Групповые риски: сайтам не придется хранить записи о регистрации три года
* Что еще изменилось в новой редакции пакета законопроектов «Антифрод 3.0» *
Владельцам сайтов не надо будет три года хранить данные о регистрации и авторизации пользователей. Эта норма исчезла из новой редакции пакета антимошеннических законопроектов «Антифрод 3.0» — ее подготовило и разослало на межведомственное согласование Минцифры. Норма могла бы помочь расследованию мошенничеств, но создала бы дополнительные риски утечки данных, отмечают эксперты. При этом владельцы сайтов понесли бы дополнительные расходы на инфраструктуру их хранения. О том, какие еще положения исчезли из новой версии антимошеннического законопроекта, — в материале «Известий».
Какие положения исчезли из «Антифрод 3.0»
Владельцам сайтов, информационных систем и приложений не надо будет хранить данные о регистрации пользователей, ее отмене и авторизациях в привязке к номеру телефона в течение трех лет. Это следует из новой редакции третьего пакета антимошеннических законов (так называемый «Антифрод 3.0»), с которой ознакомились «Известия». Минцифры уже разослало документ на межведомственное согласование, утверждает источник, знакомый с чиновниками нескольких профильных ведомств.
На данный момент третий пакет мер по борьбе с мошенничеством находится в стадии обсуждения, поэтому говорить о том, какие меры войдут в итоговую версию, пока рано, сообщили «Известиям» в Минцифры.
— Все предложения прорабатываются с учетом баланса между безопасностью и правами пользователей. Их цель — усилить защиту граждан от мошенников в интернете, — указали там.
Хранение регистрационных данных — не единственное положение, исключенное из новой версии законопроекта. Например, из него исчез блок, предусматривавший, в частности, передачу согласия на обработку персональных данных и его отзыв через «Госуслуги». Удалена норма, требующая от интернет-площадок проверять достоверность сведений о телефонных номерах работающих на них иностранцев, и ряд других.
Хранение регистрационных данных задумывалось как инструмент для ретроспективного анализа действий злоумышленников, отметил экс-министр цифрового развития Вологодской области Ахметжан Махмутов.
— В делах о кибермошенничестве, фишинге, незаконном использовании персональных данных критически важно восстановить хронологию: кто, когда и с какого устройства заходил на ресурс, какие действия совершал, как менял учетные данные, — объяснил он «Известиям». — Мошенники часто заметают следы — удаляют аккаунты, используют одноразовые сим-карты, прокси-серверы, виртуальные машины. Если владелец сайта хранит информацию о регистрации и авторизации в течение нескольких лет, у следствия появляется возможность вернуться назад и выстроить доказательную базу.
Но такая практика привела бы к росту нагрузки на бизнес, продолжил Махмутов. Хранение трехлетнего массива данных о действиях пользователей требует не только технической инфраструктуры, но и соблюдения требований по защите информации — для небольших интернет-ресурсов это зачастую неподъемно, объяснил он. Также не всегда понятно, что именно считать «данными о регистрации» — только логин и адрес электронной почты или еще и IP-адрес, цифровые отпечатки устройства, историю смены паролей. Накопление таких объемов персональных данных само по себе создает огромные риски утечек. Вероятно, регулятор пришел к выводу, что польза от хранения не перевешивает потенциальный вред, полагает Ахметжан Махмутов.
Чем опасно хранение регистрационных данных
Смысл положения о хранении регистрационных данных в связке с предлагаемой в законопроекте нормой об авторизации по абонентскому номеру очевиден: получить сплошной журнал входов, позволяющий быстро соединить аккаунт, номер телефона и фактического пользователя, отметил руководитель направления «Разрешение IT&IP споров» фирмы «Рустам Курмаев и партнеры» Ярослав Шицле.
Но юридически у нормы были уязвимые места, полагает он. В частности, под нее подпадал любой ресурс с личным кабинетом, от интернет-магазина до отраслевого сервиса, а не только площадки, представляющие интерес для правоохранителей. В финансово-экономическом обосновании к законопроекту говорилось только об отсутствии расходов бюджета, но затраты бизнеса на построение и защиту хранилищ логов в нем не оценивались вовсе, добавил Ярослав Шицле. Наконец, утечка журнала входов опаснее утечки анкетных данных, поскольку позволяет восстановить круг сервисов и распорядок жизни конкретного лица, а при сопоставлении нескольких массивов деанонимизировать пользователя, указал юрист.
Скорее всего, первоначальную норму сочли слишком широкой, считает эксперт НТИ по беспроводной связи Олег Яблоков. Она охватывала любой сайт с регистрацией или авторизацией, хотя часть сервисов уже хранит схожие сведения по действующим правилам для организаторов распространения информации. Для небольшого магазина, форума и крупной социальной сети устанавливалась одинаковая трехлетняя обязанность, не был четко определен и состав данных, которые требовалось сохранять, перечисляет эксперт.
— Чем дольше хранится информация, тем больше потенциальный ущерб от ее утечки. Журналы входов могут содержать идентификаторы аккаунтов, номера телефонов, адреса электронной почты, IP-адреса и время активности. Такие сведения упрощают адресный фишинг, позволяют связывать разные аккаунты и восстанавливать историю действий человека. Для владельцев ресурсов это дополнительные расходы на защищенное хранение, разграничение доступа и безопасное удаление данных, — указал Олег Яблоков.
Партнер ComNews Research Леонид Коник отметил, что для регистрации на информационных сайтах пользователи часто оставляют вымышленные имена и второстепенные электронные адреса, заведенные на бесплатных хостингах. Поэтому такая информация малопригодна для выявления конкретной персоны, считает он.
В целом риски утечки данных перевешивают необходимость введения новых антимошеннических инструментов, считает главный редактор аналитического издания Runet Владимир Зыков. Сейчас эти риски обострились в свете развития ИИ, отмечает он. Последние недели показали — ИИ-модели всё чаще взламывают защищенные информационные системы компаний. Поэтому отказ от создания дополнительного источника возможных утечек — логичный шаг, заключил эксперт.
Валерий Кодачигов
https://iz.ru/2150961/valerii-kodachigov/saitam-ne-pridetsia-khranit-zapisi-o-registratcii-tri-goda









