Skip to content

数据泄密谁之过?

2011年末接连发生的泄密事件,让很多事情浮上了水面,比如:

1、其实大量站点早就被入侵并盗走了数据,并且在地下黑客圈子里流传很久了;
2、其实很多网站、企业一边声称注重用户隐私,不遗余力保障用户安全,一边用明文保存密码;
3、其实不管你的密码设得多长多安全,在诸多数据库的”关联分析”之下,仍然免不了沦陷;
4、其实在网上搜不到黑客软件,不代表这个世界上就没有了黑客;
5、其实……最可怕的是,其实大多数普通人,大多数网站管理者,大多数企业管理者,到现在都不知道数据是怎么泄露的……

面对对各种泄密事件,网评众说纷纭,各大公司的库在圈子里面早不是秘密了,就像娱乐圈的的各种门,某一天这个事情突然被圈外的人知道了,就像陈冠希的照片突然被修电脑的人发现一样,于是,这个世界就热闹了,于是每个人都可以在网上下载,每个人都在讨论。

数据防泄露厂商大成天下站在数据安全的专业角度,提几点建议:

1、存在泄密事件的企业需要关注泄密渠道

看目前”被泄密”企业的反应,多数都执行了”承认错误、通知客户、禁止异地登录、修改密码”等措施(当然也有少数企业采取了鸵鸟策略)。
但其实细想起来,发生泄密事件,有其前因后果,前因可能是什么呢?以我们多年的服务与咨询经验,主要有这么几种可能性:

a. 面向外部开放的网站、服务器存在问题被攻击渗透,这种问题最常见也最典型;
b. 企业内部与外部接口的部门被渗透(曾有攻击者哄骗某知名企业的客户运行了木马,再通过该客服渗透进企业内网的案例);
c. 系统或网络被攻击者”物理接触”(我听说过曾经有人去机房”实习”,当然,这位实习生的目标,是机房里某些服务器上的数据……);
d. 备份系统、备份介质存储不当(还是说案例,最离谱的事件是:有人买了与备份系统上一样的硬盘,做旧摔坏后移花接木,将真正的硬盘拿走了);
e. 内部人员(包括企业内部人员、第三方合作伙伴、供应商等)有意或无意泄露数据;
f. 设备更换时未做消密处理——今年铁道部就出过一起存有合同信息的旧硬盘在二手市场被人买走的事件;
g. 介质丢失——存有重要数据的笔记本电脑、移动硬盘、U盘、手机、平板电脑丢失或被盗;

大成天下建议建议存在泄密事件的企业从数据、人员、场景这三个角度入手,找出问题的解决方案。

2、没有泄密的企业要未雨绸缪防止祸及池鱼

在这次事件中,是否没有泄密的企业,就做得很安全了?其实未必。
用一位朋友的话说,”被拖是必然的,没有被拖是偶然的,安全的工作就是希望在必然的趋势下,使得偶然尽可能长一些,使得必然情况发生后,影响的范围最小”。

在”黑客帝国”中,有刷库洗库拖库撞库之说,数据库整个被拖走了叫拖库,拿了拖来的张三家的库里的用户名密码,跑到李四家去一个个撞大运,就是撞库了——我们说的,没有泄密的企业还要防止祸及池鱼,其中很重要的一点,就是要避免被大规模撞库让自家的系统的盗号率上升。

3、普通用户亡羊补牢

对普通用户,恐怕只能叹一句:”为什么受伤的总是我”了……对普通用户的密码策略,我的建议是:

a. 找出”重要的密码”有哪些:比如银行、支付宝、主要邮箱等;
b. 重要密码完全独立:密码独立后,就面临”密码太多”的问题,推荐使用类似keepass之类的软件对密码进行管理;
c. 重要系统甚至用户名也建议独立设置;
d. 确认不重要的密码可以通用——这些属于即使泄露了,也懒得改的——比如某些注册了只为下载的论坛;

4、管理者如何治理?

近年来,管理者对互联网的安全治理取得了显著成效——三五年前在网上随处可见的黑客教学网站、木马下载网站,现在很难找到了。
但实际上,攻击者并没有减少,他们只是改变了活跃的地盘。这时,黑客们的地下交流有个活跃高效的圈子——毕竟是利益驱动,而信息安全人员的学习与交流,却滞后了——普通用户则更难接触到黑客相关的技术。

这时其实需要管理者更具大智慧,让老百姓能够习武强身防身,又不会以武犯禁。

附:2011年部份泄密事件罗列

1、岁末泄密门,过亿帐号泄密

2011年12月21日,国内知名程序员社区CSDN的600万用户数据库被公开发布。随后有消息称51CTO、CNZZ、eNet、UUU9、YY语音、百合网、开心网、人人网、美空网、珍爱网、7K7K、178、美团等知名网站的用户数据库也已被黑客窃取,甚至已经公开发布。

