О причинах утечки данных переболевших COVID-19
Руководитель департамента информационных технологий Москвы Эдуард Лысенко заявил, что утечка персональных данных москвичей, переболевших COVID-19, стала следствием человеческого фактора. В Telegram-канале столичного оперштаба по борьбе с инфекцией он сообщил, что «взломов и какого-либо другого несанкционированного вмешательства в работу информационных систем Правительства Москвы не было. Утечка произошла вследствие человеческого фактора: сотрудники, которые занимались обработкой служебных документов, допустили передачу этих файлов третьим лицам».
Ранее в СМИ появилась информация о том, что данные нескольких сотен тысяч переболевших коронавирусом москвичей оказались в открытом доступе. В сети появился файл со ссылками на находящийся в открытом доступе архив с персональными данными (имена, адреса, телефоны, медицинская информация).
Генеральный секретарь Партии прямой демократии Олег Артамонов – о причинах утечки данных:
Эдуард Анатольевич Лысенко и прав, и неправ одновременно.
Да, причиной утечки стал человеческий фактор – но носителями этого фактора являются, как и в большинстве подобных случаев, не врачи, а люди, которые разрабатывали и внедряли информационную систему для хранения данных заболевших, а также писали инструкции по её использованию.
Как ни странно, информационная безопасность начинается не с запретов, ограничений и требований пароля, содержащего все мыслимые символы одновременно – а с удобства использования системы. Пользователь не должен ежесекундно задумываться о том, почему система опять тормозит, глючит, в ней нет половины нужных функций, но за любое отклонение от инструкции к ней его будут наказывать.
Таблицы с пациентами в Google Docs, скриншоты в чатах WhatsApp и Telegram возникают не потому, что врачи недостаточно задумываются о защите персональных данных – а потому, что люди, в чьи обязанности входит защита персональных данных, не предоставили этим врачам информационную систему не то что более удобную, а хотя бы сравнимую с Google Docs.
Я работал несколько лет в крупной международной компании, где измеримая часть рабочего времени сотрудников уходила на борьбу с системами обеспечения информационной безопасности – последние просто мешали работать настолько, что делали некоторые необходимые с точки зрения бизнеса вещи невозможными. Невозможно было записать на флэшку видеоролик к конференции, невозможно было отправить партнёрам презентацию в тридцать мегабайт размером, и прочая, и прочая. К концу работы там я знал способы обхода всех этих защит – просто потому, что нормально работать иначе было иногда невозможно.
Эдуард Анатольевич! Не надо перевешивать вину и обязанность по работе с информационными системами на медиков – им сейчас и так непросто. Лучше сделайте, чтобы им стало проще. Медики должны лечить. Айтишники – разрабатывать безопасные и удобные информационные системы. Не наоборот.