Утечка данных: виды, причины и защита
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Утечка данных — несанкционированное раскрытие, копирование или передача конфиденциальной информации за пределы организации, которая обязана эту информацию защищать. Материал разбирает, чем утечка отличается от взлома, какие виды утечек персональных данных встречаются по источнику и каналу, какие причины стоят за большинством инцидентов, какая ответственность предусмотрена по 152-ФЗ и какими классами средств защиты утечку предотвращают на практике.
Кратко
- Что это
- Несанкционированное раскрытие или доступ к данным, которые организация обязана защищать, — от персональных данных клиентов до коммерческой тайны.
- Два вида по источнику
- Внешняя атака (хакеры, вредоносное ПО) и инсайдерская утечка (сотрудник, подрядчик с легитимным доступом).
- Каналы
- Почта и мессенджеры, веб и облачные сервисы, съёмные носители, печать, открытые в интернет базы данных.
- Причины
- Внешние атаки, ошибки конфигурации, инсайдеры, человеческий фактор без умысла.
- Ответственность
- По ст. 13.11 КоАП РФ — от 3 до 15 млн ₽ за первую утечку ПДн юрлицу, до 500 млн ₽ — оборотный штраф при повторной.
- Защита
- Комбинация классов СЗИ: DLP на каналах передачи, DCAP на правах доступа, защита СУБД и шифрование данных.
Что такое утечка данных
Утечка данных — это несанкционированное раскрытие, копирование, передача или получение доступа к конфиденциальной информации лицом, у которого не было на это права. Речь идёт о персональных данных клиентов и сотрудников, коммерческой тайне, интеллектуальной собственности, финансовой и другой информации ограниченного доступа — данные оказываются в открытом доступе, продаются на теневых форумах, попадают к конкурентам или просто уходят за пределы контролируемого организацией периметра.
Утечка данных и взлом — не одно и то же. Взлом описывает способ получить несанкционированный доступ к системе, а утечка — результат, при котором данные покидают периметр. Не каждый взлом заканчивается утечкой: злоумышленник может проникнуть в сеть, но не добраться до ценных данных или быть остановлен раньше.
И не каждая утечка — следствие взлома: значительная часть инцидентов случается без какой-либо атаки, из-за ошибки конфигурации или действий сотрудника с легитимным доступом.
Виды утечек данных
Утечки данных делят на два вида по источнику — внешние (атака извне) и инсайдерские (действие человека с легитимным доступом) — и на несколько видов по каналу, через который данные покидают организацию. Деление по источнику определяет, какая защита нужна в первую очередь: от внешней атаки спасает периметровая защита и мониторинг, от инсайдера — контроль каналов передачи и прав доступа независимо от того, откуда пришёл трафик.
↔ таблицу можно прокрутить вбок
| Тип | Типичный канал | Пример |
|---|---|---|
| Внешняя атака | Сеть, веб-приложение, электронная почта | Злоумышленник эксплуатирует уязвимость сервера или крадёт учётные данные через фишинг и выгружает базу клиентов. |
| Инсайдерская — злонамеренная | Съёмные носители, личная почта, облако | Сотрудник копирует клиентскую базу перед увольнением и передаёт конкуренту или продаёт данные третьим лицам. |
| Инсайдерская — непреднамеренная | Почта, мессенджеры, печать | Сотрудник по ошибке отправляет файл с персональными данными не тому адресату или оставляет документ в общедоступном месте. |
| Через облако | Облачное хранилище, SaaS-сервис | Бакет или база в облаке остаются без пароля или с публичным доступом, данные индексируются поисковиками и сканерами. |
| Через подрядчика | API, общий доступ, интеграция | Партнёр или подрядчик с доступом к части данных допускает утечку на своей стороне, а пострадавшими оказываются клиенты основной организации. |
На практике деление по каналу и по источнику пересекается: одна и та же утечка через съёмный носитель может быть как умышленной кражей инсайдера, так и следствием того, что заражённый вредоносным ПО ноутбук сотрудника скопировал данные без его ведома. Поэтому классы средств защиты, о которых ниже, обычно контролируют канал независимо от того, кто или что инициировало передачу — человек, скомпрометированный процесс или внешний скрипт.
Причины утечки данных
За утечками данных стоят четыре основные группы причин: внешние атаки, ошибки конфигурации, инсайдеры и человеческий фактор без злого умысла. Ни одна из групп не доминирует настолько, чтобы защита могла сосредоточиться на одной причине и игнорировать остальные, — каждая требует своего набора мер.
- Внешние атаки. Фишинг и социальная инженерия, эксплуатация уязвимостей в веб-приложениях и сетевом периметре, заражение вредоносным ПО, включая программы-вымогатели, которые перед шифрованием часто дополнительно выгружают данные для последующего шантажа.
