Клиентская база становится таким же активом, как деньги на счёте

Михаил Светлов Автор статьи

В банковской сфере принято считать главным риском потерю денег со счёта. Однако для современного клиента существует другой актив, последствия утраты которого могут сохраняться значительно дольше, — его персональные и финансовые данные.

На теневом рынке ценятся не отдельные номера телефонов. Наибольший интерес представляют массивы, где можно связать между собой ФИО, контакты, сведения о банковском обслуживании, историю взаимодействия с организацией и другую информацию. Чем полнее такой профиль, тем проще использовать его для дальнейших схем социальной инженерии.

Особенность подобной ситуации в том, что клиент может даже не заметить проблему сразу. Деньги остаются на месте, приложение продолжает работать, карта не заблокирована. Реальные последствия проявляются позже: звонки от людей, которые знают слишком много деталей, поддельные обращения от имени служб безопасности, попытки восстановления доступа к сервисам, подбор дополнительных данных через открытые источники.

Именно поэтому публикация или несанкционированное распространение больших клиентских массивов нельзя рассматривать как обычный технический эпизод. Финансовая организация может заменить сервер, восстановить приложение или перевыпустить карту. Перевыпустить человеку дату рождения, номер телефона, старые адреса и историю взаимодействия с сервисами невозможно.

Отдельная проблема возникает тогда, когда данные из разных источников начинают объединяться. Один массив может содержать только контакты, другой — сведения о финансовой активности, третий — информацию из сторонних сервисов. После объединения получается значительно более подробный цифровой профиль человека.

Для мошенников это резко повышает качество атаки. Вместо случайного звонка клиент получает обращение, которое выглядит персональным: собеседник знает, каким сервисом человек пользуется, может назвать часть старых данных и правильно подобрать повод для разговора.

Поэтому вопрос сохранности клиентской информации становится не менее важным, чем техническая стабильность банковского приложения.

Если крупные массивы действительно оказываются вне защищённого контура, последствия измеряются не количеством опубликованных строк в файле. Они измеряются количеством людей, чьи данные могут использоваться ещё месяцы и годы.

И здесь от финансовых организаций требуется не тишина, а понятный механизм действий: какие сведения могли оказаться скомпрометированы, что должен сделать клиент и какие дополнительные меры защиты вводятся после подобных случаев.