Заголовок блога (один заголовок)

Это отдельная подпись к записи в блоге

Правовые процедуры и порядок подачи жалоб в случае атак программ-вымогателей

Вход

Атаки программ-вымогателей — один из самых серьезных видов кибератак, с которыми сегодня сталкиваются компании, государственные учреждения, организации здравоохранения, предприятия электронной коммерции, юридические фирмы, бухгалтерские конторы, производственные предприятия и частные пользователи. Известные как «программы-вымогатели» (ransomware), это вредоносное программное обеспечение, которое шифрует файлы в системе, делая их недоступными, часто останавливая работу компании, и требует выкуп в обмен на ключ расшифровки.

Эти атаки — не просто техническая проблема. Атака программ-вымогателей может привести к краже данных о клиентах компании, личных дел сотрудников, финансовых отчетов, коммерческой тайны, информации о пациентах или клиентах, записей о заказах, архивов электронной почты и контрактов. Одно лишь шифрование файлов может парализовать работу компании; однако сегодня злоумышленники часто идут дальше простого шифрования и угрожают опубликовать данные, если не будет произведена выплата выкупа. Это делает атаки программ-вымогателей многогранной проблемой с точки зрения уголовного права, GDPR, коммерческого права и компенсационного права.

Первая реакция компании после атаки программ-вымогателей часто сосредоточена на вопросе: «Как восстановить данные?». Однако с юридической точки зрения реальная проблема этим не ограничивается. Компании необходимо защитить доказательства, определить, произошла ли утечка персональных данных, оценить необходимость уведомления Управления по защите персональных данных, проинформировать соответствующих лиц, подать заявление в прокуратуру, проверить страховые и договорные отношения с поставщиками, зафиксировать решения руководства и управлять потенциальными административными штрафами/рисками компенсаций.

Управление по защите персональных данных прямо указывает, что контролер данных обязан принимать необходимые технические и административные меры для предотвращения незаконной обработки и доступа к персональным данным, обеспечения сохранности данных и предоставления надлежащего уровня безопасности. Контролер данных также может нести совместную ответственность с другими лицами за принятие необходимых мер, когда персональные данные обрабатываются от их имени этими лицами.

Что такое атака программ-вымогателей?

Атаки программ-вымогателей происходят, когда злоумышленник шифрует и делает недоступными файлы, базы данных, серверы, резервные копии или сетевые ресурсы в компьютерной системе. Злоумышленник часто оставляет записку с требованием выкупа на экране или в папках. В этой записке требуется оплата на определенный криптовалютный кошелек; в случае невыплаты данные будут удалены, опубликованы или ключ расшифровки будет утерян.

Атаки программ-вымогателей обычно происходят через фишинговые электронные письма, вредоносные вложения, слабые соединения по протоколу удаленного рабочего стола, устаревшие серверы, скомпрометированные учетные записи VPN, слабые пароли, системы поставщиков, уязвимое программное обеспечение или ошибки сотрудников. В заявлении Управления по защите персональных данных относительно безопасности пользователей также подчеркивается, что использование одного и того же имени пользователя/пароля на разных платформах, отсутствие регулярной смены паролей и неиспользование таких методов, как двухфакторная аутентификация, могут привести к утечке данных.

Атака с использованием программ-вымогателей может иметь три различных последствия. Во-первых, система перестает работать, и компания несет операционные убытки. Во-вторых, данные шифруются, и компания теряет целостность данных. В-третьих, если данные утекут, это создаст угрозу утечки персональных данных, нарушения коммерческой тайны и разглашения информации. Эта третья возможность особенно важна с точки зрения турецкого Закона о защите персональных данных (KVKK) и уголовного права.

Является ли атака с использованием программ-вымогателей преступлением?

