Как открытая ссылка на фото клиентов чуть не стоила 15 млн ₽
Приходил чинить медленную CRM в сети фитнес-клубов. Ушёл, закрыв дыру, через которую утекли бы фото с ресепшена, графики тренировок и история покупок всех клиентов.
Собственник сети фитнес-клубов позвал меня разобраться, почему тормозит CRM и не приходят уведомления клиентам. Задача была чисто техническая, но по привычке я всегда смотрю чуть шире — просто проверить, где лежат данные и кто до них может дотянуться.
И вот тут стало не по себе. Фотографии клиентов с ресепшена (их делали для контроля доступа), файлы с графиками тренировок и историей покупок хранились в облаке. Ссылка на папку была открыта для любого, у кого есть браузер — без пароля и авторизации. Когда-то давно подрядчик настраивал интеграцию, тестировал доступ и просто забыл его закрыть.
Спросил, сколько клиентов в базе — оказалось больше 8 тысяч человек по всем точкам сети. Если бы такую папку нашли раньше меня, компанию ждали бы: штраф по закону о персональных данных (за повторные нарушения он доходит до 15 млн ₽), отток клиентов и разбор в новостях — а для локального бренда репутационный удар часто дороже любого штрафа.
• Закрыл публичный доступ к хранилищу и перевёл его на Яндекс Cloud с доступом по ролям • Настроил, чтобы права видел и мог отозвать только один ответственный человек, а не «кто попало из подрядчиков» • Подключил уведомление собственнику в мессенджер о любом изменении прав доступа к данным клиентов
На всё ушло два дня работы — в разы дешевле, чем один судебный иск от клиента, чьи фото и тренировки оказались бы в открытом доступе. Собственник, кстати, даже не подозревал, что несёт такую ответственность за подрядчиков, которые когда-то настраивали систему.
Утечка не обязательно начинается со взлома — часто это просто забытая настройка. А вы проверяли недавно, кто и на каких правах имеет доступ к базе клиентов вашей компании?