Как и почему утекают персональные данные: причины, каналы, последствия
По данным InfoWatch, в 2024 году в России зафиксировано 778 утечек информации, а объем утекших персональных данных достиг 1,58 млрд записей. В большинстве случаев пострадавшие компании не считали себя уязвимыми. Утечки происходят не только у крупных корпораций: автоматизированные сканеры находят незакрытые уязвимости на сайтах любого размера. Ниже — разбор четырех главных каналов утечек с реальными российскими примерами.
Канал 1: технические уязвимости
Технические атаки — главный канал утечек: по данным InfoWatch, в 2023 году более 80% утечек в России произошли в результате кибератак. Основные векторы:
SQL-инъекции
Атакующий вводит SQL-код в поле формы — и база данных выполняет произвольный запрос. Если приложение не фильтрует ввод, злоумышленник получает полную копию базы за несколько минут. По данным OWASP, SQL-инъекции остаются одной из пяти наиболее распространенных уязвимостей веб-приложений.
Открытые S3-bucket и неверно настроенные облака
Компания загружает резервные копии базы данных в облачное хранилище и забывает закрыть публичный доступ. Такие хранилища регулярно находят исследователи безопасности, в том числе у российских компаний, которые не подозревали об открытом доступе.
Уязвимости в CMS и плагинах
WordPress, Bitrix, OpenCart — для каждой популярной CMS существуют публично известные эксплойты. Если сайт не обновляется, автоматические сканеры находят его и эксплуатируют уязвимость без участия человека. По отчету Sucuri за 2023 год, 39% взломанных сайтов на CMS на момент заражения работали на устаревшей версии.
Слабые пароли и отсутствие 2FA
Пароль «123456» или «admin» открывает административную панель. Перебор по словарям и credential stuffing (использование паролей из ранее утекших баз) занимают минуты. Без двухфакторной аутентификации один скомпрометированный аккаунт администратора = полная база данных клиентов.
В феврале, июле и августе 2022 года в сеть попадали базы клиентов СДЭК: ФИО, телефоны, email, адреса доставки. Августовскую утечку — базу сервисов CDEK.Shopping и «СДЭК.Маркет» — компания подтвердила.
В открытый доступ попала база с именами, телефонами и адресами клиентов. Данные нанесли на интерактивную карту, где можно было найти человека по адресу. Причиной компания назвала действия сотрудника. Мировой суд оштрафовал Яндекс.Еду на 60 000 рублей — еще до ФЗ-420 с многомиллионными санкциями.
Канал 2: инсайдеры
По данным InfoWatch, примерно каждая десятая утечка в России напрямую связана с действиями персонала. Необязательно злонамеренными: письмо не тому адресату или открытая ссылка на таблицу — тоже утечка.
Намеренные утечки
Увольняющийся менеджер выгружает клиентскую базу перед уходом. Сотрудник продает доступ конкуренту. Инсайдер в банке передает данные кредитных историй мошенникам. Типичный сценарий: доступ к данным не ограничен по принципу наименьших привилегий — сотрудник видит больше, чем нужно для работы.
Случайные утечки
Письмо с базой данных клиентов отправлено не тому адресату. Ноутбук с незашифрованными данными оставлен в такси. Таблица с ПДн открыта по публичной ссылке Google Drive — «на минуту» для совместной работы, но забыта на месяцы. По данным Verizon DBIR 2024, ошибки людей стали причиной 28% утечек.
По материалам суда, сотрудник банка продал третьим лицам сведения о счетах, реквизитах карт и телефонах не менее 5 тысяч клиентов. Он получил 2 года 10 месяцев колонии-поселения по ст. 183 УК РФ (разглашение банковской тайны) и должен возместить банку ущерб репутации — более 25 млн рублей.
Канал 3: социальная инженерия и фишинг
Злоумышленник не ломает систему — он обманывает человека, у которого есть доступ к системе.
Фишинг
Сотрудник получает письмо «от банка» или «от руководства» с просьбой срочно ввести логин и пароль на поддельной странице. Credentials попадают к атакующему, который получает легитимный доступ к корпоративным системам. По отчету Verizon DBIR 2024, человеческий фактор — ошибка или социальная инженерия — присутствует в 68% утечек.
Вишинг и претекстинг
Звонок «из технической поддержки» с просьбой предоставить временный пароль. Запрос данных через мессенджер «от руководителя» (аккаунт взломан или подделан). Сотрудник, не обученный распознавать такие атаки, выдает доступ из вежливости или страха нарушить рабочий процесс.
ИП и небольшие ООО — привлекательная цель: уровень защиты ниже, а данных клиентов достаточно для продажи. Автоматизированные сканеры находят уязвимые сайты быстрее, чем их успевают залатать. Первый шаг — аудит сайта, который покажет открытые уязвимости без ручного тестирования.
