Закон про захист персональних даних застарів, не враховує інтернет-реалії, — Віталій Мороз

Андрій Яніцький
10 грудня, 2021 п'ятниця
12:54

Віталій Мороз — консультант цифрових технологій. Працював в організації "Інтерньюз-Україна". Там займався розвитком Школи цифрової безпеки DSS380. Магістр політології, випускник Києво-Могилянської академії. Отримав диплом магістра журналістики в Емерсон коледжі в американському місті Бостон

Зміст

В ефірі програми "Еспресо: капітал" на телеканалі Еспресо Віталій Мороз розповів, які банківські картки є найбільш безпечними і наскільки українські тех-гіганти дбають про персональні дані користувачів. Ведучий програми — економічний оглядач Андрій Яніцький.

Поговоримо про цифрові технології, про безпеку цифрових технологій і про те, як боротися з шахрайством в Інтернеті. Але розпочнемо з ДІЯ. Наша влада дуже популяризує застосунок ДІЯ. Чи є він повністю безпечним? Чи можна його встановлювати на свій смартфон і не боятися про витік якихось даних?

Серед фахівців цифрової безпеки є жарт, який стосуються відомого у 2016-му році вірусу "Петя". Кажуть, що одна з урядових інституцій повністю не постраждала, комп'ютери цієї установи не постраждали від цього вірусу. А виявляється, що у цій установі просто не було жодних комп'ютерів.

Тобто будь-які технології, якими ми користуємося, створені людьми, і тому вони вразливі. Тому все, що стосується будь-яких технологій, ми повинні розуміти, що в першу чергу від нас залежить, наскільки ми уважно ними користуємося, наскільки ми даємо доступ комусь до наших ресурсів. Сучасні продукти є більш-менш хорошими, однак і до них завжди може бути багато питань.

Що стосуються ДІЯ. Більшість додатків, якими ми користуємося, ми обираємо самостійно. Ми можемо завантажити їх на Play Market чи на Apple Store. Цей додаток пропонує уряд, і дуже багато сервісів уже зав'язані на ДІЮ. Тому багато українців навіть не хочуть користуватися, адже дуже часто це зручніше. Це сертифікат вакцинації і т.д.

Два ключових питання стосовно ДІЇ. По-перше, будь-які додатки повинні проходити незалежні аудити, які зможуть показати, чи є вразливості, чи ні. І друге, який є код: відкритий чи закритий. Код у ДІЇ є закритий. Це означає, що його не можуть подивитися зовнішні фахівці, з’ясувати, як все влаштовано, чи є якісь back door і так далі.

Back door — тобто такі таємні входи для хакерів.

Це можливість увійти у цей код і щось там змінити. Чим більш закрита інфраструктура, тим це більш непрозоро. Але в уряду є свої аргументи, що це продукт, яким користується велика кількість українців. Відповідно, у них був свій розробник, вони довіряють своєму розробнику, це одна з дуже відомих ІТ-компаній в Україні.

Однак фахівці у сфері безпеки все ще чекають, коли будуть відповіді на ці ключові питання.

Я пам'ятаю, що був скандал навколо ДІЇ. Жінка сказала, що хтось отримав кредит в мікрофінансовій організації, використовуючи нібито її паспорт в ДІЇ. Вона каже, що не встановлювала ДІЮ. Чи якось ця ситуація розв'язалася? Знайдена проблема, яка дозволила це зробити?

Щороку до кіберполіції звертаються тисячі українських громадян, які постраждали через афери в цифровому просторі. І насправді цей випадок був чи не єдиний, пов'язаний із ДІЄЮ.

Але в першу чергу це питання до користувача, тому що шахраї отримали доступ до e-mail скриньки цієї людини, потім вони отримали доступ до її мобільного телефону, який був в скриньці, а з допомогою телефона вони авторизуватися через BankID, вони отримали доступ до банківського рахунку. Потім вони створили аккаунт у ДІЇ, у неї його не було. І пробували взяти кредити у двох в українських банках, їм відмовили, і тоді вони пішли в мікрофінансову інституцію, і без її відома, без фізичної присутності цієї людини вони оформили кредит.

