В преддверии выборов российские граждане могут столкнуться с попытками незаконного получения персональных данных через интернет. Об этом заявил председатель комиссии Госдумы по расследованию фактов вмешательства иностранных государств во внутренние дела России Василий Пискарев.
По словам депутата, подобная активность может исходить из-за рубежа и осуществляться, в частности, с использованием интернет-ресурсов организаций, признанных в России иностранными агентами, нежелательными, экстремистскими или террористическими. Информация о предупреждении была опубликована в Telegram-канале комиссии Госдумы.
Особое внимание Пискарев обратил на ссылки, которые пользователям предлагают открыть или использовать для скачивания различных цифровых материалов. На первый взгляд это может выглядеть как обычная регистрация, загрузка приложения или получение доступа к полезной информации. Однако именно на таких этапах пользователь может добровольно передать сведения о себе, не всегда понимая, кому именно они в дальнейшем станут доступны.

Как персональные данные могут собираться через интернет
Как отметил Пискарев, речь идет не только о прямых запросах личной информации. Сбор сведений может происходить в процессе взаимодействия с различными сайтами, ботами, приложениями и файлами. Пользователю могут предложить перейти по ссылке, заполнить форму, установить программу, отправить фотографию или зарегистрироваться для участия в определенном мероприятии.
С технической точки зрения опасность подобных сценариев заключается в том, что персональные данные могут складываться из множества отдельных фрагментов. Имя, номер телефона, адрес электронной почты, фотографии, сведения о месте нахождения и другая информация по отдельности могут казаться незначительными. Но при объединении такие сведения способны сформировать достаточно подробный цифровой профиль человека.
«Анонимность» при этом может использоваться как один из аргументов для убеждения пользователя. По словам Пискарева, гражданам могут предлагать распространять медиаматериалы, передавать фотографии с избирательных участков, регистрироваться на обучающих мероприятиях или подавать заявки на участие в массовых акциях. Возникает закономерный вопрос: действительно ли человеку необходимо передавать столько информации ради действия, которое можно выполнить без идентификации? Именно такой вопрос специалисты по информационной безопасности советуют задавать себе до того, как нажимать кнопку «отправить».
Отдельный риск связан с установкой неизвестных программ. В отличие от простой веб-формы, приложение может получить дополнительные разрешения на устройстве — например, доступ к файлам, фотографиям, контактам или другим функциям. Поэтому просьба установить специальное программное обеспечение ради участия в общественной активности требует значительно большей осторожности, чем обычный переход на информационный сайт.
Почему фотографии и обычные регистрационные данные тоже представляют интерес
Одним из упомянутых Пискаревым способов получения информации является отправка фотографий с избирательных участков. Здесь проблема заключается не только в самом изображении. Современные фотографии могут содержать метаданные, а само изображение способно раскрывать гораздо больше сведений, чем предполагает отправитель.
Даже если метаданные удалены, фотография может содержать лица людей, номера документов, информационные стенды, адресные обозначения или другие детали окружающей обстановки. При последующем анализе такие элементы могут использоваться для идентификации людей и установления дополнительных обстоятельств. Цифровая фотография давно перестала быть просто картинкой: в определенном контексте это еще и носитель данных.
Похожая проблема возникает и в повседневной жизни. Ранее в Госдуме уже обращали внимание на распространение фотографий в домовых чатах. Вице-спикер Борис Чернышов 16 июля отмечал, что пользователи могут публиковать снимки соседей, автомобилей с государственными регистрационными знаками или найденных документов, пытаясь предупредить других жильцов либо найти владельца.
На практике добрые намерения сами по себе не делают публикацию безопасной. Фотография найденного документа, например, может содержать фамилию, дату рождения, номер документа и другие сведения, которые не предназначались для публичного распространения. То же относится к изображениям людей и автомобилей. Простое правило информационной безопасности здесь остается неизменным: перед публикацией стоит проверить не только то, что хочется сообщить, но и то, что еще можно узнать из опубликованного материала.
Какие угрозы возникают при передаче данных неизвестным организациям
Персональные данные представляют ценность именно потому, что позволяют связать цифровую активность с конкретным человеком. Чем больше таких сведений собрано в одном месте, тем подробнее становится профиль пользователя. Поэтому специалисты по кибербезопасности рассматривают защиту персональных данных не как отдельную техническую задачу, а как часть общей цифровой гигиены.
