Согласно информации издания «Коммерсантъ», в публичном доступе оказались выложены персональные данные пользователей портала государственных услуг одного из российских регионов. Утечка данных стала возможна из-за ошибочной настройки программного обеспечения одного из серверов портала, в результате чего данные оказались доступными для свободного скачивания.

По данным издания РБК, всего в утекшей базе оказались данные двадцати восьми тыс. пользователей, включая: ФИО, даты рождения, паспортные данные, ИНН, СНИЛС, номера телефонов, адреса электронной почты, информацию о детях, токены авторизации для доступа в личные кабинеты граждан с мобильных устройств (нет информации, можно ли войти в личные кабинеты пользователей с их помощью). На данный момент настройки сервера, с которого произошла утечка, изменены таким образом, чтобы доступ к данным оказался закрыт.

По предварительной версии специалистов по информационной безопасности, утечка данной базы данных стала возможна из-за ошибки конфигурирования сервера, расположенного на площадке «Ростелекома». Как рассказал Ашот Оганесян, основатель и технический директор компании DeviceLock, поисковая система Shodan проиндексировала оказавшуюся без защиты базу на сервере еще 3 декабря 2019 года, а закрыть доступ к данным сетевые специалисты обслуживающей организации стали пытаться только двадцать дней спустя. Изначально на сервере, откуда была утечка данных, был выставлен нестандартный порт для системы Elasticsearch (9201 вместо 9200). Кстати, поисковая система BinaryEdge не распознала сервер Elasticsearch на этом порту.



«В процессе мониторинга теневых форумов, где распространяют базы данных, был выявлен тестовый пример дампа сервера с логами доступа, к предположительно сервису Госуслуг для Ханты-Мансийского автономного округа. В ходе анализа тестового экземпляра, было установлено, что он получен из открытого индекса Elasticsearch-сервера, оставленного в свободном доступе из-за ошибки конфигурирования», — разъяснил Ашот Оганесян изданию «Коммерсантъ».

Elasticsearch — это масштабируемый полнотекстовый поисковый и аналитический движок с открытым исходным кодом, позволяющий хранить большие объемы данных, проводить среди них быстрый поиск и аналитику.

Таким образом, база персональных данных пользователей портала госуслуг в Ханты-Мансийском автономном округе с начала декабря 2019 года была открыто доступна в сети Интернет, причем часть этих данных успели скачать с сервера и эта информация даже оказалось выложена на одном из специализированных форумов, специализирующихся на утечках баз данных. Фактически, необходимые для закрытия канала утечки изменения в настройке сервера, расположенного на площадке «Ростелекома», были выполнены только 29 декабря 2019 года в 15.30 по МСК.

Журналисты издания РБК обратились за комментариями в «Ростелеком» и Минкомсвязь, а также направили официальный запрос в пресс-службу администрации Ханты-Мансийска.

На данный момент поступили такие ответы по данной ситуации от Минкомсвязи и «Ростелекома»:

1. В Министерстве цифрового развития, связи и массовых коммуникаций (Минкомсвязь) сообщили, что в настоящий момент все системы госуслуг данного региона работают в штатном режиме, а также начата проверка по факту выявления персональных данных пользователей вне защищенного периметра.

2. В «Ростелекоме» сообщили, что инцидентов, связанных с утечкой персональных данных пользователей единого портала госуслуг и единой системы идентификации и аутентификации, не выявлено. «Все подсистемы инфраструктуры электронного правительства функционируют в штатном режиме, данные пользователей надежно защищены», — заявили в «Ростелекоме».

Представители «Ростелекома» также считают, что данный инцидент может быть связан с работой регионального мобильного приложения «Госуслуги Югры», разрабатываемого по заказу департамента информационных технологий и цифрового развития ХМАО и функционирующего автономно от портала госуслуг. Приложение размещается на технической инфраструктуре, предоставляемой ПАО «Ростелеком».

Информация о мобильном приложении «Госуслуги Югры»


"Госуслуги Югры" — это приложение для устройств под управлением Anrdoid, которое позволяет жителям Ханты-Мансийского автономного округа пользоваться государственными и муниципальными услугами в режиме онлайн. Приложение содержит в себе множество различных функциональных модулей, каждый из которых отвечает за определенный характер предоставляемых услуг. На данный момент приложение находится в стадии промышленного тестирования. Перечень доступных для получения услуг будет расширяться. Причем адрес службы технической поддержки данного приложения такой же, что и у региональной службы поддержки Портала госуслуг — support86@gosuslugi.ru.