Атаки программ-вымогателей в большинстве случаев являются преступлением согласно Уголовному кодексу Турции. Если злоумышленник незаконно получает доступ к системе компании, это может представлять собой преступление в виде несанкционированного доступа к информационной системе в соответствии со статьей 243 Уголовного кодекса Турции. Согласно этой статье, любой, кто незаконно получает доступ к информационной системе или находится в ней полностью или частично, подлежит наказанию.

Истинная серьезность атак программ-вымогателей часто подпадает под действие статьи 244 Уголовного кодекса Турции. Это включает в себя шифрование систем, создание недоступности данных, повреждение, удаление, изменение или отправку файлов; а также нарушение или ухудшение функционирования информационной системы, уничтожение данных или создание недоступности данных. Статья 244 Уголовного кодекса Турции конкретно регулирует действия по нарушению или ухудшению функционирования информационной системы, а также повреждение, уничтожение, изменение, создание недоступности, внедрение данных в систему или отправку данных в другое место.

Кроме того, если агрессор требует оплаты, в конкретном случае могут рассматриваться такие преступления, как шантаж, угрозы, мошенничество при отягчающих обстоятельствах, незаконное получение или распространение персональных данных, а также разглашение коммерческой тайны. В частности, угроза «мы опубликуем ваши клиентские данные, если вы не заплатите» является не только технической кибератакой, но и инструментом правового и уголовного давления.

Первый юридический шаг: необходимо сохранить доказательства

Наиболее распространенная ошибка, которую допускают компании после атаки программ-вымогателей, — это паника и форматирование систем или попытки стереть следы атаки. Конечно, восстановление работоспособности системы важно; однако действия, предпринятые без сохранения доказательств, могут ослабить процесс судебного преследования, оценку соответствия GDPR, а также процессы страхования и компенсаций.

К числу доказательств, которые необходимо сохранить, относятся записка с требованием выкупа, контактные адреса злоумышленника, информация о криптовалютном кошельке, заголовки электронных писем, записи журналов, журналы брандмауэра, журналы доступа VPN/RDP, оповещения EDR/антивируса, образцы зашифрованных файлов, файлы вредоносного ПО, образы серверов, журналы сетевого трафика, журналы резервного копирования и переписка со злоумышленником. Эти записи могут помочь определить, когда началась атака, к каким системам был получен доступ, были ли скомпрометированы данные и какие методы использовал злоумышленник.

Сохранение доказательств должно осуществляться при поддержке эксперта по ИТ-криминалистике. Технический анализ особенно необходим, чтобы компания впоследствии могла заявить, что «персональные данные не были скомпрометированы» или «была зашифрована только система». Без журналов событий доказать факт утечки данных становится сложно. Поэтому первым шагом после атаки должна быть не техническая очистка, а контролируемая изоляция и сохранение доказательств.

Кризисная группа и план реагирования на правовые ситуации

В случае атаки программ-вымогателей внутри компании должна быть сформирована группа реагирования на чрезвычайные ситуации. В состав этой группы должны входить ИТ-отдел, эксперт по кибербезопасности, юрисконсульт, специалист по GDPR, высшее руководство, отдел кадров, финансовый отдел, отдел по работе с клиентами и, при необходимости, внешний эксперт по цифровой криминалистике.

Первоочередная задача кризисной группы — определить масштабы атаки. Какие серверы были затронуты? Сохранились ли резервные копии? Продолжается ли атака? Были ли скомпрометированы персональные данные? Есть ли какие-либо конфиденциальные персональные данные? Утверждает ли злоумышленник, что данные были скомпрометированы? В какой отрасли работает компания? Существует ли отраслевая обязанность по отчетности? Есть ли страховой полис? Существует ли вероятность утечки данных, связанной с поставщиком?

Выплата выкупа, публичные заявления или категоричные утверждения, такие как «утечки данных не было», без ответа на эти вопросы сопряжены с риском. Каждый шаг компании должен быть задокументирован в письменной форме. Совет директоров или уполномоченный орган должны принимать решения по таким вопросам, как назначение внешних экспертов, уведомления о нарушении GDPR, жалобы в прокуратуру и уведомления клиентов. Эти записи важны для демонстрации добросовестных действий компании в будущем.