2011年12月26日,泄密门再度升级。这次中招的是国内知名的天涯社区,1.7G用户资料在网上肆意流传,其中包括4000万用户账号、密码、邮箱等信息。

再往后,又爆当当、支付宝帐号泄露……而后有传言民生银行、工商银行卷入泄密事件……再之后,广东省公安厅出入境政务服务网的网上申请数据也遭到泄露……

黑客的狂欢还在继续——只是或许在地下。

2、统计局央行官员泄漏国家经济数据

从2008年开始,每年都有CPI数据提前泄露的传闻。2011年1月、4月又多次发生数据泄密事件,在4月15日统计局一季度数据发布会上,国家统计局新闻发言人盛来运强烈谴责了这种数据泄密行为。他还表示,要进一步缩短数据生产到发布的时间,尽可能减少数据被泄露的风险。

2011年10月24日,最高人民检察院和国家保密局联合召开新闻发布会,通报了原国家统计局、央行的两名官员因故意泄露国家秘密罪被判有期徒刑。国家保密局新闻发言人、副局长杜永胜在发布会上表示,在案件调查过程中发现,案件背后确有利益驱动:有的通过和证券从业人员建立合作关系,利用证券机构从业人员指导其买卖股票、谋取利益;有的通过参加证券机构举办的一些活动,比如讲座、恳谈会等,获取高额的讲课费用。

3、陕西移动1394万手机用户信息被盗

2011年8月24日,参与研发与维护陕西移动计费经营系统,却利用工作便利,多次侵入这家通信运营公司用户数据库盗取手机用户个人信息并出售的犯罪嫌疑人落网。

从2011年3月起,该嫌疑人共窃取了西安、咸阳、铜川等7个地市1394万手机用户的个人信息。

4、联通电信倒卖信息28人集体受审

2011年2月28日,包括三大电信公司员工在内的23名被告因出售、非法提供、非法获取公民个人信息而被判刑。其中有7人分别来自移动、电信、联通公司内部,或其他公司派驻电信公司的职员,他们是个人信息泄密源头。

案件的检察官介绍,电信单位内控不严主要表现在四个方面:

一是查询权限过低,致使最低层级的业务员也可以接触到海量的机主信息、通话记录;
二是查询过程没有进行监管、记录,电信单位工作人员查询公民个人信息后,系统没有进行相应记录,以备核查;
三是没有履行告知义务,电信单位工作人员查询公民个人信息之前、之后都没有告知被查询人;
四是对合作伙伴缺乏约束,电信单位业务繁多,与多个单位具有合作关系,这些单位工作人员也有机会接触到公民个人信息,电信单位疏于防范,致使公民个人信息泄露。

5、报道称国外设计软件暗藏后门

2011年12月12日,有报道称国外知名的三维设计软件Solidworks中存在严重后门,会将个人计算机上的信息泄露给他人。国家相关部门已通知各军工企业停止使用该软件,以防资料被窃取而可能导致的泄密事件。无独有偶,工信部日前也下发了通知,要求加强工业控制系统信息安全管理。

Solidworks的母公司达索几乎参与所有中国航空航天产品的设计,Solidworks在国内军工、航天、机械制造等诸多行业有着广泛应用。

信息来源:人民网

http://it.people.com.cn/h/2011/1223/c227888-3275770534.html

http://it.people.com.cn/h/2011/1212/c227888-612828912.html

6、深圳上千万医患信息被打包销售

2011年11月10日,一名妇女持大量医患信息资料与乔装买家的记者交易时,被附近的便衣民警抓获。而由此牵出背后更多的“在售”个人信息,则超过千万条。

在缴获的电脑中,还发现了诸如”6岁至9岁小孩名单5万条”、”2010年生的小孩12万条(据深圳市卫人委统计2010年新生儿接近15.8万人)”、”140万小孩”等目录及大量用户信息,据初步统计,这些信息数量超过千万条,数据也普遍翔实可靠。

台湾個人資料保護法施行細則

作者:Tsung

個人資料保護法 (Protection of Computer Processed Personal Data) 在 目前社群盛行的時代, 越來越被重視.

下述摘錄並整理自: 個資法施行細則明訂安全維護事項

新版個資法施行細則中,詳細規範12項安全維護事項,也是法律規定企業必須落實的項目

法務部法律事務司科長黃荷婷表示,根據新版個資法第27條規定,施行細則中將針對非公務機關制定「適當安全維護措施」,包括善良管理人的注意義務,以及12項明訂安全維護事項,藉此防止個人資料被竊取、竄改、毀損、滅失或洩漏。

