Технологии3 мин чтения
«Данные не чувствительные»: почему после утечки Salt вам будут звонить
Швейцарский телеком-оператор Salt признал то, что сам назвал возможным инцидентом безопасности: у компании украли значительный массив клиентских записей. Персональные данные, которые могли быть затронуты, оператор перечислил и подчеркнул, что чувствительными их не считает. Колумнист Le Temps Ануш Сейдтагия возражает: именно такие наборы и нужны атакующим.

Что признала компания
В сообщении клиентам компания из Прийи написала, что речь идёт об инциденте, затронувшем определённые персональные, но не чувствительные данные клиентов Salt Mobile SA. Чувствительные данные — пароли, банковские реквизиты, история клиента — по утверждению оператора, затронуты быть не могут.
Перечень того, что могло попасть в чужие руки, компания привела прямо: имя, фамилия, почтовый адрес, номер мобильного телефона, дата рождения и адрес электронной почты.

На проектах мы почти всегда находим поля, которые собирают «на всякий случай», и выгрузки в сторонние сервисы, о которых никто не помнит. Утечка обычно случается не в основной базе, а в этой периферии, и уменьшать надо именно её.
Почему этот набор не безобидный
Аргумент колумниста сводится к тому, что определение чувствительных данных шире привычного. Данные банковской карты, биометрия, медицинская информация — очевидные примеры. Но сведения, которые выглядят безобидно, тоже бывают исключительно ценными: они позволяют вести целевые атаки.
Разница между массовой рассылкой и целевой атакой как раз в деталях. Письмо или звонок, где известны ваше имя, точный адрес, дата рождения и номер, к которому привязан ваш тарифный план, не выглядит мошенничеством. Оно выглядит как сервисное обращение оператора.
Что делают с такими наборами
Практика последних лет описана многократно, и все сценарии опираются на «неопасные» поля.
- Фишинг и звонки от имени оператора: детали подтверждают легенду, а дальше просят код из SMS или установку приложения.
- Подмена SIM-карты: номер, дата рождения и адрес нередко и есть те самые контрольные сведения, которыми подтверждают личность.
- Восстановление доступа к чужим аккаунтам: e-mail плюс дата рождения закрывают часть проверочных вопросов.
- Сопоставление с прошлыми утечками: один и тот же e-mail связывает записи из разных баз и достраивает профиль до полного.
Что делать компании, которая хранит такие данные
Если у вас на сайте есть форма заявки, личный кабинет или CRM с историей обращений, вы в том же положении, что и оператор, просто в меньшем масштабе.
- Соберите список полей, которые вы вообще запрашиваете, и вычеркните те, без которых процесс работает. Дата рождения в форме заявки на сайт нужна редко.
- Задайте срок хранения. Заявки трёхлетней давности в той же таблице, что и свежие, — это увеличение ущерба без всякой пользы.
- Разделите хранение: контакты отдельно, история покупок отдельно, доступ к объединению — по праву, а не по умолчанию.
- Пропишите, что вы скажете клиентам при инциденте, и держите текст готовым. Формулировка «данные не чувствительные» вызывает ровно ту реакцию, которую получил Salt.
- Проверьте, кто ещё имеет доступ: подрядчики, интеграции, выгрузки в рассылочные сервисы. Утечка чаще происходит на периферии.
Что делать человеку, чьи данные утекли
Пароль менять смысла нет, если он не утёк, а вот настороженность к входящим полезна. Любой звонок или письмо, где собеседник знает о вас детали, стоит проверять обратным звонком по номеру с официального сайта. На счёт у оператора и в личном кабинете имеет смысл поставить дополнительное подтверждение операций, а SMS как второй фактор по возможности заменить на приложение-аутентификатор.
Итог
Спор о словах здесь не академический. Называя утечку нечувствительной, компания снижает тревогу клиентов ровно в тот момент, когда им полезнее быть внимательнее. Честнее сказать, что именно утекло, и объяснить, какие схемы теперь вероятны.
Источники
Подписаться на журнал
Новые разборы о сайтах, SEO и ИИ выходят в журнале QIO. Подпишитесь в Google, по RSS или в Telegram, чтобы получать их первыми.


