Артур Скальский

© Digit

Интернет и ИТМир

2817

27.07.2011, 13:38

Эксперты: утечка данных через поисковики - вина разработчиков сайтов

Причиной попадания данных пользователей различных интернет-сервисов в поисковую выдачу является человеческий фактор, - как правило, это ошибки разработчиков и администраторов сайтов, рассказали РИА Новости опрошенные во вторник эксперты.

Причиной попадания данных пользователей различных интернет-сервисов в поисковую выдачу является человеческий фактор, - как правило, это ошибки разработчиков и администраторов сайтов, рассказали РИА Новости опрошенные во вторник эксперты.

За минувшие десять дней в рунете произошли сразу три крупных утечки информации через поисковые системы. 18 июля в выдачу популярных поисковиков, в частности, "Яндекса", попали тексты SMS, отправленные с сайта компании "МегаФон", а также номера телефонов получателей.

Спустя неделю в поисковой выдаче были обнаружены ссылки на страницы со статусами заказов в различных интернет-магазинах. На этот раз в открытый доступ попали электронные адреса покупателей, перечень заказанных товаров, сумма покупки, адрес доставки и IP-адрес устройства, с которого был сделан заказ. По данным Роскомнадзора, были скомпрометированы клиенты более чем 80 интернет-магазинов.

Во вторник в поисковой выдаче оказались электронные железнодорожные билеты с датами, номерами рейсов, именами пассажиров. Если сведения о проездных документах подлинные, это, как и в случае с публикацией информации о клиентах интернет-магазинов, означает утечку персональных данных.

В пресс-службе "Яндекса" РИА Новости сообщали, что первые две утечки связаны либо с отсутствием, либо с некорректным использованием на сайтах файла robots.txt, который содержит описание правил индексирования для поисковых роботов.

Эксперты, опрошенные РИА Новости, полагают, что инциденты стали следствием халатности разработчиков и администраторов сайтов.

На совести разработчиков

По словам специалиста по компьютерной криминалистике Group-IB Сергея Никитина, последние крупные утечки произошли по двум причинам. "Во-первых, страницы находились в публичном, т.е. открытом, доступе. Во-вторых, не было верно задано правило для поисковых роботов: не индексировать данные страницы", - рассказал РИА Новости Никитин.

Эксперт также сообщил, что при анализе сайтов, данные с которых попали в интернет, специалисты Group IB выяснили, что на некоторых ресурсах файл robots.txt был вообще не заполнен. "Администраторы этих сайтов не предпринимали никаких действий по ограничению доступа к веб-страницам", - отмечает Никитин.

Генеральный директор компании "1С-Битрикс" (разработчик программного обеспечения для создания сайтов) Сергей Рыжиков уверен, что последние инциденты - яркий пример безалаберности разработчиков и отсутствия внимания к теме безопасности. Рыжиков отмечает, что зачастую защита персональных данных пользователей на ресурсе остается за пределами бюджета проекта. "На нее не выделяют деньги ни заказчики, ни веб-разработчики. Не удивительно, что о проблемах узнают даже автоматизированные системы, такие, как поиск "Яндекса", не говоря уже о злоумышленниках", - отмечает Рыжиков.

Разработчик софта для интернет-магазинов, компания WebAsyst, под давлением фактов (пострадали персональные данные покупателей именно тех магазинов, которые использовали программный продукт Shop-Script разработки WebAsyst) вынуждена была признать ответственность за инцидент.

"Яндекс" призывает разработчиков сайтов внимательно изучить инструкции по корректному использованию файла robots.txt и исполнять их.

Признаков надежности нет

Эксперты отмечают, что сейчас в рунете невозможно отличить надежный сайт, данные на котором будут защищены, от сайта, на котором пользователь рискует потерять персональные данные.

"Не существует общего правила для пользователей по выявлению таких неблагонадежных ресурсов. Однако в первую очередь им стоит обращать внимание на то, каким образом осуществляется авторизация и доступ к данным", - отмечает Никитин. Если на сайте применена парольная защита, и доступ происходит с использованием защищенного протокола SSL, то ресурс, скорее всего, надежен. Также нужно уточнить, использует ли сайт cookies (файлы со служебными данными, хранимыми сайтом на диске пользователя). Cookies позволяют "привязать" конкретного пользователя к определенной веб-странице, исключив доступ к ней поисковым роботам.