- Ошибки конфигурации. База данных или облачное хранилище остаются без пароля или с чрезмерно широким доступом, тестовая среда с реальными данными выставлена в открытый интернет, резервная копия лежит в незащищённом месте.
- Инсайдеры. Сотрудник, подрядчик или бывший работник с не отозванным вовремя доступом умышленно выносит данные — для продажи, из мести или при переходе к конкуренту.
- Человеческий фактор без умысла. Письмо с вложением уходит не тому адресату, документ оставлен в общедоступной папке, ноутбук с рабочими файлами теряется или похищается.
Соотношение умышленных и случайных утечек по вине персонала заметно различается между Россией и миром: по данным экспертно-аналитического центра InfoWatch, за девять месяцев 2025 года 95,6% утечек по вине персонала российских организаций были умышленной кражей данных и лишь 4,4% — случайными, тогда как в мире соотношение почти обратное. Подробнее это различие и его вероятные причины разобраны в материале об инсайдерской угрозе.
Последствия: штрафы и репутация
Для оператора персональных данных утечка означает не только репутационный урон, но и прямую финансовую и в некоторых случаях уголовную ответственность — с 30 мая 2025 года по ст. 13.11 КоАП РФ штраф юрлицу за первую утечку составляет от 3 до 15 млн рублей, а за повторную применяется оборотный штраф в размере до 500 млн рублей. Реформу внесли Федеральный закон от 30.11.2024 № 420-ФЗ (поправки в КоАП) и Федеральный закон от 30.11.2024 № 421-ФЗ (новая ст.
272.1 УК РФ) — это два разных закона с разными датами вступления в силу.
От 3 до 15 млн ₽ юрлицу — сумма зависит от числа пострадавших субъектов; 10–15 млн ₽ за утечку спецкатегорий данных, 15–20 млн ₽ — за утечку биометрии.
Оборотный штраф — 1–3% годовой выручки, но не менее 20 млн ₽ (для спецкатегорий и биометрии — не менее 25 млн ₽) и не более 500 млн ₽.
От 1 до 3 млн ₽ за нарушение срока уведомления Роскомнадзора об инциденте.
По ст. 272.1 УК РФ (с 11.12.2024) — до 10 лет лишения свободы за незаконное использование или распространение уже похищенных данных; адресована прежде всего тем, кто перепродаёт утечку, а не оператору-жертве.
Помимо штрафов у утечки данных есть и менее измеримые, но не менее ощутимые последствия: отток клиентов, затраты на расследование инцидента и уведомление пострадавших, иски от субъектов данных, репутационный урон, который сказывается на новых сделках и партнёрствах дольше, чем длится сам инцидент. Полный разбор сумм штрафов по составам ст.
13.11 КоАП РФ и ст. 272.1 УК РФ, условий применения оборотного штрафа и сроков уведомления Роскомнадзора — на отдельной странице портала о штрафах за утечку персональных данных.
Как предотвратить утечку данных
Защита от утечек строится как набор рубежей, а не одно средство: контроль каналов передачи данных, контроль прав доступа к данным, защита самих хранилищ и обезличивание данных так, чтобы их утечка была менее опасна даже при успешной атаке. Ни один класс СЗИ не закрывает все виды утечек сразу — каждый рассчитан на свой набор каналов и сценариев.
- Контроль каналов передачи. DLP — основной класс для предотвращения утечек: перехватывает и анализирует данные, которые уходят через почту, веб, мессенджеры, съёмные носители и печать, и блокирует передачу, если содержимое подпадает под политику.
- Контроль прав доступа. DCAP находит избыточные и неиспользуемые права доступа к файлам, папкам и неструктурированным данным — значительная часть утечек происходит не потому, что данные украли, а потому, что доступ к ним изначально был шире необходимого.
- Защита баз данных. Средства класса защиты баз данных контролируют обращения к СУБД, где чаще всего хранятся самые крупные по объёму массивы персональных данных, и замечают аномальные запросы или выгрузки.
- Снижение ущерба при утечке. Шифрование данных в состоянии покоя и при передаче не предотвращает саму утечку, но делает похищенные данные бесполезными для злоумышленника без ключа — а значит, снижает и юридические, и репутационные последствия инцидента.
- Отдельный источник риска. Меры против инсайдерской угрозы — разграничение прав, мониторинг аномального поведения, контроль привилегированных учётных записей — закрывают ту часть утечек, которую не остановит защита периметра, потому что доступ у человека уже есть на законных основаниях.
Частые вопросы
Что такое утечка данных простыми словами?
Чем утечка данных отличается от взлома?
Какие бывают виды утечек данных?
Какие основные причины утечки данных?
Какой штраф за утечку персональных данных в России?
Как проверить, что мои данные оказались в утечке?
Словарь угроз на SecRadar
Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.