Це було порушення законодавства з боку мікрофінансових інституцій. Тобто зрештою це питання розв'язалися. І цей випадок не так говорить про вразливість ДІЇ, як про те, що українські користувачі доволі не уважні до своїх паролів — у них слабкі паролі. Або вони користуються сервісами, де немає двофакторної автентифікації.

Які прості рекомендації можна дати людям, щоб вони не постраждали від дій шахраїв? Які базові правила цифрової безпеки?

Є два рівня: перший рівень — це користування картками. Якщо ми користуємося банківськими картками, то є можливість фізичної втрати цієї картки. Наприклад, її можна загубити. А хтось, наприклад, на задній стороні цієї картки напише пін-код, тобто це буде доступ.

А заодно і залишок на рахунку, щоб спростити все.

Відповідно, є різні рівні надійності карток. Картки з магнітною стрічкою найменш надійні, тому що можна взяти відсканувати магнітну стрічку, скопіювати цю картку і, відповідно, скористатися нею.

Найбільш надійні — це коли є чіпи.

Також ми говоримо про користування електронними грошима. Найбільш надійно, коли ви користуєтеся Apple Pay чи Google Pay. Це коли ви картку прив’язуєте до свого смартфона. Тому що через смартфон ідентифікація може бути через розпізнавання обличчя, щоб мати доступ. Але ж таки завжди є ризики.

Може бути через відбиток пальця.

Так, може бути відбиток пальця. Але найгірше, коли, наприклад, є лінія, яку ви проводите і яку можна подивитися. Тому що телефон — це також вхід до вашого цифрового, фінансового світу. І втрата цього телефону теж може бути загрозою доступу до всіх ваших акаунтів. Тому на рівні користування електронними грошима дуже важливо захистити самі пристрої, які ви користуєтеся.

Якщо у вас є можливість обрати між Face ID, розпізнаванням обличчя чи лінією, — краще Face ID. Шестизначний код — це теж трошки краще, ніж просто лінію, яку дуже легко відтворити.

Люди бояться передавати свої відбитки пальців або обличчя великим корпораціям.

Насправді особливих загроз немає, тому що все ж таки корпорації не будуть красти гроші з банківських карток. Тобто ви захищаєте від зовнішніх ризиків. Найпростіше — це, звісно, не користуватися нічим. Наприклад, можна користуватися тільки готівкою і купувати тільки готівкою. Але з іншого боку, ця практика відходить.

Хоча будь-які транзакції, які ви робите в цифровому світі розказують багато про вас. Це є, по суті, збір ваших персональних даних.

Цифровий слід.

Цифровий слід може бути не тільки в соціальних мережах, а й у якому магазині якою карткою ви розрахувалися, що ви купили, на яку суму тощо.

У нас з дружиною спільний рахунок, і вона завжди знає, що я купую. Ми запитали людей на вулицях Києва, чи вони стикалися з шахраями в інтернеті. Не всі стикалися. Це, звісно, не соціологічне опитування, а випадкові люди на вулицях. Але були люди, які стикалися. Із відповідей я зрозумів, що справа не стільки в технологіях, скільки в соціальних технологіях.

Є поведінкові форми людини. І людина дуже часто клікає, наприклад, на фішингові листи. Фішингові листи — це листи, які приходять вам на скриньку із терміновим проханням: у вас нібито заблокована картка, відновіть; хтось із респонденток говорила, що вона ввела якийсь певний код. Насправді це може бути введення своїх даних, своєї банківської картки, на сторонньому сайті, який мімікрує під офіційний банківський сайт.

