
公司
不要泄露!疑似45億條國內(nèi)個(gè)人信息泄露背后的數(shù)據(jù)安全賬
2月12日晚,Telegram各大頻道突然大面積轉(zhuǎn)發(fā)某隱私查詢機(jī)器人鏈接。網(wǎng)傳消息稱該機(jī)器人泄露了國內(nèi)45億條個(gè)人信息,疑似電商或快遞物流行業(yè)數(shù)據(jù)。用戶只需輸入手機(jī)號(hào),就可以查詢到姓名、手機(jī)號(hào)和詳細(xì)的收貨地址等隱私信息。
近年來,數(shù)據(jù)泄露事件頻出,每一次數(shù)據(jù)泄露背后,都是一次、甚至多次不可估算的損失,這些損失不僅來自于被泄露信息的個(gè)人,也包括泄露數(shù)據(jù)的機(jī)構(gòu),甚至整個(gè)國家、社會(huì)。
根據(jù)IdentifyTheft Research Center中心的數(shù)據(jù)顯示,2022年世界范圍的數(shù)據(jù)泄露事件比2021年增長了14%,其中熱門的醫(yī)療機(jī)構(gòu)、金融服務(wù)公司、制造企業(yè)和公用事業(yè)企業(yè)成為黑客的首要攻擊目標(biāo)。
從表面看來,數(shù)據(jù)泄露伴隨著巨大的經(jīng)濟(jì)損失,2022年7月,美國電信巨頭T-Mobile 在一份公告中披露,該公司就2021年一起盜取部分客戶數(shù)據(jù)的網(wǎng)絡(luò)攻擊的集體訴訟達(dá)成和解協(xié)議。T-Mobile 同意支付3.5億美元來處理集體訴訟原告的索賠。
IBM在2022年底發(fā)布的發(fā)布的一項(xiàng)企業(yè)數(shù)據(jù)泄漏成本報(bào)告顯示,近兩年來,數(shù)據(jù)泄漏導(dǎo)致企業(yè)每年的平均成本支出超過400萬美元。
進(jìn)入數(shù)字時(shí)代,作為關(guān)鍵的生產(chǎn)要素,數(shù)據(jù)的重要性大幅提升,同時(shí)因數(shù)據(jù)安全風(fēng)險(xiǎn)造成的損失也同比例,甚至更大比例的提升。忽視數(shù)據(jù)安全治理的背后,不僅僅是千百萬甚至上億的經(jīng)濟(jì)損失,事故背后為社會(huì)、企業(yè)帶來的無形損失,更是一筆無法評(píng)估的“安全賬”。這種風(fēng)險(xiǎn)直接成為阻礙數(shù)據(jù)要素價(jià)值充分釋放的攔路虎、絆腳石,如何解決這一問題?
安恒信息在實(shí)踐中發(fā)現(xiàn),數(shù)據(jù)泄露往往有三種情況:
一、網(wǎng)絡(luò)攻擊
據(jù)統(tǒng)計(jì),60%以上的數(shù)據(jù)泄露是由網(wǎng)絡(luò)攻擊導(dǎo)致的,正因?yàn)閿?shù)據(jù)要素的重要性,使得黑客組織熱衷于攻擊關(guān)鍵部門、大型企業(yè),以達(dá)到其經(jīng)濟(jì)訴求,或者破壞目的。
二、來自內(nèi)部
現(xiàn)在各行各業(yè)都推進(jìn)數(shù)字化轉(zhuǎn)型,大量員工、開源人員、合作伙伴都可以接觸到數(shù)據(jù),過程中的管理不當(dāng)就可能造成數(shù)據(jù)泄露。
三、在組織之間的流通
數(shù)據(jù)只要給出去就沒有辦法拿回來了。雖然這種情況發(fā)生比較少,卻是阻礙數(shù)據(jù)要素發(fā)展最重要的一個(gè)因素。
當(dāng)前火爆一時(shí)的AI,其實(shí)也存在著數(shù)據(jù)泄露風(fēng)險(xiǎn)。微軟、亞馬遜等科技巨頭就紛紛提醒員工不要與ChatGPT分享敏感數(shù)據(jù)。


近年來,《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)條例》《個(gè)人信息保護(hù)法》等法律的相繼落地施行,以及市場(chǎng)監(jiān)管總局、國家網(wǎng)信辦印發(fā)的《數(shù)據(jù)安全管理認(rèn)證實(shí)施規(guī)則》《個(gè)人信息保護(hù)認(rèn)證實(shí)施規(guī)則》,為數(shù)據(jù)保護(hù)提供了政策支持,護(hù)航數(shù)據(jù)安全,從而最大化發(fā)揮數(shù)據(jù)價(jià)值。
制定安全規(guī)劃
首先,需要制定安全規(guī)劃,確定數(shù)據(jù)安全的邊界范圍、目標(biāo)、基本原則以及工作重心;設(shè)立專門的組織機(jī)構(gòu),并細(xì)化數(shù)據(jù)安全管理職責(zé)和職能,明確各部門的協(xié)同配合和職責(zé)劃分;建立完整的制度體系。
在數(shù)據(jù)安全框架體系的基礎(chǔ)上,制定綱領(lǐng)、指南與安全實(shí)現(xiàn)設(shè)計(jì)規(guī)范以及管理辦法。建立完整的數(shù)據(jù)安全體系,確定面對(duì)不同的數(shù)據(jù)安全風(fēng)險(xiǎn)采用何種技術(shù)方式應(yīng)對(duì),并進(jìn)行落實(shí)。建立數(shù)據(jù)安全運(yùn)營體系,使得數(shù)據(jù)安全工作能夠持續(xù)的改進(jìn)優(yōu)化,保證安全工作長久有效。
