Утечки данных в июле 2026 года: защита от утечек данных в компании

За июль 2026 года в открытый доступ попало свыше 100 млн записей с персональными данными россиян, а лидером утечек стала медицина. Разбираем риски для бизнеса и меры защиты.

Что произошло: рекордные утечки данных в июле 2026 года

Тема защиты от утечек данных вновь вышла на первый план: за июль 2026 года публично раскрыто свыше 100 млн записей с личной информацией россиян. Аналитики насчитали 17 самостоятельных инцидентов в самых разных отраслях — от здравоохранения до онлайн-торговли.

Печальным лидером месяца стало здравоохранение: на его долю пришлось 88,37 млн скомпрометированных строк. По данным «Перспективного мониторинга», столь внушительный объём дали всего два случая, один из которых — слив из крупной медицинской информационной системы.

Для бизнеса это не отвлечённые цифры, а недвусмысленный сигнал: всякий, кто хранит сведения о клиентах и работниках, попадает в зону риска. Дальше разберём, кого затрагивают подобные инциденты, чем они опасны и какие шаги действительно уменьшают их вероятность.

Как распределились скомпрометированные записи по отраслям

Здравоохранение ощутимо оторвалось от остальных секторов, однако пострадали и коммерческие фирмы, и государственные структуры. В цифрах июльская картина выглядит так.

СекторОбъём утёкших записей
Медицина88,37 млн
Коммерческий сектор11,12 млн
Онлайн-платформы8,45 млн
Государственные организации8,36 млн
Интернет-магазины2,1 млн

Эксперты отдельно подчёркивают возвращение госсектора в сводку. Пропустив два спокойных месяца, ведомства снова угодили в статистику; для сравнения напомним, что в апреле этот сегмент потерял рекордные 159 млн строк.

Почему медицина утекает четвёртый месяц подряд

Происходящее в здравоохранении — уже не случайный сбой, а закрепившаяся тенденция. Как отмечает Николай Галкин, начальник отдела исследования киберугроз «Перспективного мониторинга», медицинские сведения покидают периметр четыре месяца кряду.

Динамика красноречива. За июнь эта отрасль лишилась 1,7 млн записей, а за март–май в сумме набежало около 2,2 млн. На таком фоне июльские 88 млн смотрятся взрывным скачком.

Объяснение простое и малоприятное: преступники прицельно охотятся за чувствительной информацией, тогда как уровень защищённости во многих учреждениях остаётся низким. Особую ценность таким сведениям придаёт то, что они хранят не только контакты, но и диагнозы, а это широкое поле для шантажа и адресного мошенничества.

Что считается утечкой и какая информация под угрозой

Под утечкой понимают несанкционированный выход конфиденциальных сведений за периметр организации, когда они оказываются у тех, кому доступ не положен. Случается это либо умышленно (базу похищает инсайдер или хакер), либо по неосторожности (письмо ушло не туда, потерялась флешка, облако настроили с открытым доступом). Финал в обоих вариантах один — компания теряет контроль над информацией.

Под ударом далеко не одна лишь клиентская база. К конфиденциальным относят несколько групп сведений:

  • Персональные данные клиентов, работников и пациентов — ФИО, телефоны, адреса, паспортные и медицинские сведения. Их обработку регулирует 152-ФЗ.
  • Коммерческая тайна — договоры, цены, условия работы с контрагентами, ноу-хау, исходный код, бизнес-планы.
  • Финансовая информация — банковские реквизиты, номера счетов, платёжные документы.
  • Учётные записи — логины, пароли, ключи доступа и токены. Их компрометация особенно опасна: через неё открывается путь сразу ко всему остальному.

Чем чувствительнее сведения, тем дороже они стоят на теневом рынке и тем тяжелее последствия потери контроля над ними.

Причины и виновники: инсайдеры и внешние атаки

Инциденты принято делить на две крупные группы — по источнику угрозы.

Внутренние угрозы: инсайдеры

Работник с законным доступом — самый недооценённый риск. Он способен скопировать базу перед уходом, продать её конкуренту или попросту оступиться: отправить файл чужому адресату, забыть документ в общей папке. Нередко причина не в злом умысле, а в избыточных правах — у человека есть доступ к тому, что для его работы вовсе не требуется.

Внешние угрозы

Сюда относят хакерские атаки, фишинг, вредоносное ПО и подбор паролей. Типичная схема выглядит так: злоумышленник выманивает у сотрудника учётные данные через фишинговое письмо, заходит в систему под его логином и выкачивает базу. Оттого-то скомпрометированный пароль и превращается в отправную точку большинства крупных происшествий.

