Утечки и инциденты

Что значит «пароль раскрыт» при утечке данных?

Андрей, Кемерово 2 973 просмотра

Здравствуйте. Заказал проверку сайта после того, как узнал об утечке у похожего интернет-магазина, и в отчете напротив части адресов клиентов стоит статус "пароль раскрыт". Что это конкретно означает и насколько это серьезно?

Дмитрий Акиндинов

специалист по 152-ФЗ, основатель ФЗ152.ПРО

ответил

эксперт сайта

«Пароль раскрыт» в отчете об утечке значит, что он оказался в слитой базе в исходном, читаемом виде - не хэш, который еще нужно ломать перебором, а сразу пригодный для входа набор символов. Такие пароли злоумышленник использует немедленно, без каких-либо усилий на взлом, и риск для владельца учетной записи максимальный.

Если сайт хранит пароли в открытом виде или в устаревшем формате хэширования, это отдельное нарушение требований к защите персональных данных: постановление N 1119 требует технических мер, соответствующих уровню защищенности ИСПДн, и открытое хранение паролей этим требованиям не соответствует. При утечке такой базы у оператора получается двойная проблема - сам факт компрометации данных и нарушение по их хранению.

Что делать: разослать всем затронутым пользователям принудительный сброс пароля и предупредить, чтобы проверили, не используют ли они этот же пароль на других сервисах. На стороне сайта - перейти на нормальное хэширование (bcrypt, Argon2) при ближайшем обновлении системы. Если утечка коснулась вашей собственной базы, а не чужого сервиса, в течение 24 часов нужно уведомить Роскомнадзор о самом факте, а еще через 72 часа - о результатах внутреннего расследования.

Подробный разбор в блоге План реагирования на утечку ПДн: 24 часа на уведомление РКН – что делать по минутам

Похожие вопросы

Все вопросы темы "Утечки и инциденты" →

Свой вопрос

Задать вопрос эксперту

Вопросы проходят модерацию. Ответ публикуется на сайте в течение пары дней, а если случай срочный, ответим на почту.