Австралия подала иск к Telegram

rbc.ru — Австралийский комиссариат по интернет-безопасности (eSafety) подал в Федеральный суд на Telegram FZ-LLC и Telegram Messenger Inc. Соответствующий иск зарегистрировали накануне, 29 июля. По версии eSafety, мессенджер проигнорировал требования австралийского законодательства по борьбе с террористическим и другим запрещенным контентом. По версии комиссариата, Telegram не удалял некоторые материалы даже после жалоб пользователей. Речь идет, в частности, о видеозаписях казней и массовых убийств.
Новости, Технологии | DarthM 20 дней назад
61 комментарий | 30 за, 0 против |
#51 | 17 дней назад | Кому: Работник кабеля
> Защитить ПДн очень просто на самом деле - никак. Потому что они проходят через десятки тысяч людей и информационных систем. При этом организовать их учет и контроль также как с материальными средствами, практически нереально.

Удивительная логика. Защитить не реально, значит ничего не надо делать, оно само.
Это контрпродуктивно. Ваша позиция понятна.
#52 | 17 дней назад | Кому: Soloqub
> Ты же сам сказал что работаешь по 152-ФЗ. Наверное, если твоих клиентов не штрафовали, то ты всё делал так. То что сам 152-ФЗ идиотский и ничего не защищает, это вроде как не твоя вина, ты работаешь в рамках системы, которую не сам придумал.

Я работаю по 152 и 572. Строил системы для этого, но технически там довольно просто, хоть и дорого. А вот организационно надо чтобы специалист ИБ не отчеты составлял, а делал именно то, что ему необходимо делать в рамках требований ФЗ, ГОСТов и прочей нормативки. 70% мер по защите ИСПДН - административные.

>

> Чтобы рассуждать о том как защищать ПД, нужно сначала разобраться что мы защищаем и зачем. Что такое ПД?
> Закон даёт максимально мутную и расплывчатую формулировку, под которую можно подтянуть примерно всё.
> Я бы дал формулировку, что ПД — это верифицированные данные, разглашение которых может быть нежелательно для человека. Определение придумано на коленке за минуту, можешь сильно не придираться.

Закон даёт расплывчатую формулировку, так как пытается охватить все виды ПДн и существующие и будущие.

> К ПД могут относиться: данные об имуществе, в т.ч. банковские данные, медицинские данные, документы (номера, сканы и т.д.). Возможно что-то забыл.


Банковские данные, это банковская тайна. Не входит в ПДн но работает в связке в ПДн и защищается ещё строже.
ПДн могут быть любые, позволяющие прямо или косвенно идентифицировать человека. Сейчас огромное количество видов данных, которые могут это сделать, значит и ПДн много.
Определяет является или нет конкретный набор данных ПДн - специалист ИБ организации.

> К ПД НЕ могут относиться: контактные данные, "цифровой след" и т.д.


Могут. И цифровой след в виде истории покупок в привязке к геолокации, например, и номер телефона в привязке к покупкам - уже ПДн. Потому, что "косвенно", см. выше.
Определяет специалист ИБ.

>

> Ключевое понятие тут — "верифицированные".

Нет. Можно негенерить рандомные синтетические данные (в тестовых контурах информационных систем так и делают), но при этом ещё и проверяют - не совпадёт ли сгенерённое с чьими-то реальными ПДн, и если совпадёт - то такие данные из тестового контура выпиливаются.
Поэтому любые сведения о реальном человеке, даже не проверенные (например адрес уже поменялся, устарел) - всё равно ПДн, пока не будет доказано обратного.

> Если на некоем сайте есть форма обратной связи, в которой есть поля "имя" и "почта", то это никакие не ПД. Почта вообще никак не идентифицирует, её можно регистрировать в товарных количествах без введения какой-либо инфы о себе. А есть ещё временные почтовые аккаунты. Поле имя — это тоже не ПД. Это просто то как человек хочет чтобы его именовали в ответном письме.