На деле внутренняя и внешняя угрозы переплетаются: захватив чужую учётку, атакующий извне ведёт себя внутри сети как инсайдер. Значит, оборона обязана перекрывать оба направления разом, а не делать ставку на одно.

Основные каналы утечки и чем их перекрыть

Информация покидает организацию вполне конкретными маршрутами. Знание этих путей и служит фундаментом для подбора защитных мер. Ниже в таблице сведены типовые каналы и средства их контроля.

Канал утечкиКак происходитЧем перекрыть
Съёмные носители (USB, внешние диски)Копирование файлов на флешкуDLP с контролем устройств, запрет неавторизованных носителей
Электронная почтаОтправка вложений на личный или сторонний адресDLP-контроль исходящих писем, правила на пересылку
Облачные хранилища и файлообменникиЗагрузка документов в личное облакоКонтроль веб-трафика, блокировка файлообменников, DLP
МессенджерыПередача файлов через личные аккаунтыМониторинг рабочих станций, DLP, регламенты
Печать и снимок экранаРаспечатка или фото конфиденциального документаКонтроль печати, маркировка документов, мониторинг АРМ
Компрометация учётных записейВход под чужим логином после кражи пароляМногофакторная аутентификация, парольная политика
Привилегированный доступЗлоупотребление правами администратораPAM, запись сессий, минимизация прав

Ключевой вывод таков: ни одно отдельное средство не закрывает все маршруты разом. Прочная оборона складывается из нескольких слоёв — технических и организационных, которые усиливают друг друга.

Кого это касается и чем грозит бизнесу

В группе риска — любой оператор персональных данных, будь то компания или ИП, собирающий и обрабатывающий сведения о людях. Речь о клиентских базах, кадровых документах, картах пациентов, информации о контрагентах и партнёрах.

Последствия инцидента далеко выходят за рамки технической аварии:

  • Юридические. Оператору предписано известить Роскомнадзор в течение 24 часов, а самих пострадавших — в отведённый законом срок. Действующий КоАП предусматривает за массовый инцидент многомиллионные санкции, а за повторный — оборотный штраф, рассчитываемый от годовой выручки.
  • Репутационные. Появление базы в даркнете подрывает доверие клиентов и партнёров сильнее, чем это способна поднять любая рекламная кампания.
  • Финансовые и операционные. Разбор происшествия, простой, отток клиентов и вероятные иски складываются в сумму, которая многократно перекрывает стоимость превентивной обороны.

Стоит осознавать: чаще всего спусковым крючком становится не изощрённая хакерская атака, а человеческий фактор — украденный пароль, лишние права или поступок недобросовестного работника.

Ответственность и оборотные штрафы для операторов

С 30 мая 2025 года применяются ужесточённые статьи КоАП: санкции за раскрытие персональных сведений выросли в разы, а для повторных случаев ввели оборотный штраф. Величина наказания для юрлиц привязана к числу скомпрометированных записей.

Объём утечкиШтраф для юридических лиц
От 1 000 до 10 000 субъектов3–5 млн ₽
От 10 000 до 100 000 субъектов5–10 млн ₽
Свыше 100 000 субъектов10–15 млн ₽
Повторная утечкаОборотный штраф: 1–3% совокупной годовой выручки, но не менее 20 млн и не более 500 млн ₽

Отдельно карается и запоздалое уведомление. О самом факте оператор извещает Роскомнадзор в течение 24 часов, а итоги внутреннего разбирательства направляет в течение 72 часов. Наказание может смягчить доказанный вклад в информационную безопасность: если организация заблаговременно вложилась в охрану сведений, суд вправе зачесть это в её пользу.

Куда попадают украденные базы

Похищенные массивы почти сразу идут в оборот. Их выкладывают в профильных каналах мессенджеров и на площадках даркнета, а после пускают в дело как сырьё для мошеннических схем.

Коварство в том, что отдельные обрывки быстро складывают в цельные профили. Располагая телефоном, почтой и историей болезни жертвы, аферисты сочиняют правдоподобные сценарии социальной инженерии и нащупывают доступ к её аккаунтам и сервисам.

Как выстроить защиту от утечек данных в компании

Свести угрозу к нулю невозможно, но продуманная защита от утечек данных уменьшает шанс инцидента и ограничивает ущерб, если тот всё же наступил. Двигаться разумно сразу по нескольким фронтам.

