Конференция Персональные данные 2012: проблемы и решения

Вы здесь: Главная НОВОСТНАЯ ЛЕНТА Утечка данных из ФНС

Вход Регистрация



Защита персональных данных
Статьи по защите персональных данных
Видео о защите персональных данных
Федеральный закон N 152-ФЗ "О персональных данных"
Федеральный закон Российской Федерации от 27 июля 2006 г. N 152-ФЗ "О персональных данных"
Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных
Постановление Правительства РФ № 781 от 17 ноября 2007
Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации
Постановление Правительства Российской Федерации от 15 сентября 2008 г. N 687
See the entire folder …
СОФТ
Средства для оценки рисков
Средства разработки и внедрения политик безопасности
Средства мониторинга действий пользователей
Программы, предназначенные для контроля работы пользователей и администраторов за своими компьютерами и в сети Интернет. Они сообщают по сети информацию, которая интересует шефа, ему лично или уполномоченному им лицу.
Средства аудита и восстановления паролей
Шифровальщики файлов
Эти программы обеспечивают недорогое, надежное и быстрое шифрование файлов и дисков с использованием популярных алгоритмов (AES, 3DES, Blowfish, ...)
See the entire folder …
Send this page to somebody Print this page

Утечка данных из ФНС

На сайте Федеральной налоговой службы не работала проверка подлинности указанного номера паспорта, поэтому любой желающий путем нехитрых манипуляций мог узнать индивидуальный номер налогоплательщика (ИНН) гражданина, а также все числящиеся за ним долги по уплате налогов государству.

22.10.2010

"Известия" задались вопросом, почему такой сервис могли допустить к работе и, как в целом в России защищены персональные данные.  Уязвимость обнаружилась на страничке, призванной помочь вспомнить свой ИНН. Сервис был запущен несколько месяцев назад и работал, пока о дырке в системе безопасности не узнали блогеры. 

"Казалось бы, штука надежно защищена. Чтобы узнать свой ИНН, надо знать паспортные данные" - пишет пользователь "Живого Журнала" по имени teh_nomad. - Но проверки истинности паспортных данных там нет. Можно вводить что угодно, главное, чтобы формат совпадал. То есть любой злоумышленник может ввести ваши ФИО и дату рождения и получить ИНН. А по ИНН распечатать все долги. Мелочь конечно, но для госучреждения такого уровня позорная.

Тут же приводится вычисленный таким образом ИНН Михаила Ходорковского, по которому любой желающий может выяснить, что за ним числится налоговая задолженность на 53 млн рублей и пеня еще на 97 млн.

Некоторое время ставшей общеизвестной ошибкой мог воспользоваться любой желающий, пока вечером в среду ФНС сервис не отключила.

На самом деле онлайн-сервисы на сайте налоговики задумали только нам в помощь. Например, главная цель "личного кабинета налогоплательщика" - избавить от необходимости стоять каждый год в длинной очереди в ближайшую налоговую инспекцию только для того, чтобы получить на руки плптежное поручение с проставленной суммой налога за свою дачу. Список предоставленной информации может оказаться очень внушительным.

Введя свои имя, фамилию и ИНН, можно тут же получить, как говорится в краткой инструкции на сайте ФНС, данные о "задолженности по имущественному, транспортному, земельному налогам, налогу на доходы физических лиц (только для физических лиц граждан РФ)". И, не отходя от своего домашнего компьютера, распечатать платежку со всеми реквизитами.

Чем больше услуг в электронном виде - тем людям проще, да и поводов для коррупции меньше. Такой установкой и руководствуются в правительстве, когда всячески продвигают и поддерживают инициативы по сокращению личных контактов граждан и чиновников. Отвечающим за информатизацию ведомством стало Министерство связи и массовых коммуникаций. Под его контролем в конце 2009 года и был запущен сайт gosuslugi.ru, призванный объединить все госуслуги. Параллельно подобными "личным кабинетам" обзавелись и многие другие ведомства. Но вот подходы к обеспечению предписанной законом защиты персональных данных у них могут кардинально различаться.

