Информационный дайвинг
Информационный дайвинг (англ. trashing, также англ. dumpster diving) — это техника получения и сбора конфиденциальной или личной информации[1]. Чаще всего используется крекинг-специалистами (англ. crackers, также известными как хакеры в чёрной шляпе)[1][2][3][4] и журналистами[5], а также частными детективами[6]. Современный термин охватывает поиск информации как на физических, так и на цифровых носителях.
Полученная информация может включать имена пользователей и пароли, личные данные и другие виды конфиденциальной информации[1]. Она используется не только для получения несанкционированного доступа, но и для кражи личных данных, фишинга и корпоративного шпионажа.
Метод реализуется через поиск и восстановление документов и файлов, находящихся в мусоре частного лица или организации, являющихся объектом исследования. Это один из малоизвестных компьютерных преступных методов, основанный преимущественно на получении файлов, которые пользователь считает окончательно удалёнными.
История
Одним из хрестоматийных примеров использования метода является случай Джерри Шнайдера, произошедший в конце 1960-х — начале 1970-х годов. Он собирал выброшенную внутреннюю документацию компании Pacific Telephone and Telegraph, изучил её систему заказов и использовал эти знания для хищения дорогостоящего телефонного оборудования[7].
Виды информационного дайвинга
В зависимости от источника получения информации различают два типа информационного дайвинга:
- Физический дайвинг — поиск бумажных документов и физических носителей в мусоре.
- Цифровой (логический) дайвинг — получение информации из выброшенных цифровых устройств, анализ корзины ОС, истории браузеров и cookie-файлов.
Специфической технической разновидностью цифрового дайвинга является «data scavenging» — восстановление остаточных данных, которые предполагались удаленными, но физически остались на носителе[8][9].
Правовой статус
Законность информационного дайвинга значительно различается в зависимости от юрисдикции.
В США законность сбора информации из мусора определяется прецедентом Верховного суда по делу «Калифорния против Гринвуда» (1988). Согласно решению суда, сбор мусора, оставленного в общедоступных местах, легален, поскольку владелец фактически отказывается от права на неприкосновенность частной жизни в отношении его содержимого.
В странах Европы сбор выброшенных документов, содержащих персональные данные, является нарушением Общего регламента по защите данных (GDPR)[10].
В Российской Федерации отсутствует специальное законодательство, регулирующее данный метод, и изъятие мусора находится в правовой «серой зоне». Однако сбор и использование найденной конфиденциальной информации незаконны и подпадают под статьи Уголовного кодекса РФ о нарушении неприкосновенности частной жизни и коммерческой тайны[11].
Риски и инциденты
Даже такие простые ошибки, как перемещение важных документов в корзину компьютера или оставление листа с паролем на виду, могут привести к серьёзным последствиям. Особенно в корпоративной среде такие оплошности способны привести к значительным потерям компании и поставить под угрозу её безопасность.
Метод информационного дайвинга неоднократно применялся в корпоративных конфликтах. В 2001 году компания Procter & Gamble наняла стороннюю фирму, оперативники которой просматривали мусорные контейнеры у офиса Unilever и получили около 80 документов с конфиденциальной информацией о планах конкурента. В 2000 году корпорация Oracle наняла детективное агентство для расследования деятельности организаций, поддерживавших Microsoft; агентство осуществляло сбор документов из мусора, чтобы доказать тайное финансирование этих структур со стороны Microsoft[12].[13]
Для компаний в Российской Федерации ненадлежащая утилизация документов несёт серьёзные юридические и финансовые риски. За выброс документов, содержащих коммерческую тайну, предусмотрена административная и уголовная ответственность[14]. Кроме того, с 2025 года за повторные утечки персональных данных к юридическим лицам применяются оборотные штрафы в размере от 1 % до 3 % от годовой выручки компании[15].
Методы защиты
Для предотвращения утечек информации применяются организационные и технические меры. В качестве организационных мер рекомендуется внедрение политики «чистого стола» и регулярный инструктаж персонала[16]. Для защиты бумажных документов применяется шредирование; например, для секретных данных используется стандарт DIN 66399 (уровень секретности P-7)[17]. При утилизации цифровых носителей необходимо следовать актуальным стандартам очистки, таким как NIST SP 800-88 Rev 2[18]. Методы уничтожения данных зависят от типа носителя: для жестких дисков (HDD) эффективна программная многократная перезапись или размагничивание[19], тогда как для твердотельных накопителей (SSD) размагничивание не работает — в их случае требуется использование встроенной команды Secure Erase или физическое уничтожение[20].
Медицинская информация
В соответствии с законодательством США, любые документы с медицинской информацией должны сжигаться, измельчаться или уничтожаться официальным агентом[21]. За нарушение правил утилизации защищённой медицинской информации (PHI) закон HIPAA предусматривает строгие финансовые санкции, которые регулярно индексируются и на 2026 год могут превышать 2 миллиона долларов в год за умышленную небрежность[22].