梳理評(píng)估數(shù)據(jù)資產(chǎn)
第二步,在數(shù)據(jù)安全防護(hù)工作開展之前,需要進(jìn)行梳理評(píng)估數(shù)據(jù)資產(chǎn)。包括數(shù)據(jù)資產(chǎn)運(yùn)行環(huán)境安全評(píng)估、數(shù)據(jù)分類分級(jí)以及權(quán)限梳理,以便清楚數(shù)據(jù)資產(chǎn)狀況,如數(shù)據(jù)資產(chǎn)的分類情況,敏感數(shù)據(jù)的分布情況,訪問者來源,訪問者本身擁有的權(quán)限是否滿足最小夠用原則?!稊?shù)據(jù)安全法》的第二十一條明確指出“各地區(qū)、各部門應(yīng)當(dāng)按照數(shù)據(jù)分類分級(jí)保護(hù)制度,確定本地區(qū)、本部門以及相關(guān)行業(yè)、領(lǐng)域的重要數(shù)據(jù)具體目錄,對(duì)列入目錄的數(shù)據(jù)進(jìn)行重點(diǎn)保護(hù)”。對(duì)數(shù)據(jù)及相關(guān)信息進(jìn)行梳理,對(duì)數(shù)據(jù)進(jìn)行分類分級(jí),是數(shù)據(jù)安全重要的第一步。
在對(duì)數(shù)據(jù)進(jìn)行梳理及分類分級(jí)后,需要針對(duì)數(shù)據(jù)不同的安全級(jí)別以及不同的應(yīng)用場(chǎng)景采取不同的防護(hù)。
1、對(duì)數(shù)據(jù)的訪問登錄采取多因子身份驗(yàn)證,按照“零信任”策略進(jìn)行持續(xù)認(rèn)證,動(dòng)態(tài)訪問控制,防止非法訪問登錄;
2、對(duì)開發(fā)測(cè)試庫的數(shù)據(jù)進(jìn)行靜態(tài)脫敏處理,防止敏感數(shù)據(jù)在開發(fā)測(cè)試環(huán)節(jié)的數(shù)據(jù)泄露;
3、對(duì)數(shù)據(jù)庫運(yùn)維操作,按照敏感數(shù)據(jù)級(jí)別精確到字段級(jí)配置精細(xì)化訪問控制策略、命令審批機(jī)制以及動(dòng)態(tài)脫敏處理,防止運(yùn)維人員對(duì)敏感數(shù)據(jù)的越權(quán)訪問、惡意操作等;
4、對(duì)高度敏感數(shù)據(jù)進(jìn)行加密存儲(chǔ)處理,保證即使被盜黑客也無法看懂真實(shí)數(shù)據(jù);
5、對(duì)外發(fā)的數(shù)據(jù)植入水印種子保護(hù),確保數(shù)據(jù)泄露后可有效溯源;
6、對(duì)所有的數(shù)據(jù)庫和API訪問進(jìn)行審計(jì)留痕,對(duì)敏感數(shù)據(jù)的訪問采取更嚴(yán)格的審計(jì)策略,做到全流程的完整操作審計(jì);
7、覆蓋數(shù)據(jù)全生命周期,以統(tǒng)一的數(shù)據(jù)安全管控平臺(tái)對(duì)各探針進(jìn)行統(tǒng)一納管、策略打通和態(tài)勢(shì)感知,實(shí)時(shí)威脅檢測(cè),第一時(shí)間洞察異常和風(fēng)險(xiǎn)。
建立持續(xù)運(yùn)營機(jī)制
最后,數(shù)據(jù)安全防護(hù)是一個(gè)長期的工作,應(yīng)當(dāng)在做好防護(hù)的基礎(chǔ)上建立好安全工作的常態(tài)化持續(xù)運(yùn)營機(jī)制。通過風(fēng)險(xiǎn)識(shí)別、安全防護(hù)、持續(xù)檢測(cè)、響應(yīng)處置,IPDR進(jìn)行可持續(xù)改進(jìn)、閉環(huán)管理的常態(tài)化安全運(yùn)營,不斷迭代優(yōu)化數(shù)據(jù)安全整體防護(hù)能力和效果。
相關(guān)推薦
- 發(fā)布兩款產(chǎn)品!安恒信息亮相“第二屆海光安全技術(shù)高峰論壇”
- 數(shù)據(jù)安全與數(shù)據(jù)要素治理研討會(huì)在安恒信息舉行
- 官宣|賽事數(shù)字資產(chǎn)守門人·安恒EDR大運(yùn)會(huì)專版發(fā)布
- 安恒信息與電子科大網(wǎng)絡(luò)空間安全研究院達(dá)成戰(zhàn)略合作
- 因大運(yùn)結(jié)緣 以城市共生|成都大運(yùn)會(huì)官方贊助商安恒信息升級(jí)發(fā)布會(huì)暨西部網(wǎng)絡(luò)安全總部啟動(dòng)儀式成功舉辦
- 大運(yùn)會(huì)網(wǎng)絡(luò)安全衛(wèi)士|500名“全球網(wǎng)絡(luò)安全志愿者”獲聘任
- 案例入選!安恒信息出席2023中國數(shù)實(shí)融合50人論壇暨年度報(bào)告發(fā)布會(huì)