Оценка нарушений защиты персональных данных с точки зрения Закона о защите персональных данных (KVKK)

Наиболее важный вопрос при атаках программ-вымогателей: были ли персональные данные просто зашифрованы или же злоумышленник получил к ним доступ? Согласно статье 12 Закона о защите персональных данных (KVKK), если обрабатываемые персональные данные получены другими лицами незаконным путем, контролер данных обязан уведомить субъекта данных и Совет. Совет также устанавливает, что контролер данных должен принять соответствующие технические и административные меры для выполнения своих обязательств по обеспечению безопасности данных.

В случаях атак программ-вымогателей утечка данных происходит, когда злоумышленник копирует базу данных, экспортирует файлы, крадет списки клиентов, разглашает данные сотрудников, скомпрометирует данные пациентов или конфиденциальную информацию, публикует образцы данных или когда системные журналы показывают утечку данных. Более того, заявление злоумышленника о получении данных само по себе не является неопровержимым доказательством, но это серьезный индикатор риска, к которому следует отнестись серьезно.

Компания должна провести эту оценку с составлением технического отчета. Какие категории персональных данных были затронуты? Содержит ли она информацию, включая имя, фамилию, турецкий идентификационный номер, номер телефона, адрес электронной почты, адрес проживания, IP-адрес, историю заказов, финансовую информацию, медицинские данные, данные о заработной плате сотрудников, информацию о клиентах/пациентах, пароль или документы, удостоверяющие личность? Каково количество затронутых лиц? Были ли данные зашифрованы? Были ли затронуты резервные копии? Эта информация необходима для уведомления в соответствии с GDPR и для предоставления объяснений соответствующим лицам.

Уведомление в соответствии с Законом о защите персональных данных в течение 72 часов

В случае обнаружения утечки персональных данных или обоснованной вероятности такой утечки, срок уведомления Совета по защите персональных данных вступает в силу незамедлительно. В недавнем заявлении Совета четко указано, что в соответствии с решением Совета от 24 января 2019 года под номером 2019/10, операторы данных обязаны незамедлительно уведомить Совет в течение максимум 72 часов с момента обнаружения утечки.

Указанный временной промежуток не включает ожидание полного расследования компанией всех деталей атаки. Не все технические расследования могут быть завершены в течение первых 72 часов. В таком случае компания должна направить первоначальное уведомление с имеющейся информацией и предоставлять дополнительные сведения по мере продвижения расследования. Если уведомление задерживается, необходимо объяснить причину задержки. Уведомление должно включать дату взлома, дату обнаружения, затронутые системы, категории данных, группы лиц, потенциальные последствия, принятые меры и контактную информацию.

Если 72-часовой срок не соблюден, компания может столкнуться с расследованием со стороны Совета директоров в отношении как мер по обеспечению безопасности данных, так и обязательств по уведомлению. Совет директоров также заявляет, что решение о расследовании может быть принято после выполнения обязательства по уведомлению. Таким образом, подача уведомления не освобождает компанию от ответственности автоматически; однако несвоевременное и неточное уведомление создает дополнительные риски.

Уведомление соответствующих лиц

Лица, чьи персональные данные пострадали в результате атаки программ-вымогателей, также должны быть проинформированы. К таким лицам могут относиться клиенты, сотрудники, бывшие сотрудники, члены организации, пациенты, клиенты, студенты, представители поставщиков или пользователи платформы. Цель уведомления — дать возможность лицам принять меры предосторожности для минимизации потенциальных потерь.

Уведомления для соответствующих лиц должны быть простыми, ясными и информативными. В них следует указать, какие данные могли быть затронуты, когда произошла утечка, потенциальные риски, принятые меры и меры предосторожности, которые могут предпринять пострадавшие. Например, если были скомпрометированы пароли, следует рекомендовать смену пароля; если произошла утечка информации об электронной почте и телефоне, следует выпустить предупреждение о фишинговых атаках; а если были затронуты финансовые данные, следует рекомендовать мониторинг банковских счетов.

