Минтранс предложил обязать перевозчиков передавать номера, IP-адреса, данные банковских карт и пароли пассажиров — «Ъ» Статьи редакции

Требования затронут все виды перевозок, а сведения будут храниться семь лет.

Обновлено в 20:35 мск. Приказ о новом порядке формирования автоматизированных баз персональных данных о пассажирах и персонале не обязывает перевозчиков собирать дополнительную информацию, помимо той, которая указывается пассажиром при покупке билета, сообщил РБК замглавы Минтранса Дмитрий Баканов. «Данный перечень информации предоставляется только в случае её фактической фиксации в информационной системе авиакомпании».
  • Минтранс подготовил проект приказа о новом порядке формирования автоматизированных баз персональных данных пассажиров и персонала, который должен вступить в силу 1 сентября 2024 года. С документом ознакомился «Ъ».
  • Он расширяет перечень сведений, которые перевозчики должны передавать в единую государственную информационную систему обеспечения транспортной безопасности (ЕГИС ОТБ), доступ к которой есть у Росавиации, Ространснадзора, МВД и ФСБ.
  • Помимо данных паспорта и билета, перевозчиков обяжут передавать в базу IP-адреса, телефоны, адреса электронной почты и пароли учётных записей пассажиров на сайтах компаний. При безналичной оплате также четыре последние цифры карты и название банка. Исполнять требования должны будут компании воздушного, водного и железнодорожного транспорта, а также автомобильного — при междугородном и международном сообщении (кроме рейсов между Москвой и Подмосковьем, Петербургом и Ленобластью). Данные будут храниться семь лет.
  • В Ассоциации эксплуатантов воздушного транспорта (АЭВТ) в отзыве на проект документа указали, что логин и пароль учётной записи — «сведения конфиденциального характера», которые не подлежат раскрытию без согласия пользователя. Кроме того, сбор и передача данных в таком объёме несёт риски утечек.
  • В Smartavia добавили, что авиакомпания не хранит IP-адрес и порт, с которого осуществлена закупка или бронирование билета: «Человек может дойти до стадии бронирования на одном устройстве, продолжить покупку с другого, а осуществлять все эти действия с использованием VPN». Собеседник «Ъ» в одном из авиаперевозчиков заявил, что не понимает, насколько возможна автоматическая передача такого количества данных и зачем это нужно.
  • В автобусных и рейсовых перевозках через интернет оформляется только 10-15% билетов, отмечает директор «Объединения автопассажирских перевозчиков» Татьяна Ракулова. Верификация банковских карт пассажиров на кассе создаст дополнительные сложности для перевозчиков.
  • В Минтрансе не ответили на запрос «Ъ». Близкий к ведомству источник сообщил, что дорабатываться документ уже не будет. Опасения перевозчиков он счёл преувеличенными: «С учётом развития хакерских возможностей ничего нельзя исключать, но системы ЕГИС ОТБ защищены лучше, чем системы бронирований перевозчиков». По его словам, анализ этих данных позволит оперативно выявлять «поведенческие аномалии» и вычислять злоумышленников — «от контрабандистов до террористов».
  • Собеседник в одной из отечественных систем бронирования пояснил, что у них хранится «минимальный» набор данных о пассажирах и билете. После вступления в силу новых правил компаниям придётся пересматривать соглашения с перевозчиками. Для последних перестройка работы будет «дорогим и долгим процессом», заключил он.
0
432 комментария
Написать комментарий...
pixelday

А как зашифрованный пароль они будут передавать из БД? 😐

Ответить
Развернуть ветку
Victor Ivanov

пароли в БД не шифруют.
Их хэшируют. C солью

Ответить
Развернуть ветку
pixelday

Если говорить точнее, то да. Хэш преобразует символы в зашифрованную строку, так что логически верно написал. Не технический ресурс же.

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
pixelday

Не к месту холивар. Обычному пользователю без разницы шифрование или хэш, причем первое будет понятнее.

Если на то пошло, то запутанная формулировка:

хэширование превращает исходную строку в хэшированную

превращает не исходную строку, а объект, который может быть и массивом, может строкой, на выходе получая битовую строку :)

Ответить
Развернуть ветку
Kinolog

пароли в БД могут храниться как угодно, хоть плейнтекстом, хоть шифровано 3дес-ом, хоть как. даже в мд5 без соли :оу_май_гад:
и ты об этом не узнаешь

Ответить
Развернуть ветку
Victor Ivanov
"даже в мд5 без соли :оу_май_гад:

и ты об этом не узнаешь"
Теоретически, могу узнать на основе радужных таблиц, если в системе встречаются простые пароли. А они должны быть.
В целом, согласен, что пароли могут шифровать, но обычная практика - именно хэширование, чтобы не передавать пароль по сети, а проверять правильность ввода проверкой хэшей

Ответить
Развернуть ветку
Евгений Гагарин

Запретить хэши и соль!

Ответить
Развернуть ветку
Yet Yet

О жителях Питера подумайте, как они без соли будут...

Ответить
Развернуть ветку
Мистер Твистер

Если бы ещё это кто-то депутатам смог объяснить...

Ответить
Развернуть ветку
429 комментариев
Раскрывать всегда