Закрыть вход: многофакторная аутентификация

Одного пароля для охраны учётной записи давно недостаточно. Многофакторная аутентификация (MFA/2FA) запрашивает второй фактор — код, push или биометрию — при входе в Windows, VPN, почту и корпоративные сервисы. Даже при утёкшем пароле атакующий дальше не пройдёт.

Контролировать привилегии: PAM

Управление привилегированным доступом (PAM) урезает полномочия администраторов и протоколирует их действия. Это опорная мера против инсайдеров: подобраться к чувствительным базам могут лишь те, кому это по-настоящему нужно, и только на срок выполнения задачи.

Следить за перемещением информации: DLP

DLP-системы вкупе с мониторингом действий персонала ловят попытки скопировать, переслать или выгрузить конфиденциальные сведения. Так подозрительная активность замечается вовремя, а у вас на руках оказывается доказательная база для разбора инцидента.

Чек-лист базовых мер

  • Включите MFA для всех критичных систем и удалённого доступа.
  • Пересмотрите права по принципу минимальных привилегий и уберите «забытые» доступы.
  • Настройте отзыв всех полномочий при увольнении сотрудника — по жизненному циклу учётной записи.
  • Внедрите мониторинг действий и DLP для контроля внутренних каналов.
  • Регулярно проводите аудит доступа и обучайте персонал распознавать фишинг.
  • Проверяйте, не появились ли сведения вашей компании в открытых источниках.

DLP, PAM, MFA и SIEM: чем отличаются и как выбрать

За аббревиатурами прячутся решения с несовпадающими задачами. Они не подменяют, а дополняют друг друга. Разберёмся, кто за что отвечает.

Класс решенияЧто делаетКакой риск закрывает
MFA/2FAТребует второй фактор при входеКомпрометация пароля, несанкционированный вход
PAMКонтролирует и записывает действия администраторовЗлоупотребление привилегиями, инсайдер с расширенными правами
DLPОтслеживает и блокирует передачу информации наружуУтечка через почту, USB, облака, мессенджеры
SIEMСобирает и анализирует события ИБ, выявляет инцидентыНезамеченные атаки, отсутствие единой картины

С чего начинать

Единственно верного рецепта нет, зато есть логика приоритетов. Сначала запирают вход — разворачивают MFA, ведь именно взлом учётки чаще всего запускает цепочку событий. Следом ставят под контроль привилегированные записи через PAM. DLP подключают тогда, когда требуется отслеживать движение информации по внутренним каналам. SIEM оправдан для зрелых команд ИБ, у которых есть силы разбирать поток событий.

Что учитывать при выборе: какие маршруты критичны именно для вас, требования регуляторов (ФСТЭК, ФСБ, 152-ФЗ), наличие сертификатов и запись в реестре отечественного ПО, а ещё то, насколько бесшовно продукт впишется в работу сотрудников и не станет тормозить их повседневные задачи.

Пошаговый план внедрения

Оборону возводят не одним рывком, а поэтапно. Ниже — рабочая последовательность шагов, пригодная для организаций любого размера.

  1. Инвентаризация данных. Выясните, что именно вы храните, где это лежит и у кого есть доступ. Без такой карты оборона строится вслепую.
  2. Классификация. Разложите информацию по уровням конфиденциальности и решите, что беречь в первую очередь.
  3. Оценка рисков. По каждой категории прикиньте вероятные каналы утечки и возможный ущерб.
  4. Разграничение доступа. Раздайте права по принципу минимальных привилегий — работник видит лишь то, что нужно ему для дела.
  5. Внедрение MFA. Прикройте вход в критичные системы и удалённый доступ вторым фактором.
  6. Контроль привилегий (PAM). Возьмите под запись действия администраторов и прочих привилегированных пользователей.
  7. Мониторинг и DLP. Подключите контроль каналов передачи — почты, съёмных носителей, облаков.
  8. Регламенты и обучение. Введите NDA и правила обращения со сведениями, регулярно тренируйте персонал распознавать фишинг.
  9. Аудит и пересмотр. Время от времени проверяйте права доступа, отзывайте лишнее, испытывайте оборону на прочность.

Технические и организационные меры срабатывают лишь в связке: самая совершенная система бессильна, если работник не знает правил, а суровый регламент бесполезен, пока его исполнение никто не контролирует технически.

Что делать, если инцидент уже произошёл

Когда инцидент случился, реагировать надо стремительно и по заранее заготовленному плану. Каждая минута промедления увеличивает и ущерб, и величину штрафа.