Неправильно для компании довольствоваться расплывчатыми объяснениями, такими как «возникла системная проблема». И наоборот, делать однозначные заявления по вопросам, которые еще не были технически подтверждены, также рискованно. Наиболее целесообразный подход — честно раскрывать то, что известно, что неизвестно, принятые меры и используемые каналы связи.

Как следует подать заявление о возбуждении уголовного дела в прокуратуру?

В случаях атак программ-вымогателей необходимо подать заявление в прокуратуру. Заявление не должно представлять собой стандартный формальный запрос, а скорее подробный отчет о киберпреступлении, подкрепленный техническими доказательствами. Личность злоумышленника часто остается анонимной; поэтому в заявлении следует конкретно указать технические данные, которые помогут идентифицировать преступника.

В ходатайстве следует указать дату обнаружения атаки, метод атаки, затронутые системы, записку с требованием выкупа, адреса электронной почты/мессенджеров, использованные злоумышленником, адрес криптовалютного кошелька, записи IP-адресов, образец вредоносного ПО, предположительно утекшие данные, ущерб, понесенный компанией, перебои в работе бизнеса, влияние на клиентов и технический отчет. В ходатайстве следует потребовать от прокуратуры расследовать IP-адреса, использованные при атаке, изучить доменные имена, идентифицировать транзакции криптовалютных кошельков, запросить записи у соответствующих поставщиков услуг, расследовать подозрительные учетные записи и провести расследование в отношении виновного (виновных) по статьям 243 и 244 Уголовного кодекса Турции, а также по другим соответствующим преступлениям в зависимости от конкретных обстоятельств дела.

Задержка с подачей заявления о вымогательстве в случае атак программ-вымогателей может привести к потере доказательств. Некоторые записи в журналах сохраняются в течение короткого времени. Инфраструктура, используемая злоумышленником, может быть быстро выведена из строя. Криптовалютные транзакции могут быть переведены на другие кошельки в короткие сроки. Поэтому заявление о возбуждении уголовного дела следует подавать немедленно после сбора технических доказательств.

Следует ли платить выкуп?

В случае атак программ-вымогателей самое сложное решение — это выплата выкупа. Хотя законная выплата выкупа не всегда прямо запрещена, она сопряжена со значительными рисками. Выплата не гарантирует восстановления данных. Злоумышленник может не предоставить ключ расшифровки, предоставленный им ключ может оказаться неработоспособным, он может уже скопировать данные или выдвинуть новые требования после оплаты.

Кроме того, совершение платежа не освобождает компанию от ответственности в соответствии с GDPR. Если персональные данные были утечены или получены неуполномоченными лицами, уведомление о нарушении безопасности данных может быть отправлено даже после совершения платежа. Тот факт, что компания заплатила за предотвращение публикации данных злоумышленником, не отменяет автоматически оценку Совета директоров о том, приняла ли компания необходимые технические и административные меры.

Прежде чем принимать решение о выплате выкупа, необходимо всесторонне оценить возможность технического восстановления, состояние резервных копий, наличие страховых полисов, санкционных списков, риск отмывания денег, внутренние механизмы утверждения компании, процедуры судебного преследования и обязательства по GDPR. Вся переписка и запросы на оплату, направленные злоумышленнику, должны быть сохранены в качестве доказательств.

Уведомление о страховании и киберстрахование

Некоторые компании могут иметь полисы киберстрахования. Условия полиса следует незамедлительно изучить в случае атаки программ-вымогателей. Сроки уведомления, покрытие, исключения, выплаты выкупа, стоимость восстановления данных, компенсация убытков от перерыва в работе бизнеса, юридические консультации, услуги цифровой криминалистики, претензии третьих лиц и административные штрафы — все это варьируется в зависимости от полиса.