В заявлении Пискарева говорится, что полученные сведения, по его оценке, могут использоваться западными спецслужбами для совершения преступлений либо для принуждения людей к противоправным действиям. При этом комиссия Госдумы не сообщила, сколько граждан могли столкнуться с подобными попытками и не привела конкретных подтвержденных случаев утечки персональной информации в рамках этого заявления.
Это важное уточнение. Сам факт предупреждения о потенциальной угрозе не означает автоматически, что каждый пользователь, открывший подобную ссылку, уже стал жертвой утечки. Между попыткой получить данные, фактическим получением информации, ее хранением и последующим использованием существуют разные этапы. В вопросах кибербезопасности такая граница принципиальна: предположение о риске нельзя автоматически превращать в утверждение о произошедшем инциденте.
При этом сама модель атаки не является технологически необычной. Социальная инженерия давно строится на том, что человека убеждают самостоятельно совершить действие, которое в обычной ситуации он бы не выполнил. Вместо сложного взлома системы злоумышленнику иногда достаточно убедительного текста, правильно оформленной страницы и повода, вызывающего доверие или чувство срочности.
Как пользователю защитить персональные данные
Первое и наиболее очевидное правило — внимательно проверять источник ссылки. Особенно осторожно следует относиться к предложениям установить неизвестное приложение, скачать файл или предоставить личную информацию на странице, происхождение которой невозможно надежно подтвердить.
Второе правило — минимизация данных. Если сервису действительно необходим только номер телефона, нет очевидной причины дополнительно сообщать ему адрес, дату рождения, фотографии документов и другие сведения. Чем меньше информации передано стороннему ресурсу, тем меньше потенциальная поверхность для дальнейшего злоупотребления.
Третье — контроль разрешений приложений. После установки программы необходимо проверить, какие возможности она получила на устройстве. Приложение, которому для заявленной функции требуется доступ к совершенно несвязанным данным, должно вызывать вопросы. Например, простому информационному инструменту далеко не всегда нужен доступ к контактам или фотографиям.
Наконец, не стоит воспринимать слово «анонимно» как техническую гарантию. Анонимность может относиться к публичному отображению имени, но совершенно не означать отсутствие технических идентификаторов, журналов действий или другой информации о пользователе. В цифровой среде обещание конфиденциальности должно подтверждаться понятными правилами обработки данных и надежностью самого сервиса, а не только крупной надписью на странице регистрации.
Почему проблема будет становиться актуальнее
История развития интернета показывает постепенный переход от относительно простых пользовательских аккаунтов к сложным цифровым профилям. Сегодня данные собираются не только через классические анкеты. Их источниками становятся приложения, сайты, социальные сети, фотографии, устройства и различные онлайн-сервисы.
Одновременно совершенствуются методы анализа информации. Отдельные сведения, которые раньше выглядели практически бесполезными, после объединения с другими источниками могут приобретать совершенно иной смысл. Именно поэтому защита персональных данных постепенно смещается от принципа «не сообщать паспортные данные неизвестным людям» к более широкому подходу: контролировать весь объем информации, который человек оставляет в цифровой среде.
В дальнейшем значение этой проблемы, вероятно, будет только расти по мере распространения автоматизированного анализа данных и искусственного интеллекта. Чем эффективнее технологии умеют сопоставлять большие массивы информации, тем важнее становится ограничивать их первоначальный сбор. Если цифровой профиль можно собрать из сотен небольших фрагментов, то безопасность начинается задолго до момента, когда происходит предполагаемая утечка.
Предупреждение Госдумы в данном случае касается конкретной ситуации, связанной с предвыборным периодом, однако базовые рекомендации универсальны. Неизвестная ссылка, непонятное приложение или требование предоставить чрезмерный объем информации заслуживают проверки независимо от того, под каким предлогом они предлагаются.
В вопросах персональных данных осторожность обычно стоит дешевле, чем восстановление контроля над уже распространенной информацией. И правило здесь довольно простое: прежде чем передать данные, стоит понять, кому они уходят, зачем нужны и что произойдет после нажатия кнопки «Отправить».