Подобранный или украденный пароль от админки, CRM или хостинга — один из самых обыденных сценариев компрометации сайта. Разбираем, как двухфакторная аутентификация закрывает этот сценарий, что о ней говорят статья 19 152-ФЗ, постановление Правительства №1119 и приказ ФСТЭК №21, где второй фактор нужен в первую очередь, какие способы подтверждения существуют и какие ошибки сводят защиту на нет.
Пункт 7 части 2 статьи 19 152-ФЗ требует восстанавливать данные, модифицированные или уничтоженные вследствие несанкционированного доступа, — то есть иметь резервные копии. Разбираем, где бэкап превращается в источник утечки, что делать с копиями при удалении данных по статье 21 152-ФЗ, как подтверждается уничтожение по приказу Роскомнадзора №179 и почему копия в зарубежном облаке — зона риска, а не безопасная схема.
CSRF позволяет чужому сайту выполнить действие от имени вашего вошедшего пользователя: сменить почту в личном кабинете, перепривязать телефон, выгрузить заказы. Разбираем, как атака превращается в доступ к персональным данным, какие нормы 152-ФЗ и приказа ФСТЭК №21 к этому относятся, какие защиты работают и как проверить свой сайт без пентеста.
CSP — заголовок ответа сервера, который говорит браузеру, откуда можно грузить скрипты и куда можно отправлять данные. Разбираем, почему для 152-ФЗ это важнее, чем кажется, как данные утекают прямо со страницы формы, с каких директив начинать и как включить политику, не сломав сайт.
По каким признакам владелец сайта или небольшой компании узнаёт об утечке персональных данных, где искать сигналы, как проверить подозрение без паники и почему с момента выявления у оператора есть только 24 часа на уведомление Роскомнадзора по статье 21 152-ФЗ.
Сайт rkn-ok.ru (оператор: ООО «Лания», ИНН 7736338634) использует cookies для веб-аналитики (Яндекс.Метрика).
Подробнее — в Политике обработки персональных данных.