Несвоевременное уведомление страховой компании может привести к потере страхового покрытия. Поэтому в состав кризисной группы следует включить страхового менеджера или финансового консультанта. В некоторых случаях страховщик может потребовать привлечения специализированных фирм по цифровой криминалистике или запросить предварительное одобрение перед выплатой. Этот процесс должен проводиться совместно с юридической консультацией.

Атаки программ-вымогателей, инициированные поставщиком

Атаки программ-вымогателей могут исходить не из собственных систем компании, а от поставщика или внешнего поставщика услуг. Точками входа для атаки могут служить облачные сервисы, бухгалтерское программное обеспечение, CRM-системы, почтовые сервисы, колл-центры, платежная инфраструктура, хостинговые компании или внешние поставщики ИТ-услуг.

В соответствии с турецким Законом о защите персональных данных (KVKK) контролер данных может нести солидарную ответственность с обработчиком данных за принятие необходимых мер, когда персональные данные обрабатываются другим лицом от его имени. Следовательно, компания не может автоматически снимать с себя ответственность, заявляя, что «нарушение произошло в системе поставщика». Выбор поставщика, условия договора, аудит, протокол обработки данных, срок уведомления о нарушении и стандарты безопасности — все это важные факторы, которые необходимо учитывать.

Договор с поставщиком следует пересмотреть после атаки. Сообщил ли поставщик о нарушении безопасности своевременно? Принял ли он необходимые меры безопасности? Делится ли он журналами событий? Использовал ли он субподрядчиков? Были ли данные переданы за границу? Содержит ли договор положения о компенсации, регрессе, конфиденциальности и безопасности данных? Эти вопросы важны как для защиты компании, так и для любых претензий, которые могут быть предъявлены поставщику.

Уязвимости, связанные с работниками, и их последствия для трудового права

Некоторые атаки программ-вымогателей происходят из-за ошибок сотрудников. Переход по ссылке в фишинговом электронном письме, открытие вредоносного вложения, использование слабого пароля, отсутствие многофакторной аутентификации, неотзыв доступа у бывшего сотрудника или установка несанкционированного программного обеспечения — все это может создать условия для атаки.

Если сотрудник намеренно разглашает данные или помогает злоумышленнику, это может повлечь за собой увольнение по уважительной причине, уголовное преследование и требования о компенсации. Однако, если ошибка произошла исключительно по вине сотрудника, будет также рассмотрена ответственность компании за предоставление необходимого обучения и технических мер. Халатность компании будет поставлена ​​под сомнение, если сотрудники не прошли обучение по информационной безопасности, если отсутствует политика паролей, если права доступа не ограничиваются должностными обязанностями и если не используется многофакторная аутентификация.

В заявлении организации относительно безопасности пользователей говорится, что такие недостатки, как повторное использование паролей, неспособность менять пароли и двухфакторная аутентификация, могут привести к утечкам данных. Поэтому компаниям следует рассматривать обучение сотрудников, управление доступом и меры аутентификации не просто как технические предпочтения, а как юридические обязательства.

USOM и отраслевые уведомления

Нельзя утверждать, что все компании в равной степени обязаны сообщать в USOM (Национальный центр безопасности по борьбе с организованной преступностью) о каждой атаке с использованием программ-вымогателей. Однако характер атаки, отрасль деятельности компании, ее связи с критической инфраструктурой, а также то, затрагивает ли она электронные коммуникации, финансы, энергетику, здравоохранение или государственные услуги, следует рассматривать отдельно при оценке с точки зрения процессов USOM и отраслевых процессов SOME (Центр специальных операций по борьбе с организованной преступностью).

Согласно данным BTK (Управление информационных и коммуникационных технологий), USOM (Национальный центр кибербезопасности) был создан для выявления угроз кибербезопасности Турции, смягчения или устранения последствий потенциальных кибератак и инцидентов, а также для осуществления национальной и международной координации в реагировании на кибер-инциденты в круглосуточном режиме. USOM действует в координации с судебными органами и правоохранительными органами при обнаружении фактов, представляющих собой преступление.

Что касается сектора электронных коммуникаций, то Управление информационных и коммуникационных технологий (BTK) заявляет, что операторы обязаны принимать меры предосторожности против кибератак, создавать центры управления корпоративной безопасностью (COC) и работать под координацией отраслевых центров управления безопасностью. Поэтому компания, подвергшаяся атаке программ-вымогателей, должна оценивать не только Закон о защите персональных данных (KVKK) и действия прокуратуры, но и аспекты, касающиеся отраслевого регулирующего органа, в зависимости от сферы своей деятельности.

Возмещение убытков и договорная ответственность

Атаки программ-вымогателей могут причинить вред третьим лицам. В случае утечки данных клиентов могут возникнуть претензии по поводу фишинга, мошенничества, ущерба репутации или морального ущерба. В случае разглашения данных сотрудников могут возникнуть претензии о компенсации в связи с нарушением конфиденциальности и утечкой персональных данных. Клиенты или деловые партнеры могут потребовать возмещения убытков по договору в связи с неспособностью компании предоставить услуги.

При оценке ответственности компании за ущерб рассматриваются такие факторы, как предсказуемость атаки, принятые технические и административные меры, политика безопасности данных, системы резервного копирования, скорость реагирования на инцидент, уведомление соответствующих сторон, аудиты поставщиков, а также причинно-следственная связь между нарушением и ущербом. Риск ущерба возрастает, если компания не приняла необходимых мер предосторожности или затянула с выполнением своих обязательств после атаки.

Риск предъявления требования о компенсации за материальный ущерб выше, особенно в случаях, связанных с конфиденциальными персональными данными. Разглашение данных о состоянии здоровья, биометрических данных, информации о судимости, данных, касающихся детей, финансовой информации или данных, классифицируемых как коммерческая тайна, может иметь более серьезные последствия.

Документы, которые необходимо подготовить после атаки программ-вымогателей

После атаки программ-вымогателей компания должна создать всеобъемлющий файл инцидента. Этот файл должен включать следующие документы: отчет об инциденте, решения кризисной группы, предварительный отчет о техническом расследовании, отчет о цифровой криминалистике, записи о получении журналов и изображений, записка с требованием выкупа, переписка с злоумышленником, информация о криптовалютном кошельке, заключение об оценке в соответствии с GDPR, уведомление совета директоров о нарушении конфиденциальности данных, текстовые уведомления, отправленные соответствующим сторонам, заявление в прокуратуру, уведомление страховой компании, переписка с поставщиками, текстовые сообщения с клиентами и заключительный отчет.

Заключительный отчет имеет особое значение. В этом отчете должны быть указаны первопричина атаки, затронутые системы, категории затронутых данных, первоначальные принятые меры, постоянные улучшения безопасности, усилия по предотвращению повторения инцидентов и ответственные лица. Такой отчет помогает продемонстрировать, что компания действовала добросовестно при любом рассмотрении вопроса советом директоров, в процессе страхования, в судебных разбирательствах с клиентами или обсуждении ответственности руководства.

Правовые и технические превентивные меры против атак программ-вымогателей

Атаки программ-вымогателей полностью предотвратить невозможно, однако компании могут снизить риск. Технические меры включают регулярное резервное копирование, автономное резервное копирование, тестирование резервных копий, многофакторную аутентификацию, надежные политики паролей, безопасность RDP/VPN, EDR/антивирус, межсетевые экраны, безопасность электронной почты, управление обновлениями, управление журналами, тестирование на проникновение, сканирование уязвимостей и сегментацию сети.

Административные меры включают политику информационной безопасности, обучение сотрудников, договоры с поставщиками, договоры на обработку данных, план реагирования на нарушения безопасности, матрицу авторизации, политику хранения и уничтожения данных, план кризисных коммуникаций, анализ киберстрахования и регулярные внутренние аудиты. Управление по защите персональных данных заявляет, что меры безопасности данных должны определяться таким образом, чтобы они соответствовали структуре, деятельности и рискам каждого контролера данных.