  1. Локализуйте утечку. Найдите источник и перекройте канал: заблокируйте скомпрометированную учётную запись, отключите доступ, смените пароли и ключи.
  2. Уведомите Роскомнадзор. Сообщите о факте в течение 24 часов, а итоги внутреннего расследования — в течение 72 часов.
  3. Оцените масштаб. Установите, какие сведения и по скольким субъектам ушли — от этого зависят и меры, и мера ответственности.
  4. Проведите расследование. Поднимите логи, записи PAM-сессий и данные мониторинга, чтобы восстановить ход событий.
  5. Уведомите пострадавших. Предупредите клиентов и работников, чтобы они были готовы к вероятным атакам социальной инженерии.
  6. Устраните причину. Закройте уязвимость, из-за которой всё случилось, и перекроите политику доступа.

Заранее прописанный план реагирования и накопленная доказательная база — логи и записи сессий — многократно ускоряют эти действия и уменьшают конечный ущерб.

Как быстро оценить риск в своей компании

Чтобы прикинуть степень собственной уязвимости, ответьте на ряд вопросов. Чем чаще звучит «нет» — тем выше риск.

  • Включена ли многофакторная аутентификация для входа в критичные системы и удалённого доступа?
  • Действует ли принцип минимальных привилегий — нет ли у сотрудников лишних доступов?
  • Отзываются ли все права при увольнении сотрудника?
  • Контролируются ли действия администраторов с записью сессий?
  • Отслеживается ли передача информации через почту, USB и облака?
  • Есть ли регламенты работы с конфиденциальными сведениями и проходят ли сотрудники обучение?
  • Готов ли план реагирования на случай инцидента?

Каждое «нет» — это распахнутая лазейка, которой не преминёт воспользоваться злоумышленник или нелояльный работник.

Частые вопросы

Кого закон считает оператором персональных данных?

Оператором признают любую организацию или ИП, что собирает и обрабатывает информацию о людях: клиентах, сотрудниках, пациентах, контрагентах. Именно на операторе лежит ответственность за её сохранность и за последствия инцидента.

В какой срок нужно сообщить об инциденте в Роскомнадзор?

Известить регулятор о факте несанкционированной передачи персональных сведений следует в течение 24 часов, а итоги внутреннего расследования — в течение 72 часов. Просрочка сама по себе превращается в самостоятельное нарушение.

Какие штрафы грозят за раскрытие персональных данных?

За массовый инцидент юрлицам грозят санкции от 3 до 15 млн рублей в зависимости от объёма, а при повторе включается оборотный штраф — от 1 до 3% годовой выручки (не менее 20 млн и не более 500 млн рублей). Итоговая сумма определяется масштабом и обстоятельствами случившегося.

Почему в лидерах оказалась именно медицина?

Медицинские сведения крайне ценны для аферистов, а защищённость многих учреждений слаба. За июль два случая дали 88,37 млн записей — и это уже четвёртый месяц роста подряд.

Как понять, что данные компании уже утекли?

Имеет смысл регулярно просматривать теневые площадки и каналы, где выкладывают базы, а заодно ловить аномальную активность внутри сети через системы мониторинга и DLP. Чем раньше обнаружен инцидент, тем меньше урон.

Чем DLP отличается от PAM?

DLP наблюдает за движением информации наружу — по почте, USB, облакам и мессенджерам. PAM же держит под контролем действия привилегированных пользователей внутри системы. Задачи разные, поэтому решения дополняют друг друга, а не подменяют.

С чего начать, если бюджет ограничен?

С многофакторной аутентификации и ревизии прав доступа. Это недорогие шаги, закрывающие самый частый сценарий — взлом учётной записи и избыточные привилегии.

Спасёт ли MFA, если пароль уже украден?

Да. Даже располагая паролем, атакующий не пройдёт без второго фактора, а потому похищенная пара «логин-пароль» теряет для входа всякий смысл.

Вывод

Июльская сводка лишний раз доказывает: инциденты перестали быть редкостью и обернулись постоянным операционным риском. Пока преступники охотятся за базами, забота о сохранности сведений ложится на плечи бизнеса — и цена промаха измеряется штрафами и утраченным доверием.

Возвести эшелонированную защиту от утечек данных помогает связка решений Контур.Эгида: многофакторная аутентификация для безопасного входа, управление привилегированным доступом администраторов и мониторинг действий персонала. Такой подход перекрывает главные каналы риска — от украденного пароля до поступков инсайдера — и действует незаметно для сотрудников, не мешая их повседневным задачам.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг