157

Ответ Inesik в «Мошенники из "Сбербанка"»6

Ответ на пост с просьбой писать СДЭКу по поводу их дыр в безопасности. Говоришь о проблеме, подробно описываешь как проблемы избежать, а им пофигу вообще.

Разговор с техподдежкой в текстовом формате, внизу можете почитать со скриншота если хотите.

- Здравствуйте, почините пожалуйста дыры в безопасности, чтобы номера телефонов не сливались мошенникам

- Здравствуйте, Эмиль. Меня зовут Анна. Данные наших клиентов в безопасности. Информацию другим лицам мы не передаем. Об этом мы размещали информацию на нашем сайте https://cdek.ru/news/view/2020-05-13-dannye-klientov-sdek-v-...


- Хорошо, почитайте пост и комментарии
Мошенники из "Сбербанка"
Вчера купил новую симку МТС для регистраций на различных сервисах и оформил один заказ через интернет с доставкой (у отправителя без вариантов) через СДЭК. Номер трека мне не пришёл, но сегодня уже позвонил на эту симку специалист из "службы безопасности Сбера", так что я спокоен, значит мой заказ принят в работу, можно не волноваться и ждать доставку.

комментарии:
#comment_177517813
Кстати тоже заказал на али товар с доставкой через сдек. Вчера звонили из сбера. Поиграл в игру угадай картой какого банка пользуюсь. Так они и не угадали

#comment_177517813
Заказал на выходных покупку из интернет-магазина. Менеджер сказал, что в понедельник передаст заказ на доставку в СДЭК. И... Фанфары!.... Сегодня, в понедельник, мне первый раз позвонили из отдела безопасности Сбера)))) Звонила девушка)


- Эмиль, здравствуйте.
Мы со своей стороны также проводили внутреннее расследование после того, как начали поступать жалобы на слив данных. С нашей стороны утечки не было, поскольку это технически невозможно.
Если звонки не прекратились, то стоит обратиться в правоохранительные органы.

- Сколько людей в вашей компании имеют доступ к личным данным?

- Точного количества у меня нет.

- Это и есть дыры в безопасности. У работников компании не должно быть доступа к личным данным и номерам телефонов.

- Эмиль, эти данные указываются в накладной. При отслеживании через внутреннюю программу они будут отображаться. Без них мы не сможем работать.
Мы всё проверили. Данные невозможно массово скопировать и отправить куда-то. Это технически невозможно.

- То есть работник может видеть данные только одного человека, с которым он работает?

- Да. Мы вводим номер накладной во внутренней программе и после этого у нас отображаются данные клиента. Массово они не выгружаются.


- Хорошо, предлагаю вам идеи по улучшению безопасности, передайте их пожалуйста сисадмину, а потом скажите пожалуйста мне что он ответил.

1. Программа сама должна выдавать работникам данные людей с которыми им надо работать, это должен выбирать не работник.

2. В программе должно логироваться какой работник работал с каким человеком.

3. Единственный человек который может сам взять, вбить номер накладной, либо посмотреть список личных данных - сисадмин.

4. Добавьте на сайт кнопку "мои данные слили". Нажавший на нее человек должен все подробно описать и объяснить почему он считает что его данные слил именно СДЭК. Если жалоба оформлена правильно, то к ответственности привлекаются сисадмин и работник который с этими данными работал, и вы все вместе допрашиваете сисадмина и работника.

5. Чтобы доказать сливал ли что-то работник, работник должен работать с личными данными только с рабочего компьютера, не со своего. Каждый компьютер должен логировать какие программы на нем установили или запускали в течение рабочего дня, чтобы работник не включил например запись экрана, а потом дома не переписывал данные и не продавал. Перед тем как запустить на рабочем компе какую-то левую программу работник должен объяснить для чего это, а сисадмин должен загуглить что это за программа, и проследить чтобы работник скачал ее с официального сайта, а не установил с флешки свою модифицированную версию, которая будет сливать данные.

6. Чтобы работник не копировал данные и не отправлял их другу в вк на рабочих компах не должно быть интернета, ваша внутренняя программа должна быть связана по локальной сети с центральным компом, на котором есть интернет. Если работник выполнил всю работу и хочет зайти в вк, или посмотреть ютуб, то пусть делает это с телефона, или со своего ноутбука.

7. Чтобы работник не фоткал на телефон или не переписывал личные данные в ручную, на рабочем месте должно быть видеонаблюдение, на камере должно быть видно экран компьютера, должно быть видно лицо работника и что он например держит в руках, должно быть видно находятся ли сейчас на экране личные данные, но при этом шрифт должен быть достаточно мелким чтобы самих данных на камере видно небыло.


- Спасибо за Ваше предложение.
У нас имеется служба безопасности, которая занимается такими вопросами. Как и написала ранее, слива информации с нашей стороны не было.