個資法施行細則安全維護事項

必要之組織 – 公務與非公務機關都必須要有專人、專責機關負責個資保護相關事宜,通常是由各相關部門同仁組成的個資保護組織
界定個人資料之範圍 – 非公務機關應該先進行個資盤點,必須要知道誰用了哪些資料並且存放在什麼地方,這包括紙本和電子個資
個人資料蒐集、處理或利用之程序 – 非公務機關需制定出個人資料保護相關的執行程序與標準作業流程
當事人行使權利之處理程序 – 個人對於個資都有閱覽查詢權力,非公務機關回應程序都應該明訂
資料安全 – 要求非公務機關對於個人資料應該採取何種IT科技與系統作保護
資料稽核 – 事後對於這些存放個資的IT系統定期做資料稽核
人員管理及教育訓練 – 人員管理或教育訓練
記錄與證據之保存 – IT設備或者紙本資料個資存取控制的記錄、日誌檔(Log)等,都必須完整保留,因為這些都是企業舉證的證據力
設備管理 – 各種保存個資的載具或系統,應該要做定期的維護與更新
緊急應變措施及通報 – 要求企業必須針對個資保護不足之處持續更新,規模與強度仍交由非公務機關自行決定
改善建議措施 – 規範資安事件發生後的通報應變流程
其他安全維護事項 – 概括條款,補整體草案規畫上有其他不足之處的補充法源依據

下述整理自法務部的連結

電腦處理個人資料保護法 修正條文對照表 – 99年4月27日
將「電腦處理個人資料保護法」名稱修正為「個人資料保護法」並修正條文 (本法規部分或全部條文尚未生效)
若想看最新的進度, 可以於此: 全國法規資料庫入口網站, 搜尋: 個人資料保護法

客户资料变“铁卷”“家贼”无机可趁

8月5日,刘红波等人因利用职务便利非法获取电信公司信息,被北京市第二人民法院判刑。
9月2日,陕西省破获全省首例非法获取公民个人信息案,1394万个人信息被盗窃出售。
继续阅读’客户资料变“铁卷”“家贼”无机可趁’ »

网购变身消费新亮点 公众信息防泄密滞后

  在8月27号央视新闻联播的首条新闻中对我国快速崛起的电子商务和网络零售业进行了重点报道,据新闻联播的权威消息称,我国现阶段网络购物用户的规模正在日益扩大,截止2010年底已达1.61亿人,而网络购物的零售额也随之“水涨船高”,网络购物的零售额从起步到500亿用了十年左右的时间,从500亿跃升到5000亿,却仅仅用了三年!新闻联播中仅以随机举例的京东商城大型网购平台介绍,其上半年就已经实现了接近100亿的销售额,预计全年更是能销售280亿。
继续阅读’网购变身消费新亮点 公众信息防泄密滞后’ »

网购电视货还没到 冒牌安装工已约上门

7月初,顾女士在京东网上商城下单购买了4台电视机。7月13日,货还没送到,一个电话却先找上了门:“电视机送到了吗?我是装电视机的,公司把你的单子派给我了。”顾女士听了,以为是京东的售后安装人员,表示到货后会联系他。第二天,电视机到货。顾女士便回拨电话过去,让这位“安装师傅”上门来安装。师傅到家后,一边安装,一边和顾女士聊起“自己公司员工”的情况,“谈吐中让人感觉他就是京东的人,我也完全相信了他。 ”
继续阅读’网购电视货还没到 冒牌安装工已约上门’ »

企业信息安全:态度谨慎是一种美德

顾女士在京东商城买下电视机等待厂商上门安装,等待途中多次遇到假冒工作人员“上门服务”,伺机为顾女士推销电视线与电视架并收取服务费,混淆视听欺诈消费者。

记者调查后发现,顾女士的遭遇其实并非个案。在某社区论坛,就有人抱怨自己网购以后,拨打了某品牌售后服务电话,却被“山寨”安装工捷足先登,还被兜售了高价线材。等到正牌安装人员上门时,才知道上当受骗。这类骗局之所以成功,往往都是因为骗子能掌握消费者的电话、姓名、购买商品等准确信息,才使得消费者信以为真,错把“李鬼”当“李逵”。作为京东的客户顾女士损失了时间与金钱,京东则爆出了销售环节存在管理漏洞。
继续阅读’企业信息安全:态度谨慎是一种美德’ »

防泄密漫画——员工出卖了老板的电话

电子文档防泄密技术发展趣谈

  作为我国国民经济发展的重要支柱,众多中小企业在自身实现快速跨越式发展的同时,其信息化应用水平也达到了前所未有的高度,信息化建设加速了各中小企业科学、规范和高效管理的进程,同时基于企业用户实际应用需求的防泄密保护技术也在得到长足的发展。防泄密技术发展最大的内生动力就是基于用户需要,伴随着企业信息化管理方式的全方位推进以及跨部门、跨企业甚至是跨行业协同办公工作形式的广泛应用,企业电子文档在传输和流通的过程中其内容常常会被泄密,并且泄密途径和泄密手段越来越多,多发和频发的企业核心机密外泄,巨大的经济损失外加上不可估量的名誉损毁风险往往会令企业用户如坐针毡,在这种情况下,企业用户自然会对防泄密技术和相关防泄密产品提出更高的要求,也正是这种不断增高的要求促使了企业电子文档防泄密技术在近十年来有了日新月异的发展。
继续阅读’电子文档防泄密技术发展趣谈’ »

第 1 页,共 38 页123...51015...最旧 »