Нещодавно ПриватБанк попереджав, що від його імені розсилають sms з посиланнями, ніби отримайте 7 тис. грн за те, що ви вакцинувалися.

Так, люди клюють, тому що для них це гаряча тематика. Вони думають, що справді щось таке. Але див не буває насправді. Хоча шахраї йдуть далі, вони навіть створюють шахрайські мобільні застосунки. Наприклад, був створений універсальний мобільний застосунок, який нібито об'єднав сім ключових банків. Тобто якщо ти його встановлюєш, ти можеш користуватися одразу кількома банками. І кілька тисяч людей завантажили цей застосунок — а він виявився повністю шахрайським. Але це була проблема ще на рівні платформ. Тех-гігнати…

Пропустили.

Вони пропустили, і протягом деякого часу його можна було завантажити. Його видалили через кілька днів, але хтось, можливо, постраждав.

Ви нещодавно поводили дослідження, наскільки українські компанії соціально відповідально ставляться до персональних даних українців. І результати цього дослідження, наскільки я розумію, були не дуже оптимістичні.

Загалом вважається, що Україна є цифровим офшором. Це означає, що дані користувачів мільйонів українців впродовж останніх 30 років гуляли де завгодно, їх бачив хто завгодно, і не було особливих правил, як їх зберігати.

Ну у нас же є закон про захист персональних даних! Ми там галочку постійно ставимо десь або підпис, що я дозволяю все що завгодно.

Так, у нас є закон з 2011-го року, який не врахував реалії онлайну, Інтернету. Він застарілий. І зараз в парламенті схвалюють новий законопроєкт, який буде регулювати всі речі.

Ми робили дослідження, аби подивитися, як українські технологічні компанії, яка в них культура зберігання і управління даними мільйонів користувачів. Я абсолютно переконаний, що в Україні зароджуються свої тех-гіганти. Це Rozetka.ua, це OLX, це Нова пошта, це Київстар, Lifecell. Це всі компанії, які оперують даними мільйонів українських користувачів. І ми поставили питання у цьому дослідженні, наскільки ці компанії ставляться з повагою до приватності.

Тому що є українське законодавство, є європейські норми. І також є речі, які вимагають від компанії, наприклад, мінімізувати змінювати збір персональних даних. Наприклад, для того, щоб почати користуватися якимось сервісом можна наприклад вести свій номер телефону і своє ім'я і прізвище. А деякі компанії, наприклад, вимагають: чи є у вас діти; а який у вас рівень доходу; а які вас інтереси? Вони збирають всі ці дані для того, щоб потім їх аналізувати.

Відповідно, за результатами цього дослідження результати не зовсім втішні. Середня температура по палаті — це політики захисту персональних даних є приблизно на рівні 50%. У нас тільки три компанії отримали 70 зі 100 відсотків/балів.

Тобто чим більше — тим краще, так?

Так.

Тобто 100% ніхто не набрав?

У нас було 20 запитань, за якими вимірювали, як захищають персональні дані. У нас є три лідери — компанія OLX, ukr.net, а також Фокстрот. Вони отримали від 77 до 70 відсотків/балів.

В середньому ж вісім компаній не набрали навіть 50%. Тобто це доволі погано і їм потрібно буде багато чого змінювати. 

Тобто коли ми в супермаркеті заповнюємо квиточок на отримання бонусної картки, або коли ми реєструємося на якомусь сайті, ми передаємо свої персональні дані. І ці дані ця компанія має зберігати в якомусь надійному захищеному сховищі. І жодним іншим чином не використовувати наш телефон тощо. І якщо ви раптом після отримання бонусної картки почали отримувати sms-рекламу від сервісів таксі, то, мабуть, щось пішло не так.

