Утечка без запаха Есть неудобная и для многих вполне очевидная правда о современном даркнет-рынке: данные попадают в продажу не после того, как компания признала инцидент, а в момент компрометации. Между этими двумя событиями могут пройти недели, месяцы, а иногда и годы. И все это время база уже ходит по рукам, ее дополняют, перепродают и используют для фишинга. Экономика тут простая. Самый ликвидный товар тут это конечно. Тут можно и одну и ту же базу продать несколько раз, и нарезать на выборки по региону или возрасту, и склеить с другой. Цена зависит от источника (крупный банк дороже магазина галош), состава записи (имя и телефон — дешево, паспорт и адрес — дороже), актуальности (свежие данные ценнее) и числа посредников. Каждый в цепочке забирает свою маржу. Например, в 2018 выгрузка из базы крупного оператора связи стоила 4 тыс. рублей, а исполнитель получал только 800. Коммерческие тайны никуда не делись, но у них другая логика. Чертеж двигателя может стоить дороже клиентской базы, вот только найти покупателя сложнее. Такие данные лучше защищены, их трудно получить, и в массовых схемах их не применишь. А номер телефона и ФИО уже можно использовать для мошенничества хоть сегодня. Отдельная категория — те, кто атакует не ради денег. Кто-то хочет признания в закрытом сообществе, кто-то просто любопытствует. Известен случай, когда нарушитель годами сидел в сети фитнес-клуба и использовал доступ исключительно для бесплатного посещения. Заметить такое сложно, так как нет простоя, нет шифрования, нет требования выкупа. Но длительное присутствие означает, что посторонний изучает инфраструктуру и ищет путь к более важным системам. Отсутствие очевидного ущерба не равно отсутствию инцидента. То есть компания может не видеть утечку, пока образцы данных уже проверяют покупатели. Сведения из даркнета нужно встраивать в общий процесс выявления и расследования инцидентов. А то как это делать в принципе, да еще и легально, обязательно обсудим в следующих материалах @antiinfosec