- Как небыло, когда есть несколько человек которые купили новую симкарту и указали ее у вас в компании стали получать спам звонки от "службы безопасности сбербанка"? Послушайте, очевидно что ваша внутренняя программа недоработана, и служба безопасности тоже. Передайте пожалуйста мое сообщение главному в службе безопасности или сисадмину, а потом передайте пожалуйста мне что он ответил

- Эмиль, обратная связь предоставлена не будет. У нас была массовая внутренняя рассылка по компании. Также информация была размещена на нашем сайте вот здесь: https://cdek.ru/news/view/2020-05-13-dannye-klientov-sdek-v-....
Как неоднократно написала Вам ранее, проверка с нашей стороны была проведена и утечки информации не было.

- Если программа не может экспортировать данные, то их можно экспортировать в ручную, либо написать программу которая будет их экспортировать

- Эмиль, в теории можно сделать всё, что угодно. Но по факту этого не было.
Ранее всю информацию по данному вопросу я предоставила.

- ок, спасибо

Ответ Inesik в «Мошенники из "Сбербанка"» СДЭК, Телефонные мошенники, Предложение, Негатив, Служба поддержки, Служба безопасности, Ответ на пост, Длиннопост
DELETED
Автор поста оценил этот комментарий

В этом и проблема

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
вы считаете что я не должен был предлагать идеи?
показать ответы
3
DELETED
Автор поста оценил этот комментарий

Даже лучше )) как минимум ты повысил людям настроение и им есть, что рассказать друзьям))

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
ок
3
DELETED
Автор поста оценил этот комментарий

Даже если они нужндаются в советах, в чем я сомневаюсь, то советы должны быть квалифицированны)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Ну ну в целом согласен, но конкретно тут, решил помочь чем смог т. к. уверен что хуже точно не сделаю
показать ответы
12
DELETED
Автор поста оценил этот комментарий

Ты не понял. "утечки не было" означает "утечки не было"

Была штатная передача информации "партнёру", про которого они наверняка ещё и упомянули в соглашении об обработке персональных данных. Собственно, закон о персональных данных был принят не для того, чтобы их защищать, а для того, чтобы их можно было официально продавать

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
спасибо
10
DELETED
Автор поста оценил этот комментарий

Вот ты смешной. Ты не в курсе ни методов ни стандартов иб, ни разработки, ни внутренней бизнес логике в компании, и учишь их в ИБ.

Причем парня из тех поддержки.


Вся суть диванных экспертов

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Честно вообще не разбираюсь в иб, просто решил помочь идеями, т. к. очень изобретателен.
показать ответы
2
DELETED
Автор поста оценил этот комментарий
Не в регистре дело.
Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
а, понял
2
Автор поста оценил этот комментарий
Интересно, на пикабу есть сдэк? Комментарии будут?
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
неа, никнейм @sdek свободный
показать ответы
6
DELETED
Автор поста оценил этот комментарий

Сюрприз, он не разрабатывает эту программу. И в 99% случаев вообще не работает с контентом, если конечно это не эникейщик

раскрыть ветку (1)
Автор поста оценил этот комментарий
спасибо, не знал

upd:
я погуглил, написано что все наоборот

Эникейщик» (он же саппорт, он же техподдержка). Средняя зарплата до 50 тыс. руб. Выполняет самую простую работу по поддержке оргтехники в порядке — достает бумагу из принтеров, меняет картриджи, устанавливает Microsoft Office, 1 °C и т. п. Как правило, это студент на подработке. Отвечает за настройку и поддержку сетей, почты, баз данных. Решает повседневные проблемы пользователей внутри компании, в том числе из числа «у меня картинка не открывается».
Системный администратор. Средняя зарплата в зависимости от стажа и опыта до 90 тыс. руб. Специалист, который отвечает за все сервисы компании, особенно серверную часть. Разрабатывает IT-инфраструктуру и сервисы, способы их взаимодействия. Рядовых пользователей не обслуживает (это прерогатива эникейщика!). Вместе с эникейщиком может закупать технику, создавать резервные архивы.
10
DELETED
Автор поста оценил этот комментарий

Я считаю, что люди должны предлагать идеи только там где они компетентны. Почему то в современном мире с этим проблема

раскрыть ветку (1)
Автор поста оценил этот комментарий
Там у них в службе безопасности должны сидеть компетентные люди которые
1. Могут обработать мою информацию и использовать ее так чтобы ничего плохого не произошло, потому что они видят то что информация им поступает от рандомного чела из интернета

2. Очень даже нуждаются в советах, потому что у них проблемы с безопасностью
показать ответы
1
DELETED
Автор поста оценил этот комментарий
@CDEK, есть
раскрыть ветку (1)
Автор поста оценил этот комментарий
спасибо, не знал что регистр учитывается
показать ответы
4
Автор поста оценил этот комментарий
А точно сисадмин должен всё делать? Может пусть эникейщик займётся, или уборщица Валя, она как раз вечером только убирается, днём может поработать.
раскрыть ветку (1)
Автор поста оценил этот комментарий
сисадмин нужен чтобы заниматься внутренней программой и обслуживать компы
показать ответы