GDPR qanday qilib shaxsiy ma'lumotlarning tarqalishiga sabab bo'ldi

GDPR Evropa Ittifoqi fuqarolariga shaxsiy ma'lumotlarini ko'proq nazorat qilish uchun yaratilgan. Shikoyatlar soni bo'yicha esa maqsadga "erishildi": o'tgan yil davomida evropaliklar kompaniyalar tomonidan huquqbuzarliklar haqida tez-tez xabar berishni boshladilar va kompaniyalarning o'zlari buni qabul qilishdi. ko'plab qoidalar va jarima olmaslik uchun zaifliklarni tezda yopishni boshladi. Ammo "to'satdan" ma'lum bo'ldiki, GDPR moliyaviy sanktsiyalardan qochish yoki unga rioya qilish zarurati haqida gap ketganda eng ko'zga ko'ringan va samarali hisoblanadi. Va bundan ham ko'proq - shaxsiy ma'lumotlarning sizib chiqishiga chek qo'yish uchun mo'ljallangan, yangilangan tartibga solish ularning sababiga aylanadi.

Keling, bu erda nima bo'layotganini aytib beraylik.

GDPR qanday qilib shaxsiy ma'lumotlarning tarqalishiga sabab bo'ldi
Foto - Daan Mooij - Splash

Muammo nimada

GDPRga ko'ra, Evropa Ittifoqi fuqarolari kompaniya serverlarida saqlangan shaxsiy ma'lumotlarining nusxasini talab qilish huquqiga ega. Yaqinda ma'lum bo'ldiki, bu mexanizm boshqa odamning PDni yig'ish uchun ishlatilishi mumkin. Qora shapka konferentsiyasi ishtirokchilaridan biri tajriba o‘tkazdi, uning davomida u turli kompaniyalardan kelinining shaxsiy ma'lumotlari bilan arxivlarni oldi. Uning nomidan 150 ta tashkilotga tegishli so‘rovlar yuborgan. Qizig'i shundaki, kompaniyalarning 24 foiziga shaxsni tasdiqlovchi hujjat sifatida faqat elektron pochta manzili va telefon raqami kerak bo'lgan - ularni olgandan so'ng ular fayllar bilan arxivni qaytarib berishgan. Tashkilotlarning taxminan 16 foizi qo'shimcha ravishda pasport (yoki boshqa hujjat) fotosuratlarini so'rashgan.

Natijada, Jeyms ijtimoiy sug'urta va kredit karta raqamlari, tug'ilgan sanasi, qizlik familiyasi va "jabrlanuvchi" ning yashash manzilini olishga muvaffaq bo'ldi. Elektron pochta manzili sizib chiqqanligini tekshirishga imkon beruvchi bitta xizmat (xizmat misoli Men haydab qoldimmi?), hatto ilgari ishlatilgan autentifikatsiya ma'lumotlari ro'yxatini yubordi. Agar foydalanuvchi hech qachon parollarni o'zgartirmagan yoki ularni boshqa joyda ishlatmagan bo'lsa, bu ma'lumotlar xakerlik hujumiga olib kelishi mumkin.

Ma'lumotlar "xato" yuborilganidan keyin noto'g'ri qo'llarga tushgan boshqa misollar ham mavjud. Shunday qilib, uch oy oldin Reddit foydalanuvchilaridan biri talab qilingan Epic Games'dan o'zingiz haqingizda shaxsiy ma'lumotlar. Biroq, u noto'g'ri PDni boshqa o'yinchiga yubordi. Shunga o'xshash voqea o'tgan yili sodir bo'lgan edi. Amazon mijozi Men uni tasodifan oldim Alexa-ga Internet so'rovlari va boshqa foydalanuvchining minglab WAF fayllari bilan 100 megabaytlik arxiv.

GDPR qanday qilib shaxsiy ma'lumotlarning tarqalishiga sabab bo'ldi
Foto - Tom Sodoge - Splash

Mutaxassislarning ta’kidlashicha, bunday holatlarning yuzaga kelishining asosiy sabablaridan biri ma’lumotlarni himoya qilish bo‘yicha umumiy nizomning to‘liq emasligidir. Xususan, GDPR kompaniya foydalanuvchilarning so'rovlariga javob berishi kerak bo'lgan muddatni (bir oy ichida) belgilaydi va ushbu talabni bajarmaganlik uchun 20 million evro yoki yillik daromadning 4 foizigacha jarimalarni belgilaydi. Biroq, kompaniyalarga qonunga rioya qilishga yordam beradigan haqiqiy protseduralar (masalan, ma'lumotlar uning egasiga yuborilishiga ishonch hosil qilish) unda ko'rsatilmagan. Shu sababli, tashkilotlar o'z ish jarayonlarini mustaqil ravishda (ba'zan sinov va xato orqali) qurishlari kerak.

