Вышли в море утечек
Участники рынка страховых услуг столкнулись с резким ростом утечек чувствительной информации
Игорь Иванко / Коммерсантъ
Купить фотоАтаки и утечки растут
Защита отстает
Уязвимости на внешнем периметре. У страховщиков обычно много сервисов на внешнем периметре: VPN, веб-порталы для клиентов и агентов, доступ к почте и т.п. Сервисы анализируются на наличие уязвимостей, и, если сервис самописный (с низким качеством кода) или, например, используется некоторое коробочное решение с известными уязвимостями, то злоумышленник довольно быстро находит точку входа в корпоративную сеть и дальше двигается внутри инфраструктуры.
Утечки. Логины и пароли сотрудников или агентов могут утечь из других сервисов либо попасть в открытый доступ (например, в так называемые компиляции логов со стилеров) в виду заражения компьютера одного из сотрудников. После этого злоумышленник просто входит в личный кабинет или внутреннюю систему и выгружает необходимую информацию. Для страховых это особенно болезненно, потому что в таких базах часто лежат паспорта, контакты, данные об имуществе и страховых случаях.
Атаки через подрядчиков. У страховых компаний обычно много партнеров: контакт-центры, IT-интеграторы, медицинские сервисы и т.п. Если взломают одного из таких подрядчиков, злоумышленник может получить доступ к системам страховщика через доверенные интеграции.
Инсайдер. Бывает, что точкой утечки данных является сотрудник, который за некоторое вознаграждение либо осуществляет точечные выгрузки из информационных систем страховщика, либо продает крупную компиляцию данных по всем клиентам. Это особенно релевантный сценарий, если в компании отсутствует DLP и мониторинг обращений к чувствительным данным.
Внутренняя ошибка. Неверные настройки облачных хранилищ, открытые базы данных, случайная публикация выгрузки клиентов — такие истории регулярно встречаются и иногда приводят к утечкам не меньше, чем целенаправленные атаки.
Большие потери
Штрафные санкции
"Страхование". Приложение №52
от 26.03.2026, стр. 4