Рыжиков уверен, что России не помешала бы сертификация интернет-магазинов: "В Европе существует ассоциация Trusted Shops, среди ее задач - проверка и сертификация интернет-магазинов, после чего они получают разрешение разместить на своих страницах специальный знак", - отмечает он.

Ответят владельцы магазинов

Сведения о заказах, которые попали в открытый доступ со страниц интернет-магазинов, относятся к категории персональных данных. По словам заместителя генерального директора по правовым вопросам компании Group-IB Сергея Грудинова, обязанность обеспечивать конфиденциальность персональных данных, т.е. не допускать их распространения без согласия клиентов и принимать необходимые организационные и технические меры для защиты данных от неправомерного или случайного доступа к ним, лежит в конкретном случае на интернет-магазинах - они выступают в роли операторов персональных данных.

Однако Грудинов отмечает, что ответственность за распространение данных клиентов интернет-магазинов могут понести сразу несколько сторон. "Если подобная "утечка" произошла вследствие полного игнорирования владельцами интернет-магазина норм законодательства по защите персональных данных - вина целиком и полностью на них", - говорит он.

Вина ляжет на руководство ресурса и в том случае, если утечка связана с некорректной настройкой техническими сотрудниками магазина аппаратно-программной части, из-за чего и произошел сбой в системе безопасности.

"С другой стороны, проблема может заключаться именно в программном комплексе, имеющем не декларированные в сопроводительной документации возможности. Тут, конечно, непосредственно интернет-магазин ни при чем, а все вопросы могут быть адресованы к разработчику данного ПО", - отмечает Грудинов.

Хакеров никто не отменял

Несмотря на то, что инциденты с публикацией данных в поисковой выдаче стали предметом многочисленных обсуждений, пользователям стоит опасаться не этого, говорят эксперты.

"Последние инциденты с поисковыми системами, которые мы наблюдаем, не идут не в какое сравнение с целенаправленными действиями хакеров, которые получают куда больше пользовательских данных при совершении атак на интернет-сайты. Разница лишь в том, что хакер хочет извлечь выгоду, а не продемонстрировать уязвимость, поэтому полученные данные после проведения атаки обычно не попадают в свободный доступ", - считает ведущий эксперт Positive Technologies Дмитрий Евтеев.

Артур Скальский

© Digit

Интернет и ИТМир

2817

27.07.2011, 13:38

URL: https://babr24.news/?ADE=95505

bytes: 6743 / 6707

Поделиться в соцсетях:

Экслюзив от Бабра в соцсетях:
- Телеграм
- ВКонтакте

Связаться с редакцией Бабра:
[email protected]

Последние новости

03.05 19:54
В Улан-Баторе проведут международную конференцию по возобновляемым источникам энергии

03.05 19:21
Улан-Удэ начали украшать ко Дню Победы

03.05 18:59
В Улан-Удэ 21-летний водитель въехал в толпу людей и задавил приятеля. Возбуждено дело об убийстве

03.05 18:39
Информацию о закрытии роддома в Бодайбо опроверг мэр Евгений Юмашев

03.05 16:44
На берегу Енисея строят новую канализационно-насосную станцию для ЖК «Орбита». У старой выявили недочеты

03.05 16:41
Отопление в Иркутске отключат 13 мая

03.05 16:30
В Красноярском крае спрос на вахтовую работу вырос на 39%, но желающих стать вахтовиками немного

03.05 16:25
Минусинские чиновники незаконно сдали в аренду квартиру, предназначенную для сироты

03.05 16:22
Житель Томской области добыл осетра, чем заслужил уголовное дело

03.05 16:21
Красноярск стал аутсайдером по росту доходов жителей среди городов-миллионников

Другие статьи в рубрике "Интернет и ИТ"

Иркутская служба поддержки выручает абонентов Tele2 по всей России и не только

Дистанционный центр продаж и сервиса Tele2 – место, где работают неравнодушные люди. Оператор рассказал о буднях центра и нестандартных случаях. Дистанционный центр в Иркутске – одна из четырех площадок Tele2 в стране, где обрабатываются обращения клиентов, поступившие по телефону или в чатах.

Саша Савельева

Интернет и ИТИркутск

1861

27.04.2024

Время для музеев – культурная акция Tele2

Иркутяне могут сходить в музей, заплатив за билет не деньгами, а накопленными минутами из пакета Tele2. В Иркутске доступны планетарий и галерея Бронштейна, но можно слетать в Петербург и посетить Эрмитаж, или доехать до этнографического музея в Улан-Удэ.