Также ранее была опубликована информация, что подобное мобильное приложение, но немного с другим названием («Госуслуги ХМАО») в 2017 году было разработано компанией «Ростелеком» совместно с Депинформтехнологий Югры.

Комментарии (21)


  1. DarkWolf13
    29.12.2019 19:28

    Мое любимое: «Мы ничего не делали- оно само»


  1. decomeron
    29.12.2019 20:08
    +2

    Не было никогда и вот опять


  1. namikiri
    29.12.2019 20:54
    +2

    Что там с безопасностью хранения персданных и законом?


    1. Javian
      29.12.2019 21:34

      «Обстоятельства непреодолимой силы» :)


    1. Mur81
      29.12.2019 23:02
      +10

      Зачем их охранять всякими файрволами и корректно настраивать СУБД если они и так уже охраняются Законом?


      1. v1000
        30.12.2019 08:47
        +1

        слили данные и распространяют хакеры-вот пусть они и отвечают.


    1. remzalp
      30.12.2019 10:09
      +3

      Так наказывают же за то, что неправильно защищают, а не за утечку.
      Защищали правильно, описали защиту правильно, значит всё, перед законом чисты.
      А что утекло, так это ж дело то житейское…


  1. hengenvaarallinen
    29.12.2019 22:02

    Мне кажется, если бы Elasticsearch позволял указывать белый лист доверенных IP, таких историй было бы меньше. (Да, хорошо когда им занимаются специалисты, и дополнительно настройкой сервера специалисты в настройке сервера, но мне интересно, хоть кто-нибудь из тех, кому нужен был доступ к эластику больше чем с одной машины, не потоптался по этим граблям хотя бы первый раз?)


    1. kataklysm
      30.12.2019 09:56

      Elasticsearch теперь из коробки и без нарушения открытой лицензии, поддерживает базовую авторизацию. Видимо немногие это знают :)


    1. sdm
      30.12.2019 11:22

      Но ведь они на этом зарабатывают, предоставляя возможности, расширяющие opensource версию. Считаю это нормальным, influxdb например в opensource варианте тоже идет без кластеризации. Под каждую задачу свои инструменты, и свой бюджет.


    1. BugM
      31.12.2019 02:40

      OpenSource он такой. Не умеешь сам — просто заплати и за тебя все сделают.
      Разработчикам кушать хочется.


  1. bugdesigner
    30.12.2019 07:58
    +3

    Пока данные продаются хакерами на территории РФ — закон не нарушен.


    1. klim76
      30.12.2019 11:19

      главное что бы покупатель тоже с территории РФ был, тогда точно не подкопаешься


  1. Dolios
    30.12.2019 10:36
    -1

    сейчас доступ к ним закрыт

    Расскажите, как удалось закрыть доступ к утёкшим данным? Что за чудо-технологии использовались?


    1. kataklysm
      30.12.2019 10:38

      "Аналогов в мире не существует!"


  1. GooFFu
    30.12.2019 11:02
    -6

    Интересное наблюдение, две похожих новости, но одна про Россию с гневными комментами какая рашка плохая, а другая про Великобританию и там нет комментов…
    Интересно, почему так?


    1. Vladimir_Feschenko
      30.12.2019 11:47
      +5

      А почему нас должны волновать проблемы в Великобритании? Нас даже госдолг США не особо волнует.


    1. ozver
      30.12.2019 12:19
      +2

      Вы про эту https://habr.com/ru/news/t/482368?
      Может потому что новости абсолютно разные? Как и характер данных, количество пострадавших, причины и реакция ответственных лиц?


    1. easty
      30.12.2019 18:17

      Откуда вы все время лезете? Зачем кивать на запад, может свои проблемы лучше решать?


  1. Kwisatz
    30.12.2019 13:15
    +4

    Ошибочная настройка это когда у пользователя гранты лишние или полей больше отдается, а база, смотрящая в инет голой задницей — это, простите, пиздец


  1. Here
    31.12.2019 17:22

    Официальный ответ от ДИТ https://www.instagram.com/p/B6tOz5mh76o/?igshid=t5d578ipuj9k