До момента, когда имя и почта не будут фигурировать, например, в заказе продукта или услуги, где по этим идентификаторам можно связать эти рандомные буквы и цифры с реальным номером банковской карты, адресом доставки или карточкой пациента в клинике. Вот на Вотт.ру нет такой привязки и логин/пароль не являются ПДн. А если б тут была платная подписка, какой-нибудь премиум аккаунт, который надо было бы оплачивать - то логин бы уже стал ПДн в связке с фискальными данными об оплате.
Определяет специалист ИБ, опять же. Он разрабатывает модель угроз и исходя из неё решает, надо это защищать как ПДн, какие последствия утечки и если не защищать как ПДн, то какие другие меры митигации применять.

> Можешь вписать туда "старик Хоттабыч", ошибки не будет. Точно так же никак не идентифицирует человека и никнейм speaktr.

> В общем, если эта форма не предлагает подтянуть данные с госуслуг или загрузить скан паспорта, то это не имеет ни малейшего отношения к ПД.

Не правильно. Логин сам по себе не является, но логин с привязкой к другому идентификатору - может являться, если через два этих идентификатора можно выйти на какой-нибудь третий и уточнить личность человека, то вероятность ещё повышается. Если используя уже 3 идентификатора можно получить 4-й и на 100% идентифицировать человека, то вся цепочка уже ПДн.
Вероятность и риски определяет специалист ИБ, уведомляет об этом руководство компании, и тут два варианта:
- принимают риски (в письменной форме) и в случае возникновения инцидента платят штрафы;
- защищаются законными методами: настраивают систему согласно требованиям, обкладываются бумажками, берут с пользователей разрешения на обработку ПДн, проводят инструктажи и обучения по работе с ПДн своих сотрудников, определяют перечень сотрудников, которые могут работать с ПДн, вносят изменения в информационных системах таким образом, что только эти сотрудники имеют доступ к ПДн, вносят в их трудовые договоры ответственность вплоть до уголовной и прочее-прочее.

> сетевой гигиены.


Пользователи должны знать риски и уметь сами себя защищать от утечек. Это и есть сетевая гигиена, так же как мыть руки после общественных мест или вытирать задницу.
Без этого защита ПДн не полна.

> Что получается в результате того что сейчас. Обычных нормальных людей ебут в хвост и в гриву с охраной ПД,


Да где? И в чём это выражается?

> зато мошенники, которые названивают через день моему пожилому отцу, знают о нём ну буквально всё, больше чем он сам и точно больше чем я.


Надо анализировать где он оставил такое количество персданных. Максимальное количество данных о человеке можно получить, если утечка банковская. Банки с разрешения клиента подтягивают из ФНС и из ЕСИА в карточку клиента кучу данных обо всём: имущество, налоги, задолженности, счета, адреса, ИНН, СНИЛС. Но для этого надо именно разрешить в явной форме банку эти данные запросить. И, кстати, можно точно так же отозвать эти разрешения, после чего банк должен почистить данные из карточки клиента. И штрафы, если он этого не делает, не просто фиксированные, а оборотные.


> Если закон вредит нормальным гражданам больше чем тем,


Чем, в чём это выражается? Тут же ситуация ровна такая же, как с пешеходами и ПДД. Пешеходы ПДД не учат, потом с больничной койки удивляются, как так получилось.
И с ПДн то же самое, если разъяснять людям, как обращаться с чужими ПДн, то и никаких проблем не будет. Если люди не хотят этого знать, то у них будут проблемы.

> Да, лучше никак не защищать,


Нет, лучше лучше защищать и вести разъяснительную работу среди окружения. А то, блять, еду в электричке - напротив сидит баба и диктует свои паспортные данные кому-то по телефону. На весь вагон. Это из-за того, что закон херовый, или из-за того, что она дура?

> чем создавать очередную потёмкинскую деревню, где на словах у нас всё максимально конфиденциально, а на деле... ну ты понял.