Саша Савельева

Интернет и ИТКультураИркутск

9769

19.04.2024

Диверсификация экономики: ИТ-директор рассказал о развитии цифровых банковских технологий в Монголии

Правительство и частный сектор Монголии уже несколько лет работают над диверсификацией экономики в сторону финансов и технологий. В основном это связано с проблемами в экономике страны, вызванными колебаниями мировых цен на сырье и энергоресурсы.

Денис Большаков

Интернет и ИТЭкономика и бизнесОбществоМонголия

16333

15.03.2024

Туристический трафик на горнолыжных комплексах «Истлэнд» и «Гора Соболиная» вырос на четверть – big data Tele2

Tele2 давно работает над качеством связи не только в городах, но и за их пределами, что приносит отличные результаты. Несмотря на то, что этой зимой на горнолыжных курортах Иркутской области отдыхало на четверть больше абонентов оператора, покрытия и емкости сети хватило на всех.

Саша Савельева

Интернет и ИТИркутск

4367

13.03.2024

Новый смартфон или подписка-конструктор: идеи подарков к 8 марта

Современные леди оценят: Tele2 поделился отличными вариантами подарков на 8 марта. Новый смартфон или подписка на любимые сервисы? Зачем выбирать, если можно подарить и то, и другое – ведь у Tele2 хорошие скидки в преддверии праздника.

Саша Савельева

Интернет и ИТРоссия

5147

29.02.2024

Будущее Монголии: Starlink и перспектива IT развития

Разговоры о запуске спутникового интернета Starlink в Монголии ведутся уже на протяжении нескольких месяцев. Старт программы был анонсирован на 26 февраля. Однако пока официальной информации о том, что в стране заработал Starlink, еще нет. Но Бабру все равно есть, о чем рассказать.

Эрнест Баатырев

Интернет и ИТОбществоЭкономика и бизнесМонголия

21204

28.02.2024

Интеллект – искусственный, качество связи – настоящее

Мобильный оператор Tele2 рассказал, как развивает сеть в Приангарье и по всей стране, а также объяснил, как связаны высокое качество связи и искусственный интеллект. Спойлер: в Иркутске и области качество связи растет, а жители с каждым годом качают все больше.

Саша Савельева

Интернет и ИТИркутск

5323

27.02.2024

В Иркутске стартовал четвертый поток образовательного проекта Эн+ «Академия ИТ»

Энергохолдинг Эн+ запустил четвертый поток уникального образовательного проекта «Академия ИТ», который проводится в Технопарке Иркутского национального исследовательского технического университета.

Ярослава Грин

Интернет и ИТМолодежьОбразованиеИркутск

30191

22.02.2024

Иркутский Телеграм: новое племя. Предпочтения читателей в январе 2024

Скажи, кто твой друг, и я скажу, кто ты. Или в современном прочтении: скажи мне, чьи новости ты читаешь, а я скажу, что ты за человек.

Глеб Севостьянов

Интернет и ИТПолитикаОбществоМир Иркутск

8288

06.02.2024

Депутатский контроль. Бесхребетный «Сибкрай» пал под Антонова

Почему бесхребетный, спросите вы? А вы сначала ответьте на один простой вопрос: кто является владельцем информационного портала Сибкрай? Данную фамилию в Новосибирске не знает разве что ленивый. Вот он — великий «патриот» и псевдозащитник столицы Сибири Константин Антонов.

Адриан Орлов

Интернет и ИТЭкономика и бизнесПолитикаНовосибирск

29696

03.02.2024

Больше интернета, выше скорость

Где в Иркутской области мобильный интернет стал летать быстрее, как абоненты поздравляли друг друга в новогодние праздники и какие направления россияне выбирали для отдыха этой зимой – рассказываем в дайджесте новостей от Tele2.

Саша Савельева

Интернет и ИТИркутск

6898

31.01.2024

На что способен мобильный тариф: Tele2 напомнила клиентам о своих уникальных фишках

Многие считают, что тарифы сотовых операторов примерно одинаковы, – различие только в цене и наполнении пакета. На самом деле, это далеко не так. Точнее, не у всех.

Саша Савельева

Интернет и ИТРоссия

7542

25.01.2024

Лица Сибири

Гимельштейн Александр

Кулехов Михаил

Белеев Сергей

Гребенщиков Сергей

Зуева Анна

Оланов Андрей

Кошечкина Валерия

Иванов Анатолий

Осадчий Алексей

Чуловский Сергей