Так, чтобы зарегистрироваться на сайте gosuslugi.ru, необходимо подтвердить и номер своего мобильного телефона, и домашний адрес. А пароль высылается по обычной почте заказным письмом. Зато на сайте ФНС, как выяснилось, даже несложные проверки легко было обойти. 

"Естественно, при централизации сервисов различных ведомств намного проще и эффективнее обеспечивать безопасность персональных данных" - заявил "Известиям" заместитель министра связи и массовых коммуникаций Илья Массух.

Разработку сайта ФНС вела сама служба, в том числе и разработку личного кабинета пользователя. Со стороны Минкомсвязи неоднократно высказывались предложения о закрытии отдельных кабинетов пользователей на сайтах ведомств и переводе работы на сайт gosuslugi. ru. Это в полной мере относится и к ФНС. В противном случае мы становимся свидетелями утечек персональных данных с сайтов, дублирования расходов на ведомственную информатизацию и дезориентации пользователей интернет-пространства.

Получить комментарии в ФНС России к моменту сдачи номера не удалось. Эксперты удивлены, что такой "прокол" вообще существовал так долго.

«Поправить один программный блок - дело пяти минут, больших денег это не стоит» - заявил директор по международному маркетингу компании "1С-Битрикс" Денис Зенкин.

«Как это могло произойти?» На тестировании системы никто не заметил, что ответ от базы данных паспортов не проверяется, - предполагает старший менеджер налоговой группы компании BDO Яков Быков. «Иски к ФНС исключать нельзя. Но придется доказать размер ущерба». Как этой информацией могут воспользоваться злоумышленники? Яков Быков отмечает, что: "в принципе возможно все".

И здесь в голову сразу приходит крайне популярный способ вымогательства, когда мошенники отправляют на мобильные телефоны сообщения вроде: "Мама, попал в милицию. Пишу с чужого номера. Срочно положи 1000 р. на номер... Потом все объясню". И очень многие мамы деньги отдавали и еще отдадут.

Так что нетрудно представить, что мошенники начнут звонить потенциальным жертвам (а уровень финансовой грамотности в России, как известно, оставляет желать лучшего), представляясь сотрудником налоговой или приставом и требуя немедленной оплаты вполне реального долга. Указывая "свои" счета для перечисления денег.

Вся надежда на то, что проблема на сайте ФНС была закрыта вовремя и мошенники не смогли воспользоваться лазейкой. В любом случае следует помнить, что погашать налоги лучше только по официальным платежкам из ФНС, а если сомневаетесь - лучше позвонить в инспекцию по месту жительства.

Источник: http://www.izvestia.ru/obshestvo/article3147568/

 


30-05-2012
Positive Hack Days 2012
Москва, Дмитровское ш., д. 27 к. 1, Клуб "Молодая гвардия"
30-05-2012
VIII-й Специализированный форум «Современные системы безопасности — Антитеррор»
Россия, Красноярск, ул. Авиаторов, 19, МВДЦ «Сибирь».
31-05-2012
Информационная безопасность: новые потребности рынка
07-06-2012
IT & Security Forum 2012 Kazan
Казань, отель Корстон, ул. Николая Ершова 1А
07-06-2012
8-й Евразийский форум информационной безопасности и электронного взаимодействия «ИНФОФОРУМ-Евразия»
Москва, здание Правительства Москвы (ул. Новый Арбат, 36)

< Май 2012 >
Пн Вт Ср Чт Пт Сб Вс
12 3456
78910111213
1415 16 17 18 19 20
21222324252627
282930 31
Рассылка

Пресс-релизы компаний
Новости портала
Антивирусный вестник



©2003 - 2012 GlobalTrust
Разработка сайта: Maximaster
Рейтинг@Mail.ru Rambler's Top100 Yandex