2021年度数据泄漏态势分析报告_22页_2mb
报告摘要
2021年数据泄漏态势分析报告总结
核心内容
本报告基于2021年国内数据泄漏事件的统计分析,结合全球趋势,全面呈现了数据泄漏的现状与特点。报告指出,数据安全已成为数字经济发展的关键保障,尤其在《数据安全法》《个人信息保护法》等法律法规实施后,数据安全意识显著增强,数据泄漏事件的数量和影响也随之上升。
主要观点
- 数据泄漏趋势上升:2021年数据泄漏事件占数据安全事件的80%以上,其中“勒索攻击+数据泄漏”事件占比接近40%,说明数据泄漏与勒索攻击的结合愈发常见。
- 利益驱动为主:以获利为目的的数据泄漏事件占比近80%,表明数据安全问题与经济利益密切相关。
- 内部人员与黑客攻击并重:内部人员导致的数据泄漏占比42%,黑客攻击占比39%,两者是主要的数据泄漏来源。
- 云端数据风险加剧:随着企业业务上云的普及,数据存储、使用和共享环节的安全风险显著增加,尤其是Elasticsearch、S3 bucket等云平台因配置不当成为泄漏高发点。
- 个人信息泄漏最为严重:个人信息在数据泄漏事件中占比超过60%,其中个人自然信息占比最高(51%),其次是业务信息(37%)和身份鉴别信息(13%)。
- 数据泄漏阶段分布:数据泄漏事件主要发生在存储(40%)、使用(30%)和交换(20%)阶段,说明数据全生命周期安全防护的重要性。
- 行业风险差异明显:互联网、医疗、金融保险和运营商行业是个人信息泄漏的高发领域,其中互联网行业占比最高(27%)。
- 数据泄漏危害分级:根据泄漏影响的严重程度,分为低、中、高、严重四个等级,其中严重危害事件占比最高(32%)。
关键信息
数据泄漏月份占比
- 数据泄漏事件整体呈逐月增长趋势,下半年占比更高。
- 数据泄漏的上升可能与相关法律法规的实施有关。
数据安全事件类型占比
- 数据泄漏占比最高(>80%),勒索攻击+数据泄漏次之(~40%)。
- 数据损毁和篡改比例较低,主要由于企业数据备份机制较为完善。
数据泄漏事件动机占比
- 获利动机占主导(~80%),其次是窃密活动(~15%)。
- 有组织的窃密行为在暗网中频繁出现,如Conti、REvil等勒索团伙。
数据泄漏原因占比
- 内部人员操作失误或故意泄密是主要原因之一(~60%)。
- 黑客攻击(~40%)和越权访问(~16%)也是重要诱因。
- 数据处置不当(~10%)和安全配置错误(如Elasticsearch和S3 bucket)导致大量泄漏。
数据泄漏数据源占比
- 云存储平台(如Elasticsearch、S3 bucket、Azure等)是数据泄漏的主要来源。
- 仍有近50%的数据泄漏事件无法确定具体数据源。
泄漏数据类型占比
- 个人信息(包括自然信息、行为信息、身份信息、关系信息)占泄漏数据的60%以上。
- 业务信息(如合同、图纸、源代码)占比37%。
- 生物特征信息因应用场景广泛,成为个人信息泄漏中的重点。
数据泄漏人员类型占比
- 内部人员占比接近60%,包括主动泄密和失误泄密。
- 外部人员(黑客、合作方员工)占比约40%,其中合作方员工因熟悉环境,成为潜在威胁。
- 有组织的窃密行为占比约20%,多为勒索软件团伙所为。
数据泄漏各阶段占比
- 存储阶段泄漏事件占比最高(~40%),但使用和交换阶段的泄漏事件呈上升趋势。
- 使用阶段泄漏频繁,但数据量相对较少;交换阶段因涉及多方合作,泄漏风险较高。
个人信息泄漏行业占比
- 互联网行业个人信息泄漏占比最高(27%),医疗行业(20%)、金融保险行业(15%)、运营商行业(10%)紧随其后。
- 互联网企业既是数据泄漏的受害者,也因管理不善成为部分泄漏的源头。
个人信息泄漏维度占比
- 姓名(75%)、电话号码(66%)、电子邮件(52%)、登录凭据(26%)是个人信息泄漏的主要维度。
个人信息泄漏严重程度占比
- 严重危害事件占比最高(32%),中等危害事件(12%),低等危害(19%),部分事件因信息不全无法评估(8%)。
建议
4.1 加强全流程数据安全风险监控
- 安全措施稽核:确保数据按分类分级进行安全防护,如敏感字段加密、隐私数据脱敏等。
- 操作行为监测:通过日志分析,识别高风险操作行为,及时采取干预措施。
- 系统漏洞监测:定期进行漏洞扫描和渗透测试,强化安全防护体系。
4.2 加强企业云上数据防护
- 数据分类分级:识别高风险数据并制定针对性防护策略。
- 业务场景梳理:关闭不必要的服务,仅允许可信访问。
- 安全策略验证:定期巡检,确保安全配置正确,防止策略未落地。
- 提升员工意识:建立合理操作流程,加强数据安全培训。
4.3 数据防泄漏与数据防勒索并重
- 数据防泄漏应作为防勒索方案的重要组成部分,以全面防范攻击者的多种手段。
4.4 对数据进行分类分级保护
- 分类分级是构建数据安全体系的基础,需注意其时效性和准确性。
- 采用更先进的内容识别技术,减少人为错误,提升分类分级质量。
关于闪捷
闪捷信息科技有限公司(Secsmart)是一家专注于数据安全的高新技术企业,拥有近100项发明专利和软件著作权,已获得国家多个权威机构认证。公司产品覆盖大数据安全、云数据安全、应用数据安全、数据防泄漏等多个领域,广泛应用于政府、金融、医疗、教育等行业。闪捷致力于通过技术创新,构建数据安全生态体系,为数字经济发展保驾护航。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载