Сентябрь 2026   |   В фокусе

Подрядчик TSA мог извлекать данные пассажиров без контроля ведомства

Аудит выявил, что подрядчик TSA мог извлекать фото документов пассажиров из системы биометрического контроля без ведома ведомства. Этот инцидент демонстрирует системный риск утечек через внешних поставщиков и требует от бизнеса пересмотра регламентов доступа к данным при техническом обслуживании.

Аудит генерального инспектора Министерства внутренней безопасности США выявил критический пробел в защите персональных данных в аэропортах страны. Подрядчик, обслуживающий систему биометрической проверки TSA (Управление транспортной безопасности США), имел техническую возможность извлекать изображения водительских удостоверений и паспортов пассажиров без ведома ведомства. Этот инцидент не классифицирован как утечка данных, так как нет доказательств их передачи третьим лицам, однако он подтверждает наличие системного риска при работе с биометрией.

Как происходил доступ к информации

Сбой в настройках доступа возник во время технического обслуживания системы CAT-2 (Credential Authentication Technology 2). Эти устройства используются для сканирования документов и сверки лица пассажира с фотографией в удостоверении в режиме реального времени.

  • Доступ подрядчика: Во время работ по модификации или обслуживанию оборудования исполнитель мог получать доступ к хранимым изображениям документов.
  • Отсутствие контроля: У TSA не было регламента, который бы ограничивал доступ подрядчика к персональным данным во время техобслуживания.
  • Слепая зона мониторинга: Ведомство не отслеживало факты обращения подрядчика к базам данных и не проверяло, удалялись ли эти данные после завершения работ.

Система CAT-2 работает в более чем 250 аэропортах США, где установлено свыше 2100 устройств. Отсутствие аудита действий технического персонала создает уязвимость, которую сложно закрыть программными средствами без изменения организационных процессов контроля доступа.

Масштаб и правовые последствия

На момент публикации отчета точное количество затронутых пассажиров и перечень аэропортов не раскрываются. Также неизвестно, как долго информация оставалась доступной для подрядчика. TSA подтвердило, что в штатном режиме устройства корректно удаляют персональные данные, но ведомство не могло подтвердить безопасность процесса при вмешательстве технического персонала.

Генеральный инспектор указал на нарушение требований к прозрачности: пассажиры не получали уведомления о том, что их биометрические данные могут сохраняться в системе дольше необходимого или быть доступными для подрядчиков. В результате проверки выданы рекомендации по усилению контроля доступа и повышению прозрачности обработки персональных данных.

Операционные последствия и тренды

  • Риски цепочки поставок: Инцидент демонстрирует, что безопасность критической инфраструктуры зависит не только от программного кода, но и от регламентов работы внешних подрядчиков. Даже если данные не покинули пределы системы, возможность их несанкционированного копирования классифицируется как риск утечки.
  • Стандарты обработки биометрии: Случай с TSA может стать прецедентом для ужесточения требований к аудиту действий технического персонала при обслуживании систем, работающих с биометрией. Бизнесу, внедряющему подобные технологии, потребуется пересмотреть договорные обязательства с поставщиками услуг и добавить пункты о логировании доступа к данным в период техобслуживания.
  • Доверие пользователей: Отсутствие уведомления пассажиров о сроках хранения данных подрывает доверие к биометрическим системам безопасности. Для операторов аэропортов и транспортных узлов это сигнал о необходимости пересмотра политик информирования пользователей об обработке их персональных данных.

Когда фактов слишком много нужна система

Асектор превращает поток новостей в понятную картину: что произошло, на что это влияет и чем может обернуться. Без шума. С доказательной базой.

Коротко о главном

Почему подрядчик мог получать доступ к изображениям документов во время техобслуживания CAT-2?

Сбой в настройках доступа возник, когда исполнитель проводил работы по модификации или обслуживанию оборудования, что позволяло ему извлекать хранимые изображения. Отсутствие регламента у TSA ограничивало доступ подрядчика к персональным данным в этот период, а ведомство не отслеживало факты обращения к базам данных и не проверяло удаление информации после завершения работ.

В каком масштабе распространена уязвимая система сканирования CAT-2?

Система Credential Authentication Technology 2 установлена в более чем 250 аэропортах США, где функционирует свыше 2100 устройств. Эти устройства используются для сканирования документов и сверки лица пассажира с фотографией в удостоверении в режиме реального времени, что делает масштаб потенциального риска значительным.

Почему TSA не могло гарантировать безопасность данных при вмешательстве технического персонала?

Ведомство подтвердило корректность удаления персональных данных в штатном режиме работы устройств, но не смогло подтвердить безопасность этого процесса во время обслуживания. Отсутствие аудита действий технического персонала создало уязвимость, которую сложно закрыть исключительно программными средствами без изменения организационных процессов контроля доступа.

Какое нарушение требований к прозрачности зафиксировал генеральный инспектор?

Пассажиры не получали уведомления о том, что их биометрические данные могут сохраняться в системе дольше необходимого или быть доступными для подрядчиков. Это привело к выданным рекомендациям по усилению контроля доступа и повышению прозрачности обработки персональных данных.

Почему инцидент с TSA демонстрирует риски цепочки поставок?

Безопасность критической инфраструктуры оказалась зависимой не только от программного кода, но и от регламентов работы внешних подрядчиков. Возможность несанкционированного копирования данных, даже если они не покинули пределы системы, классифицируется как риск утечки, что требует пересмотра договорных обязательств с поставщиками услуг.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: Кибербезопасность; Государственное управление и общественная сфера

Материалы по теме