко простираются дальше прямого контрагента.

Единственный работающий рычаг — не проверка, а сокращение передаваемых данных. Поставщику доставки не нужен номер документа, платформе рассылок не нужен адрес, модулю отслеживания заказов достаточно статуса без содержимого. Но это требует пересборки процессов, а опросник заполняется за день.

Что может сделать пользователь

  • Разделять адреса и почту. Отдельный почтовый ящик для площадок позволяет по входящему письму понять, откуда именно ушли данные.
  • Убрать коды подтверждения из сообщений. Телефон становится точкой входа при перевыпуске сим-карты, приложение-аутентификатор или аппаратный ключ этот путь закрывают.
  • Не заказывать оборудование на домашний адрес. Пункт выдачи разрывает связку между устройством для хранения и местом проживания.
  • Считать любое входящее обращение поддельным. Письмо с вашими настоящими данными убедительно ровно потому, что данные настоящие и уже у посторонних.
  • Разносить хранение. Схемы с несколькими подписями и временными замками снижают ценность знания одного адреса.

Частые вопросы

Если средства не тронуты, чем опасна утечка+
Пароль можно сменить, ключ перевыпустить, а имя, номер документа и домашний адрес — нет. Именно этот набор делает возможным адресный обман и перевыпуск сим-карты, а в связке с признаком владения криптовалютой создаёт риск, которого у обычной утечки нет.
Значит ли это, что проверка личности не нужна+
Нет. Она снижает свой класс риска и является условием работы лицензированной площадки. Речь о другом: у неё есть цена, которую платит клиент, и об этой цене не говорят ни при открытии счёта, ни в отчётах о соблюдении требований.
Вердикт

Периметр компании заканчивается не на её серверах, а на последнем подрядчике, которому переданы данные, и именно в этом промежутке происходит основная часть утечек. Криптоотрасль получает удар вдвойне: проверка личности обязательна по закону, а созданное ею досье связывает имя с владением активами и потому стоит дороже обычной клиентской базы. Проверки поставщиков эту проблему не закрывают — опросник заполняет сам поставщик, а компрометация приходит в промежутке между аудитами и нередко от субподрядчика. Работает единственный рычаг: передавать меньше данных. Для пользователя вывод практический — разносить почту, убрать коды из сообщений, не привязывать оборудование к домашнему адресу.

Следите за тем, появятся ли у площадок обязательства раскрывать список подрядчиков с доступом к данным — вместе с остальными сдвигами, собранными в обзоре ключевых трендов рынка. Разборы по горячим следам — в закрытом канале ПРИВАТ.