Ну, в першу чергу треба зрозуміти, що коли ми погоджуємося на умови використанням, там може бути прописано дуже багато того, чого ми не розуміємо або, наприклад, не читаємо. Дуже часто ця згода на передачу персональних даних не є усвідомленою. Справді, закон вимагає, щоб ми ставили галочку. Але дуже багато компаній пишуть дрібним шрифтом: "Реєструючись на нашому сайті, ви приймаєте умови використання нашого сайту" і т.д. І це вже є порушення, тому що це не усвідомлена згода.

Тому що користувач міг не побачити цей дрібненький напис.

Також, наприклад, є питання, чи компанія описує способи передачі персональних даних третім особам. Практично усі передають якимось третім компаніям. Але про це треба чесно заявити. І дуже часто компанії не дають повний перелік, кому саме і з якою метою вони передають персональні дані.

Наприклад, якщо це сервіс доставки їжі, то, справді, це може бути передача вашого мобільного телефону кур'єру з іншої компанії, аби просто він доставив їжу за вашою адресою. Але дуже часто ці дані передаються в банки, або в інші компанії, які просто купують великі масиви даних.

Є також таке поняття, як європейські стандарти захисту персональних даних. Наприклад, політики конфіденційності дуже часто прописані на десять сторінок дуже дрібненьким шрифтом і незрозумілою мовою. Європейські регуляції кажуть: мова має бути зрозуміла навіть для дитини; об'єм не повинен перевищувати якісь обсяги. Тобто все має бути наскільки зрозуміло, щоб ви чітко усвідомили, на що ви погоджуєтеся, коли починати користуватися сервісами компанії.

Також важливо, наприклад, де зберігаються дані. Наприклад, очевидно, ніхто з наших глядачів не захотів би користуватися сервісом, який зберігає свої дані на серверах, наприклад, у Північній Кореї, в Росії чи в Білорусі.

О, 100%.

Компанії зазвичай мають прописати, що наші дані, сервери розташовані або на території України, або на території західних країн.
 



