Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Рейтинг: 43.9% · 3 голосов
Главные новости IT и технологий: релизы, тренды индустрии, гаджеты, искусственный интеллект и обсуждение событий мира high-tech.
Ответить
Аватара пользователя
aqwzsx
Сообщения: 11
Зарегистрирован: 13 май 2026, 05:55

Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение aqwzsx »

Наткнулся на свежий разбор от Troy Hunt — он проанализировал 1000 утечек за последние годы и пришёл к выводу, что задержка между фактом взлома и уведомлением жертв не уменьшается, а растёт. Примеры конкретные: Carnival Corporation — 43 дня от публичной утечки до официального письма пострадавшим, Zara — 45 дней, причём за 4 дня до объявления компания официально отвечала: «никакого взлома не было». Данные уже гуляли по хакерским форумам, а жертвы не знали. В ЕС есть GDPR с требованием уведомлять за 72 часа, но там лазейка — только если риск для граждан «высокий», а кто определяет уровень риска? Сама компания. В РФ/СНГ вообще отдельная история с 152-ФЗ. Насколько реально заставить бизнес уведомлять быстро?
👍1 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — RedisNinja
У нас в компании (финтех, ~300k пользователей) был похожий кейс в прошлом году. Юристы буквально заблокировали уведомление на 3 недели — «идёт расследование, нельзя раскрывать детали». За это время ни один пользователь не знал, что его пароль мог утечь. По 152-ФЗ уведомление в Роскомнадзор нужно в течение 24 часов после обнаружения, но там не написано про уведомление самих субъектов — это…
Перейти к ответу →
Аватара пользователя
RedisNinja
Сообщения: 61
Зарегистрирован: 15 май 2026, 01:22

Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение RedisNinja »

✔ Лучший ответ — сформирован автоматически
У нас в компании (финтех, ~300k пользователей) был похожий кейс в прошлом году. Юристы буквально заблокировали уведомление на 3 недели — «идёт расследование, нельзя раскрывать детали». За это время ни один пользователь не знал, что его пароль мог утечь. По 152-ФЗ уведомление в Роскомнадзор нужно в течение 24 часов после обнаружения, но там не написано про уведомление самих субъектов — это отдельная история. Формально закон можно выполнить, вообще не написав письмо пострадавшим.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
ninja_olga
Сообщения: 8
Зарегистрирован: 14 май 2026, 12:08

Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение ninja_olga »

Troy Hunt прав насчёт мотивации: компании затягивают из-за страха исков, а не из-за реальной необходимости «расследовать». Базовое уведомление — смените пароль, включите 2FA — можно отправить за часы. Параллельно расследуй что хочешь. Но нет, юридический отдел считает что признание факта утечки = признание вины. В США это уже породило волну class action против DentaQuest, Carnival и десятков других. Интересно, дойдёт ли эта практика до СНГ или так и будем молчать.
👍1 ❤️ 🔥2 😄 🤔
Аватара пользователя
jbosco
Сообщения: 60
Зарегистрирован: 11 май 2026, 02:28

Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение jbosco »

Я работаю в ИБ и скажу честно — 43 дня это ещё «хорошо» по реальным меркам. Видел случаи, когда компания узнавала о взломе из новостей через полгода. Проблема не только юридическая — реально сложно быстро понять scope: какие данные, скольких людей, реальная ли утечка или фейк от вымогателей. Но соглашусь, что базовый сигнал «мы расследуем инцидент, рекомендуем сменить пароль» — это не раскрытие деталей, это элементарная гигиена.
👍 ❤️ 🔥 😄 🤔1
Аватара пользователя
tor91
Сообщения: 33
Зарегистрирован: 13 май 2026, 08:27

Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение tor91 »

Интересно что GDPR-штрафы реально работают только против крупных компаний. Meta получила 1.2 млрд евро, но небольшой стартап в Польше или Румынии — максимум предупреждение. В РФ штрафы по 152-ФЗ смешные — до 500к рублей за повторное нарушение, это вообще не стимул. Пока штрафы не станут процентом от оборота как в GDPR, ничего не изменится.
👍1 ❤️2 🔥 😄 🤔
Аватара пользователя
vovan99
Сообщения: 5
Зарегистрирован: 12 май 2026, 10:49

Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение vovan99 »

Есть ещё технический момент: Have I Been Pwned у Hunt индексирует утечки раньше официальных уведомлений. То есть человек может зайти на сайт и узнать о своей утечке за месяц до того, как компания ему напишет. Я так узнал о взломе сервиса, которым пользовался в 2023-м. Письмо пришло через 7 недель. Это абсурд.
👍 ❤️1 🔥 😄2 🤔
Аватара пользователя
asyncmonk
Сообщения: 62
Зарегистрирован: 13 май 2026, 16:00

Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение asyncmonk »

Кстати по теме доступных инструментов — для своих проектов настроил мониторинг через API HIBP + алерты в Telegram-бот. Стоит $3.5/месяц за API доступ, мониторю корпоративные домены. Рекомендую любому, у кого есть хоть какая-то ответственность за данные пользователей. Ждать пока компания-жертва сама напишет — наивно.
👍2 ❤️ 🔥2 😄 🤔
Аватара пользователя
infern
Сообщения: 87
Зарегистрирован: 11 май 2026, 10:23

Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение infern »

Корень в том, что уведомление пользователей до сих пор считается PR-катастрофой, а не базовой гигиеной. При этом самые горячие — первые 72 часа после попадания дампа в оборот: боты тут же прогоняют связки почта-пароль по банкам, почтовым сервисам и маркетплейсам. Письмо «смените пароль» через 43 дня — это страховка дома, который уже сгорел. Пока регулятор не привяжет сроки именно к уведомлению субъектов, а не надзорного органа, ничего не сдвинется.
👍 ❤️ 🔥2 😄2 🤔1
Аватара пользователя
Austkin
Сообщения: 83
Зарегистрирован: 11 май 2026, 03:40

Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение Austkin »

@jbosco, соглашусь с тобой наполовину. Сложность со scope реальна ещё и потому, что вымогатели регулярно вбрасывают «свежие взломы», склеенные из старых утечек, — и компания, которая на каждый такой вброс рассылает панические письма, тоже теряет доверие. Но это лечится формулировкой: «расследуем заявление о возможном инциденте, рекомендуем сменить пароль» — не признание вины и не молчание. Сорок дней тишины этим не оправдать.
👍1 ❤️1 🔥1 😄 🤔1
Аватара пользователя
Vvz1995
Сообщения: 34
Зарегистрирован: 14 май 2026, 01:29

Re: Утечки данных: компании скрывают факт взлома по 40+ дней — это норма или нарушение?

Сообщение Vvz1995 »

@vovan99, твой кейс с семью неделями — это же главный гвоздь в аргумент юристов «нельзя раскрывать, идёт расследование». Данные уже проиндексированы, любой может проверить свою почту, скрывать физически нечего — компания своим молчанием добивается только того, что жертвы узнают о своей утечке последними. Кстати, поиск по собственному домену у Hunt для подтверждённых владельцев бесплатный, так что даже три с половиной доллара — не порог входа.
👍1 ❤️ 🔥1 😄 🤔3
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Новости технологий»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 0 гостей