mail-nation

Управляем почтой: от домена до конверсий

Новость

Проверка Daryn.online: подтвердилась ли утечка персональных данных пользователей

По данным Комитета по информационной безопасности Министерства искусственного интеллекта и цифрового развития (МИИЦР) Казахстана, проведена внеплановая проверка ТОО «Daryn.online».

Проверка Daryn.online: подтвердилась ли утечка персональных данных пользователей

Повод — публикации в открытых источниках о предполагаемой утечке персональных данных пользователей образовательной платформы. Заявленный масштаб компрометации — 4,2 млн записей — не подтвердился: фактический объём базы составляет порядка 90 тыс. строк. Тем не менее компания привлечена к административной ответственности по статье 79 КоАП РК, а перечень выявленных нарушений напрямую применим к почтовым и смежным системам.

Результаты проверки

  • Объект: ТОО «Daryn.online», оператор образовательной платформы.
  • Основание: сообщения в открытых источниках о возможной утечке.
  • Метод: анализ соблюдения закона «О персональных данных и их защите», включая организационные и технические меры.
  • Итог: факт утечки 4,2 млн записей не подтверждён; выявлены нарушения обязательных мер защиты.
  • Санкция: штраф по статье 79 КоАП РК.

Типовые нарушения по версии регулятора

В проверках частного сектора ведомство фиксирует устойчивый набор проблем:

  • Избыточный сбор ПДн сверх необходимого объёма.
  • Отсутствие документированного согласия субъекта на обработку.
  • Неурегулированные внутренние процедуры.
  • Не назначены ответственные за ИБ лица.
  • Недостаточная защита информационных систем.

Что проверить в почтовой инфраструктуре

Список требований МИИЦР РК спроецируйте на свой контур:

  • Сведите объём обрабатываемых ПДн к минимуму. Удалите лишние поля из форм подписки, CRM, тикетов.
  • Получайте и храните согласие субъекта: отдельный чекбокс, лог timestamp, версия формы.
  • Утвердите внутренние регламенты обработки ПДн. Доведите под подпись.
  • Назначьте ответственного за обработку ПДн и за ИБ. Зафиксируйте приказом.
  • Разграничьте доступ по принципу минимальных привилегий. Проверьте права в почтовом сервере, панели хостинга, CRM, СУБД.
  • Включите журналирование событий ИБ. Храните логи SMTP, web-сервера, СУБД, панели управления. Срок хранения — не менее установленного регулятором.
  • Шифруйте каналы. Принудительный TLS на SMTP (MTA-STS), TLS 1.2+ на web-панелях и API.
  • Храните БД на территории юрисдикции. Если требование локального хранения применимо — сверьте геолокацию серверов.
  • Зафиксируйте регламент уведомления об инциденте. Срок — один рабочий день с момента выявления.

Контрольный штрих

Проверьте PTR, SPF, DKIM, DMARC для всех доменов, через которые уходит почта с ПДн. Скомпрометированный канал отправки — прямой путь к фишинговым атакам на пользователей и к регуляторным вопросам. Шифрование и аудит-логи без валидной подписи отправителя закрывают только половину задачи.

Включите MTA-STS и TLSRPT на стороне домена. Тестовый SMTP-сеанс через swaks или openssl s_client покажет, какие шифры и версии протокола реально принимает сервер. Всё, что ниже TLS 1.2, отключите.