Потёмкинские деревни только там строятся, где хуёвый специалист ИБ поработал. Где руководству до пизды на персданные или они жадные и приняли все риски надеясь на авось, а не строя защиту.

> И конечно нужно убрать все эти идиотские уведомления то том что "мы собираем куки" или "ставя тут галочку вы соглашаетесь что мы получим данные, которые вы же и ввели выше" и прочую поеботину, которая вызывает только раздражение и не приносит никакой пользы.


Это поверхностная, видимая часть работы защиты. Важнее что там внутри происходит, куда данные сохранятся, как и кем будут обрабатываться, не попадётся ли среди операторов или админов пидор. Формально или ответственно к своей работе подошел специалист ИБ. Как видим - всё упирается в человеческий фактор. Но "добро победит в перспективе, в отдалённом светлом будущем, а пока бери шашку и руби направо и налево".
А галочку про обработку ПДн можно отозвать. А если такой возможности на сайте нет - можно накатать на них телегу и их выебут.
#53 | 16 дней назад | Кому: speaktr
> Закон даёт расплывчатую формулировку, так как пытается охватить все виды ПДн и существующие и будущие.

Мотивация не важна абсолютно, что он там пытается. Он просто херовый. Если конечно нет цели специально сделать так, чтобы любого при желании можно было под него подтянуть.

> защищаются законными методами: настраивают систему согласно требованиям, обкладываются бумажками, берут с пользователей разрешения на обработку ПДн


Да, да, это чиновничья логика. Вообще не важен результат, утекли данные в итоге или нет, важно нужной бумажкой или регламентом прикрыть задницу. В обществе, где превалирует чиновничья логика, законов всё больше и больше, они строже и строже, проверок, отчётов и т.д. всё больше, но от этого ничего не улучшается. Растёт только размер бюрократии и её важность.

> ПДн могут быть любые, позволяющие прямо или косвенно идентифицировать человека. Сейчас огромное количество видов данных, которые могут это сделать, значит и ПДн много.


Это и есть имбецильная формулировка, позволяющая подтянуть под ПД примерно всё. Что можно считать защищёнными данными с точки зрения здравого смысла я уже указал в предыдущем посте. Остальное — это контактные данные, которые как раз и сделаны для того чтобы их публиковали. Они не могут и не должны быть защищены.

> Чем, в чём это выражается? Тут же ситуация ровна такая же, как с пешеходами и ПДД. Пешеходы ПДД не учат, потом с больничной койки удивляются, как так получилось.

> Нет, лучше лучше защищать и вести разъяснительную работу среди окружения. А то, блять, еду в электричке - напротив сидит баба и диктует свои паспортные данные кому-то по телефону. На весь вагон. Это из-за того, что закон херовый, или из-за того, что она дура?

Опять чиновничья логика. Закон должен принимать во внимание что абсолютное большинство народу такие как эта женщина и исходить из этого как данности. Иначе это называется "гладко было на бумаге, но забыли про овраги". Закон хороший, а вотт людишки не удались.
Пример с ПДД, кстати, хороший.
Делаем дорогу в городе в три полосы в каждую сторону, рисуем нерегулируемые пешеходные переходы через каждые два километра, а потом удивляемся что люди бегут прямо через дорогу и их сбивают. Народ не тот. Водители не те, пешеходы... Только законы и чиновники хорошие. Число жертв увеличивается, но это не их проблема, жопа то прикрыта.

Нет, блин. Если закон массово не соблюдается, проблема в законе, а не в людях. И никакой разъяснительной работой тут не поможешь, тем более что в свободной России, в отличие от тоталитарного СССР, это работа ведётся исключительно для галочки.

> Да где? И в чём это выражается?


Запилю отдельный тредик. Вроде бы где-то сохранял прекрасное на эту тему.

> Надо анализировать где он оставил такое количество персданных. Максимальное количество данных о человеке можно получить, если утечка банковская. Банки с разрешения клиента подтягивают из ФНС и из ЕСИА в карточку клиента кучу данных обо всём: имущество, налоги, задолженности, счета, адреса, ИНН, СНИЛС. Но для этого надо именно разрешить в явной форме банку эти данные запросить. И, кстати, можно точно так же отозвать эти разрешения, после чего банк должен почистить данные из карточки клиента. И штрафы, если он этого не делает, не просто фиксированные, а оборотные.


Это отнюдь не какая-то исключительная ситуация, увы.

> Потёмкинские деревни только там строятся, где хуёвый специалист ИБ поработал. Где руководству до пизды на персданные или они жадные и приняли все риски надеясь на авось, а не строя защиту.


Примерно везде. Поскольку персональные данные — это всё, то и их операторы — это все. Ну все, у кого записная книжка с контактами имеется. А значит к каждому нужно специалиста ИБ приставить и "разъяснительную работу провести".

> Это поверхностная, видимая часть работы защиты. Важнее что там внутри происходит, куда данные сохранятся, как и кем будут обрабатываться, не попадётся ли среди операторов или админов пидор. Формально или ответственно к своей работе подошел специалист ИБ. Как видим - всё упирается в человеческий фактор.


Это называется ИБД. Повторюсь, закон, рассчитывающий на честных людей — это хуйня, которая только честным людям жизнь и портит.
#54 | 16 дней назад | Кому: dizappa
> Павлика чмырят со всех сторон.

Но он же не такой. Он не сотрудничает с государственными органами.
#55 | 16 дней назад | Кому: Korsar
> ибо вряд ли его кто-то ещё помог ему спрыгнуть с французского багета.

А с чего ты решил, что он с него спрыгнул?
#56 | 16 дней назад | Кому: Soloqub
> Как же так то? Мне только подробно и в деталях объяснили, что он продался мировому империализьму и всё такое. И тут на тебе. Империализьм внезапно ему козу строит.

Там же антиподы! У них всё не как у людей. И империализм у них ебанутый, соответственно.
#57 | 16 дней назад | Кому: Сын Агропрома
> А с чего ты решил, что он с него спрыгнул?

Потому что на выборах в Румынии он стал работать против французов, которых открыто вламывал, на стороне США.
#58 | 16 дней назад | Кому: Korsar
> Потому что на выборах в Румынии он стал работать против французов, которых открыто вламывал, на стороне США.

Вот тут совсем не понял. А чо там было?
#59 | 15 дней назад | Кому: Сын Агропрома
> Вот тут совсем не понял. А чо там было?

Если коротко:
[censored]

Победитель - это кандидатура Брюсселя, которую тот продавил. Консерваторы - это кандидатура, которую поддерживал Трамп. С учётом того, что Дурова почему-то очень быстро выпустили из французских застенков и он спокойно сразу же улетел, за него вписалась крыша.

Вот эта:
[censored]
#60 | 15 дней назад | Кому: Korsar
Спасибо. Интересно. Не следил. Кинул французов.
#61 | 15 дней назад | Кому: speaktr
> Это контрпродуктивно.

Точно так же, как и пытаться ловить воздух ситом.

> Защитить не реально, значит ничего не надо делать, оно само.


Нужно менять подход к применению персональных данных таким образом, чтобы даже их кража не могла нанести серьезного урона. А на текущем уровне их распространения пытаться защищать их - бесполезно. Позволю себе процитировать тебя же:

> Это поверхностная, видимая часть работы защиты. Важнее что там внутри происходит, куда данные сохранятся, как и кем будут обрабатываться, не попадётся ли среди операторов или админов пидор.


Исходя из этого и на секунду прикинув, в какое количество информационных систем наши данные попадают, пидоры среди админов и операторов каждому субъекту ПДн будут попадаться со 100% вероятностью. С этим сделать ничего нельзя. Охранять персональные данные также как гостайну или хотя бы как документы ДСП не выйдет, работа учреждений просто встанет. Да и ресурсов на это не хватит.
Войдите или зарегистрируйтесь чтобы писать комментарии.