 
Теги:
Читайте також:
Київ
+26°C
  • Київ
  • Львів
  • Вінниця
  • Дніпро
  • Донецьк
  • Житомир
  • Запоріжжя
  • Івано-Франківськ
  • Кропивницкий
  • Луганськ
  • Луцьк
  • Миколаїв
  • Одеса
  • Полтава
  • Рівне
  • Суми
  • Сімферополь
  • Тернопіль
  • Ужгород
  • Харків
  • Херсон
  • Хмельницький
  • Черкаси
  • Чернівці
  • Чернигів
  • Біла Церква
  • USD 40.89
    Купівля 40.89
    Продаж 41.37
  • EUR
    Купівля 45.31
    Продаж 46.01
  • Актуальне
  • Важливе
2024, субота
7 вересня
20:08
OPINION
Про типові помилки інфантильних громадян
20:02
світло
Відключень електроенергії на 8 вересня не прогнозується, - Укренерго
19:51
Рубен Брекельманс
Міністр оборони Нідерландів пояснив, чому Альянс не закриває небо над Україною
19:21
Португалія
Португалія закликала ЄС почати підготовку до вступу України
19:00
Партнерський матеріал
відновлення деокупованої Сумщини
Відбудова України: як відбувається відновлення деокупованої Сумщини
18:54
Окупанти атакували Нікопольщину важкою артилерією: загинула жінка, є поранена
18:36
Українська дзюдоїстка Анастасія Гарник здобула "золото" на Параолімпіаді-2024
Українська дзюдоїстка Анастасія Гарник здобула "золото" на Паралімпіаді-2024
18:28
Ексклюзив
Віталій Капранов
"Головний крючок, за який ми чіпляємо глядача": письменник і блогер Капранов розкрив секрет своєї творчості
18:08
OPINION
Ніхто з нас не обирав цей жах. Його обрав Путін
18:05
Паверліфтер Бабинець здобув першу в історії України медаль у цьому виді спорту на Паралімпіаді-2024
17:41
Атака на Херсонщину
Ворог від ранку атакує Херсонщину КАБами, дронами та артилерією: є поранені
17:34
Україна повернула з окупованих територій двох жінок похилого віку
17:28
Барельєфи ордена Леніна і "Золоті зірки": в Одесі активісти зняли комуністичні символи з пам'ятника "Крила перемоги"
17:16
Іран
Очільник британської МІ6 Річард Мур оцінив ймовірність іранської помсти Ізраїлю у відповідь на вбивство командира ХАМАС
17:06
В Офісі президента заявили, що Україна готова створити Вищий спеціалізований суд в межах партнерства з МВФ
17:04
ЗСУ війна фронт
На фронті від початку доби відбулося 101 боєзіткнення: росіяни найактивніші на Покровському та Курахівському напрямках
16:45
Ніколас Мадуро
Аргентина просить МКС видати ордер на арешт президента Венесуели Мадуро
16:39
Оновлено
безпілотник, дрон
Дрони СБУ знищили склад з північнокорейськими ракетами у Воронезькій області РФ
16:33
Оновлено
У Луцьку стався вибух: є постраждалі, причетного затримали
Росіяни вдарили по середмістю Харкова 7 вересня: зафіксовано 2 прильоти, спалахнула пожежа
16:30
Українці почали застосовувати на фронті дрони-підпалювачі "Дракони", - CNN
16:30
Ексклюзив
Глен Грант
Якщо ми далі воюватимемо радянською доктриною, то програємо війну, - полковник Грант
16:07
OPINION
"Захист від дурня" для системи
16:01
Оновлено
Україна вимагає скасувати показ стрічки Russians at war на кінофестивалі у Торонто
15:56
Ексклюзив
ЗСУ
Інтенсивність буде зростати: аналітик Їжак про події на лінії фронту у найближчі місяці
15:40
БПЛА "шахед", безпілотник, дрон
Минулої ночі до Білорусі залетіли 8 російських дронів, - Гаюн
15:35
Оновлено
обстріл Павлоград
Ракетний удар по Павлограду 6 вересня: загинула людина, кількість постраждалих зросла до 82
15:23
Віктор Дідух
Паралімпіада-2024: українець Віктор Дідух здобув золото в настільному тенісі
15:07
Вовчанськ, Харківщина
У Вовчанську ЗСУ б’ються з окупантами всередині багатоповерхівок, - ОТУ "Харків"
14:56
Мішель Барньє
У Франції тривають багатотисячні протести після того, як Макрон обрав Барньє прем'єр-міністром
14:53
Огляд
Людмила Кіченок
Перемога, перемога і ще раз перемога: огляд новин українського спорту за 1-7 вересня
14:40
Іспанія
Іспанія підписала доєдналась до ІТ-коаліції з підтримки України
14:36
Кирило Буданов
Буданов пояснив, чому вважає Telegram "загрозою національній безпеці"
14:33
Ексклюзив
Олег Рибачук
Можна прогнозувати, що дозволи будуть: Рибачук про обмеження застосування західної зброї
14:27
Кирило Буданов на "Радіо Хартія"
Буданов сказав, коли економіка Росії відчує болючі наслідки війни
14:15
На фото: ілюстративне фото вебкам-моделі
У Казахстані заборонили вебкам на законодавчому рівні
14:12
The Washington Post: Лобісти у Вашингтоні змагаються за майбутнє Православної Церкви в Україні
14:05
OPINION
Кремль освоює бойове вуду... для зіткнення із НАТО в Африці
13:56
Ексклюзив
Курська область
Росія уже готує і обов'язково здійснить контрнаступ, намагаючись витіснити ЗСУ з Курщини, - полковник Грант
13:55
Міністра з прав людини Бразилії звільнили після звинувачень у сексуальних домаганнях до жінок, зокрема в уряді
13:39
Цвєтов Ігор
Український легкоатлет Ігор Цвєтов здобув другу золоту медаль на Паралімпіаді-2024 у Парижі
Більше новин