Для компаний недостаточно просто принимать превентивные меры; крайне важно документировать эти меры. Документы должны содержать записи о прохождении обучения, отчеты об аудитах, результаты тестов на проникновение, результаты резервного копирования, подписи о политике безопасности, результаты аудитов поставщиков и обновления безопасности. В случае взлома компания должна иметь возможность продемонстрировать конкретными доказательствами, что она приняла необходимые меры предосторожности.

Процедура подачи жалоб жертвами программ-вымогателей

Компаниям или частным лицам, ставшим жертвами атак программ-вымогателей, следует сначала подать заявление в прокуратуру. Заявление должно быть подкреплено техническими доказательствами и содержать просьбу о квалификации преступления по статьям 243 и 244 Уголовного кодекса Турции, а также, в зависимости от конкретных обстоятельств, по статьям о шантаже, угрозах, незаконном получении персональных данных и мошенничестве.

В случае утечки персональных данных компания-контролер данных обязана уведомить Управление по защите персональных данных (KVKK) и субъекта данных. Лица, пострадавшие от утечки данных, могут обратиться к контролеру данных, чтобы узнать, какие из их данных были затронуты, какие меры были приняты, и потребовать компенсацию за понесенные убытки. При необходимости они также могут обратиться в суд, в орган по защите прав потребителей, по вопросам компенсации или в трудовое законодательство.

Если клиенты компании также понесли ущерб в результате атаки, могут возникнуть договорные обязательства и требования о компенсации. Например, если из-за атаки сайт электронной коммерции не смог доставлять заказы, были раскрыты данные клиентов или работа сервиса была прервана на длительный период, следует отдельно изучить условия договора и законодательство о защите прав потребителей.

Заключение

В случае атак программ-вымогателей юридический процесс — это не просто вопрос «платить выкуп или нет». С самого начала компания должна обеспечить сохранность улик, создать кризисную группу, провести оценку утечки персональных данных, не упустить 72-часовой срок уведомления, предусмотренный турецким Законом о защите персональных данных (KVKK), надлежащим образом уведомить соответствующих лиц, подать заявление в прокуратуру с использованием технических доказательств, расследовать ответственность поставщиков и сотрудников, инициировать процесс страхования и тщательно документировать все шаги в письменной форме.

Атаки программ-вымогателей могут квалифицироваться как преступления согласно статье 243 Уголовного кодекса Турции (УКТ) за несанкционированный доступ к информационной системе и согласно статье 244 за воспрепятствование, нарушение, уничтожение, изменение, недоступность или отправку данных в другое место. Поэтому заявление должно быть подкреплено техническим отчетом, логами, запиской с требованием выкупа, информацией о криптокошельке и перепиской с злоумышленником.

Согласно Закону о защите персональных данных (KVKK), если персональные данные получены другими лицами незаконным путем, контролер данных может быть обязан уведомить Совет и субъектов данных. Орган прямо указывает, что уведомление должно быть направлено в Совет незамедлительно, но не позднее чем через 72 часа с момента обнаружения утечки данных.

В заключение, атаки программ-вымогателей требуют сочетания технических мер реагирования и юридического управления кризисными ситуациями. Компании, имеющие заранее подготовленный план реагирования на утечку данных, надежную систему резервного копирования, многофакторную аутентификацию, обучение сотрудников, аудит поставщиков, процедуры цифровой криминалистики и юридически оформленный процесс уведомления, могут лучше управлять как операционными потерями, так и рисками юридической ответственности в случае атаки. Быстрые действия имеют решающее значение при атаке программ-вымогателей; однако не менее важно действовать на основе доказательств, прозрачно и в соответствии с законодательством.

Оставить комментарий

Кнопка «Позвонить сейчас»