2017年-360研究报告_2017政企机构信息泄露形势分析报告_33页_2mb
报告摘要
2017年政企机构信息泄露形势分析报告总结
核心内容
2017年,国内外政企机构面临严重的信息泄露风险,信息泄露事件频繁发生,涉及个人信息和机构机密信息,其危害范围广泛,影响深远。信息泄露已成为网络安全问题的主要源头之一,且呈现出高危漏洞集中、单个漏洞泄露信息量激增的趋势。
主要观点
-
信息泄露的普遍性
信息泄露事件在政企机构中普遍存在,尤其是互联网企业、政府机构、金融和医疗行业。 -
漏洞类型与泄露信息量
- 网站漏洞是信息泄露的主要诱因,2017年1-10月,补天平台收录的可导致信息泄露的网站漏洞为251个,占全年漏洞总数的1.5%。
- 高危漏洞占比高达97.6%,中危和低危漏洞的利用难度相对较低,但对系统安全影响较大。
- 命令执行、代码执行和SQL注入是信息泄露漏洞的主要类型,占比超过80%。
-
信息泄露的行业分布
- 企业网站是信息泄露漏洞最多、信息泄露量最大的行业,占比69.7%,泄露信息量达43.9亿条,占全年泄露总量的85.8%。
- 政府及事业单位网站和通信运营商网站分别占26.7%和24.7%,信息泄露量也较高,合计占全年泄露总量的79.7%。
- 未备案网站的信息泄露量约占全年泄露总量的6.9%。
-
信息泄露类型
- 个人信息(如实名信息、保单信息、帐号密码、行为记录)占泄露信息的85.3%。
- 机构机密信息(如财务信息、合同信息、公司注册信息等)占14.7%。
-
信息泄露的原因
- 网站漏洞与安全配置不当是信息泄露的常见原因。
- 内部人员泄露(如黑客、员工误操作、内鬼)也是重要诱因。
- 第三方服务提供商管理疏失和供应链安全问题导致部分重大信息泄露事件。
-
信息泄露的趋势
- 可造成重大信息泄露的漏洞数量逐年下降,但单个漏洞泄露信息量显著增加,表明信息保护措施在加强,但风险逐步集中于少数领域。
- 物联网设备和云计算平台成为新的信息泄露隐患。
关键信息
国内重大信息泄露事件
-
政府机构信息泄露
- 铜陵市、宜春市、景德镇市等多地政府网站公开了大量公民个人信息,包括身份证号、联系方式、考试成绩等。
- 石家庄政府官网泄露了16个县市区的行政执法人员信息,包括姓名、身份证号、手机号等。
- 九龙坡区教委官网曾多次泄露教师和学生个人信息,共计数千条。
-
互联网企业信息泄露
- 58同城因弱加密漏洞被爬虫软件采集大量用户数据。
- 优酷1亿用户数据被售卖,涉及邮箱、密码、个人信息等。
- 小红书用户因假冒客服被诈骗,累计损失达88万元。
- Uber曾隐瞒5700万用户和司机数据泄露事件,后支付10万美元以平息风波。
-
金融与医疗行业信息泄露
- 2017年4月,Anthem医疗保险公司因黑客攻击导致1.43亿用户信息泄露,影响其股价和公众信任。
- 富国银行因员工误发邮件导致5万客户信息泄露。
- 浙江松阳警方查获非法获取的7亿条公民个人信息。
国外重大信息泄露事件
-
军事机构信息泄露
- 美国五角大楼分包商泄露军事人员数据,涉及50TB敏感信息。
- NSA黑客部队TAO的大量工具被前承包商窃取。
- 美军数据库因配置错误导致数以千计的文件泄露,包括高级官员的个人信息。
- 新加坡国防部泄露850名用户数据,涉及身份信息和电子邮箱。
-
政府机构信息泄露
- 美国多个州的选民数据在暗网被售卖,单条数据售价仅4美元。
- 英国爱丁堡泄露11万公民个人信息,涉及电子邮箱、密码和信用卡数据。
- 印度Aadhaar系统泄露1.35亿公民身份信息和1亿条银行账户信息。
- 亚马逊AWS服务器配置错误导致全球5120TB数据泄露。
-
金融行业信息泄露
- 俄罗斯与亚美尼亚黑客联手从澳大利亚多家银行窃取约18万美元。
- 日本GMOPayment Gateway泄露67.6万条用户数据。
- 微软部分Windows 10源代码被泄露,容量约1.2GB。
- Google网上论坛配置错误导致数百家企业数据外泄。
-
交通行业信息泄露
- 美国斯图尔特国际机场因系统漏洞暴露了多个安全问题。
- 英国女王安保路线等敏感信息因遗弃U盘泄露。
- 美国1000万辆汽车VIN识别码数据被窃取,可能影响消费者安全。
-
互联网企业信息泄露
- 泰迪熊等联网玩具因未加密存储导致百万用户信息泄露。
- DaFont网站泄露70万账户信息,包括邮箱、密码和用户对话。
- Google Groups配置错误导致数百家企业机密数据外泄。
- HBO安全承包商泄露上千份内部文件,包括剧集内容和高管信息。
-
医疗卫生机构信息泄露
- 英国伦敦Bridge整形医院数据库被入侵,泄露大量病患隐私信息。
- NHS医疗人员数据被窃取,包括姓名、出生日期和国家保险号。
- 美国某医院泄露患者医疗记录,涉及数万人。
-
教育与传媒行业信息泄露
- 英国学生通过黑客手段窃取考试答案,导致其成绩异常。
- 罗格斯大学1700名学生学术信息被泄露。
- 《华尔街日报》母公司道琼斯泄露220万客户信息。
- HBO安全承包商泄露大量内部文件,包括剧集内容和高管信息。
- 乌克兰被黑客通过麦克风窃取70个目标的600G数据。
-
其他行业信息泄露
- 美国泄露52GB个人身份信息,涉及3400万公民数据。
- 英国移动运营商Three多次发生客户数据泄露。
- 澳大利亚枪支零售商论坛被入侵,泄露6.5万用户账户信息。
- 墨尔本国际射击俱乐部数据库被黑,泄露1500支枪械信息。
政策与技术应对
-
中国《网络安全法》
- 规范了数据保护,对信息泄露事件进行追责。
-
国外信息泄露应对措施
- 美国、印度等国出台新法规,加强信息保护。
- 快递行业尝试隐私面单等技术手段降低信息泄露风险。
-
技术防护措施
- 强化网站漏洞修复、加强系统配置管理。
- 推广加密存储、访问控制等技术手段。
- 建立完善的用户身份认证机制,防范账号密码泄露。
总结
2017年信息泄露形势严峻,涉及范围广泛,从政府、金融、医疗到互联网和物联网,各类机构均受到不同程度的影响。信息泄露的主要原因包括网站漏洞、内鬼行为、第三方管理疏失等,而泄露内容多为个人信息和机构机密信息,对社会和个人安全造成巨大威胁。随着数字化进程的加快,信息泄露风险正逐步集中于少数领域,同时,物联网和云计算成为新的泄露隐患。面对这一趋势,需加强网络安全技术、完善法律法规,提高机构和用户的隐私保护意识,以有效应对信息泄露带来的挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载