Vaziyatni qanday yaxshilashim mumkin?

Eng radikal takliflardan biri bu GDPRdan voz kechish yoki uni tubdan o'zgartirishdir. Hozirgi shaklda qonun ishlamaydi, degan fikr bor, chunki u juda murakkab va haddan tashqari qattiq va uning barcha talablariga javob berish uchun ko'p pul sarflashingiz kerak.

Misol uchun, o'tgan yili Super Monday Night Combat o'yinini ishlab chiquvchilar o'z loyihasini bekor qilishga majbur bo'lishdi. Yaratuvchilarning fikriga ko'ra, byudjet GDPR uchun tizimlarni qayta ishlab chiqish uchun talab qilinadi byudjetdan oshib ketdi, etti yoshli o'yinga ajratilgan.

IaaS provayderining rivojlanish bo'limi boshlig'i Sergey Belkin: "Kichik va o'rta biznes ko'pincha tartibga soluvchilarning talablarini tushunish va zarur tayyorgarlik ko'rish uchun texnologik va inson resurslariga ega emas", deydi Sergey Belkin. 1cloud.ru. “Bu yerda yirik sotuvchilar va IaaS provayderlari yordamga kelishi mumkin, ijara uchun xavfsiz IT infratuzilmasini taqdim etadi. Masalan, 1cloud.ru saytida biz uskunamizni ma'lumotlar markaziga joylashtiramiz, sertifikatlangan Tier III standartiga muvofiq va mijozlarga "Shaxsiy ma'lumotlar to'g'risida" gi 152-sonli Rossiya Federal qonuni talablariga rioya qilishda yordam berish.

GDPR qanday qilib shaxsiy ma'lumotlarning tarqalishiga sabab bo'ldi
Foto - Xromatograf - Splash

Qarama-qarshi nuqtai nazar ham mavjud, bu erda muammo qonunning o'zida emas, balki kompaniyalarning o'z talablarini faqat rasmiy ravishda bajarish istagida. Hacker News rezidentlaridan biri qayd etdi: shaxsiy ma'lumotlarning sizib chiqishining sababi tashkilotlarda amalga oshirmang sog'lom fikr tomonidan belgilanadigan eng oddiy tekshirish mexanizmlari.

Qanday bo'lmasin, Evropa Ittifoqi yaqin kelajakda GDPRdan voz kechmoqchi emas, shuning uchun Black Hat konferentsiyasida yoritilgan vaziyat kompaniyalar uchun shaxsiy ma'lumotlar xavfsizligiga ko'proq e'tibor berishga turtki bo'lishi kerak.

Bloglarimiz va ijtimoiy tarmoqlarimizda nimalar haqida yozamiz:

GDPR qanday qilib shaxsiy ma'lumotlarning tarqalishiga sabab bo'ldi 766 km - LoRaWAN uchun yangi masofa rekordi
GDPR qanday qilib shaxsiy ma'lumotlarning tarqalishiga sabab bo'ldi SAML 2.0 autentifikatsiya protokolidan kim foydalanadi

GDPR qanday qilib shaxsiy ma'lumotlarning tarqalishiga sabab bo'ldi Katta ma'lumotlar: katta imkoniyatlar yoki katta aldash
GDPR qanday qilib shaxsiy ma'lumotlarning tarqalishiga sabab bo'ldi Shaxsiy ma'lumotlar: ommaviy bulutning xususiyatlari

GDPR qanday qilib shaxsiy ma'lumotlarning tarqalishiga sabab bo'ldi Tizim boshqaruvida allaqachon ishtirok etgan yoki boshlashni rejalashtirganlar uchun kitoblar tanlovi
GDPR qanday qilib shaxsiy ma'lumotlarning tarqalishiga sabab bo'ldi 1cloud texnik yordami qanday ishlaydi?

GDPR qanday qilib shaxsiy ma'lumotlarning tarqalishiga sabab bo'ldi
Moskvada 1bulut infratuzilmasi joylashgan Dataspace ichida. Bu Uptime Institute tomonidan Tier lll sertifikatidan o'tgan birinchi rus ma'lumotlar markazidir.

Manba: www.habr.com

a Izoh qo'shish