Данные 15 млн казахстанцев продают в даркнете. Откуда они могли взяться?
История с продажей в даркнете данных 15 млн казахстанцев получила продолжение. Минцифры заявило, что специалисты проверили государственные системы и не обнаружили признаков взлома eGov. Ведомство также получило доступ к выставленным на продажу файлам. По его данным, это набор разных файлов и изображений, а не выгрузка из eGov. Заявленные продавцом объем и содержание массива также противоречат друг другу.
Это ставит под сомнение само описание «базы 15 млн казахстанцев». Но если хотя бы часть данных настоящая, возникает другой вопрос: откуда они появились?
Что может подсказать цифра 15 млн?
Население Казахстана превышает 20 млн человек. Почему тогда продавец заявил данные примерно 15 млн граждан?
Возможно, цифра просто завышена. Возможно, база собрана из нескольких источников.
А возможно, людей в ней объединяет какой-то массовый цифровой сервис.
Поэтому сейчас важнее понять не только количество записей, но и что объединяет людей, чьи данные действительно есть в полученных Минцифры файлах.
Это пользователи одного сервиса? Абоненты мобильной связи? Владельцы устройств? Или данные вообще собирались из разных источников в разное время? Ответ мог бы существенно сузить поиск источника.
Где еще могут обрабатываться данные миллионов казахстанцев?
eGov — только часть цифровой инфраструктуры. Персональные данные граждан обрабатываются не только государственными системами. В предусмотренных законом случаях с государственными цифровыми ресурсами взаимодействуют и системы частных компаний.
Само по себе это не проблема: для таких интеграций существуют требования информационной безопасности и механизмы контроля доступа. Но если eGov исключен, логично посмотреть на всю цепочку систем, через которые проходят сопоставимые массивы персональных данных.
Какие частные системы работают с такими данными?
Один из примеров — система регистрации и верификации мобильных устройств по IMEI. Ее оператором является частное ТОО ATS Mediafon KZ.
При регистрации устройства пользователь указывает ФИО, ИИН, номер телефона и IMEI. В отдельных случаях требуются дополнительные сведения и документы. Через 1414 также приходит запрос на предоставление ATS Mediafon KZ доступа к персональным данным.
То есть в процессе верификации фигурирует довольно информативная связка:
человек → ИИН → номер телефона → устройство → IMEI.
При этом из открытой информации не вполне понятно, какой объем этих данных фактически доступен оператору, что сохраняется после завершения проверки и на какой срок.
ATS Mediafon KZ ранее заявляла, что инфраструктура системы находится в Казахстане у сертифицированных провайдеров, а данные не передаются и не хранятся за рубежом.
Важно: сейчас нет публичных данных, связывающих ATS Mediafon KZ или систему IMEI-верификации с файлами из даркнета. Мы приводим ее как пример того, что персональные данные миллионов граждан могут проходить не только через eGov, но и другие государственные и частные информационные системы.
Какие системы проверяют еще?
И это, кажется, главный вопрос после заявления Минцифры.
Проверяются ли другие государственные и частные информационные системы, которые работают с персональными данными миллионов граждан? Входит ли в их число система IMEI-верификации?
Это не предположение о виновнике, а вопрос о полноте проверки.
Потому что современная цифровая инфраструктура государства — не одна база, которую можно проверить и закрыть вопрос. Это сеть государственных и частных систем. И если eGov действительно не был источником файлов, теперь важно установить весь путь данных: кто имел к ним доступ, в каком объеме и в каких системах они могли храниться.
По ссылкам можно Подписаться или Поддержать bailanys — независимый канал о связи и телекоме в Казахстане
Post #832
1.04K
- 🔥 7
- 🤬 5
- 👍 3
- 🙏 1