Канал 4: организационные просчеты
Технически все защищено, но процессы выстроены так, что данные уходят «через парадный вход».
Избыточный сбор данных
Форма заказа спрашивает дату рождения, серию паспорта, адрес регистрации — хотя для доставки нужны только имя, телефон и адрес доставки. Чем больше данных собрано, тем больший ущерб при утечке. Принцип минимизации из статьи 5 152-ФЗ — не только юридическое требование, но и практическая защитная мера.
Неограниченное время хранения
Данные клиентов из акций 2018 года до сих пор лежат в базе — «вдруг понадобятся». Но хранение без цели нарушает 152-ФЗ и увеличивает риск: если эти данные утекут, ответственность несет оператор.
Отсутствие договоров с подрядчиками
CRM-система, email-рассылки, аналитика, колл-центр — каждый такой сервис получает доступ к ПДн клиентов. Если в договоре нет положения об обработке ПДн, вы нарушаете 152-ФЗ. Если подрядчик допустит утечку — претензии предъявят вам.
Что грозит за утечку данных в 2026 году
С принятием ФЗ-420 (вступил в силу 30 мая 2025 года) санкции за утечки ПДн существенно ужесточились:
| Нарушение | Штраф для ООО/ИП |
|---|---|
| Утечка 1–10 тыс. субъектов | 3–5 млн ₽ |
| Утечка 10–100 тыс. субъектов | 5–10 млн ₽ |
| Утечка более 100 тыс. субъектов | 10–15 млн ₽ |
| Повторная утечка | 1–3% выручки, от 20 до 500 млн ₽ |
| Незаконный оборот ПДн (УК РФ ст. 272.1) | до 4 лет, при тяжких последствиях — до 10 лет |
Что нужно сделать при обнаружении утечки
152-ФЗ (ч. 3.1 ст. 21, введена ФЗ-266) обязывает оператора:
- В течение 24 часов — уведомить РКН через портал pd.rkn.gov.ru
- В течение 72 часов — направить в РКН результаты внутреннего расследования с указанием причин и принятых мер
- Параллельно — локализовать утечку, заблокировать скомпрометированные доступы, зафиксировать факт инцидента в журнале безопасности
Непредставление уведомления в РКН в установленные сроки — отдельное нарушение статьи 13.11 КоАП с отдельным штрафом. Если утечка произошла, попытка скрыть ее только усугубляет ответственность.
Базовые меры защиты для малого бизнеса
- Обновляйте CMS, плагины, PHP-версию — хотя бы раз в квартал
- Включите двухфакторную аутентификацию для всех административных аккаунтов
- Ограничьте доступ сотрудников по принципу наименьших привилегий
- Не храните резервные копии базы данных в публично доступных местах
- Подпишите договоры с подрядчиками, обрабатывающими ПДн клиентов
- Установите срок хранения данных и удаляйте их после его истечения
- Проводите ежегодный аудит: что собирается, где хранится, кто имеет доступ
Узнайте, насколько защищен ваш сайт
Автоматическая проверка сайта на соответствие 152-ФЗ: базовая проверка показывает критические нарушения, полный отчет с рекомендациями — 390 ₽.
Проверить сайтЧасто задаваемые вопросы
По данным InfoWatch, в 2023 году более 80% утечек в России произошли в результате кибератак, а примерно каждая десятая была напрямую связана с действиями персонала. В мире, по отчету Verizon DBIR 2024, человеческий фактор — ошибка или социальная инженерия — присутствует в 68% утечек.
В течение 24 часов уведомить РКН через портал pd.rkn.gov.ru, в течение 72 часов сообщить результаты расследования. Параллельно — локализовать утечку и заблокировать скомпрометированные доступы. Невыполнение сроков — отдельное административное нарушение.
Административная: за утечку — до 15 млн руб., за повторную — 1–3% выручки, от 20 до 500 млн руб. (ФЗ-420, ст. 13.11 КоАП). Уголовная: ст. 272.1 УК РФ — за использование, передачу, сбор и хранение незаконно полученных ПДн; до 10 лет лишения свободы — при тяжких последствиях или в составе организованной группы.
Да. Автоматизированные сканеры ищут уязвимости на всех сайтах без различия размера. Устаревшая CMS, простой пароль от базы данных или открытый облачный контейнер — типичные векторы для небольших сайтов. Малый бизнес часто становится жертвой именно из-за отсутствия базовой гигиены безопасности.
Намеренные утечки часто сопровождаются нетипичными паттернами: массовая выгрузка в нерабочее время, доступ к данным за пределами должностных обязанностей, отправка архивов на внешние адреса. DLP-системы и SIEM помогают отслеживать такие аномалии автоматически.