2017年-360研究报告_2016年网站泄露个人信息形势分析报告_13页_1mb
报告摘要
2016年网站泄露个人信息形势分析报告总结
核心内容概述
本报告基于2016年补天平台收录的数据,分析了网站漏洞导致个人信息泄露的形势。主要发现包括:个人信息泄露已成为严重的社会问题,网站漏洞是主要原因之一;2016年共收录359个可能导致个人信息泄露的网站漏洞,涉及319个网站,总计可能泄露60.5亿条个人信息,比2015年增长9.4%;高危漏洞占比高达96.1%,且单个漏洞泄露信息量显著增加。
主要观点与关键信息
漏洞与泄露信息数量
- 漏洞总数:2016年补天平台收录可导致个人信息泄露的网站漏洞共359个,占全年漏洞总数的1.0%。
- 泄露信息总量:总计可能泄露个人信息60.5亿条,较2015年增长9.4%。
- 平均泄露量:每个漏洞平均可导致1685万条个人信息泄露,相比2015年增长近三倍。
- 月份分布:5月份漏洞数量和泄露信息量均达到峰值,分别为81个漏洞和18.5亿条信息。
- 量级分布:20个漏洞可能泄露5000万条以上个人信息,其中2个漏洞可能泄露5亿条以上。
漏洞类型与泄露信息类型
- 漏洞类型:命令执行(52.4%)、SQL注入(25.6%)、弱口令(8.4%)是导致个人信息泄露的主要漏洞类型,三者合计占8成以上。
- 泄露信息类型:
- 帐号密码:约25.3%的漏洞可能泄露,总计约6.1亿条。
- 实名信息:约58.5%的漏洞可能泄露,总计约42.3亿条。
- 行为记录:约62.4%的漏洞可能泄露,总计约40.1亿条。
- 多重泄露:约35.9%的漏洞会同时泄露两种不同类型的个人信息,5.3%的漏洞会同时泄露三种类型。
行业分析
- 备案类型分布:213个已备案网站中,企业网站占比最高(67.1%),其次是政府机关网站(21.6%),事业单位网站占比8.0%。
- 泄露信息量分布:企业与政府机关网站泄露信息量合计占全年总量的50%,未备案网站也占约50%。
- 行业分布:
- 电信运营商网站:漏洞最多(23%),泄露信息量最高(19.4亿条)。
- IT/互联网行业:漏洞占比20%,泄露信息量1.9亿条。
- 金融行业:漏洞占比13%,泄露信息量2.5亿条。
- 单个漏洞泄露量:
- 电信运营商:5876.8万条/洞。
- 金融行业:1381.1万条/洞。
- IT/互联网:663.8万条/洞。
- 医疗卫生:604.1万条/洞。
地域分析
- 备案地域分布:北京地区备案网站最多(64个),其次是上海(22个)、广东(19个)。
- Top10省级行政区:包括浙江、吉林、湖南、江苏、安徽、湖北、广西等。
关键信息总结
- 漏洞数量下降:2016年漏洞数量较2015年下降74.5%,但单个漏洞泄露信息量大幅增加。
- 高危漏洞主导:高危漏洞占比高达96.1%,表明大部分漏洞具有高风险。
- 信息类型分布:实名信息泄露最多(42.3亿条),其次是行为记录(40.1亿条)和帐号密码(6.1亿条)。
- 行业重点:电信运营商、IT/互联网、金融行业是主要的高风险行业,其中电信运营商在单个漏洞泄露量上领先。
- 地域分布:北京、上海、广东等地区是主要的漏洞高发区域。
补天平台介绍
- 成立时间:2013年3月。
- 平台模式:
- 公有SRC模式:公开征集漏洞,免费通知企业修复,少量物质奖励。
- 专属SRC模式:企业预充值奖金,平台作为资金托管方。
- 众测服务:2016年4月推出,要求白帽子实名认证、签署保密协议,通过VPN安全接入,平台全程监控操作行为。
- 补天白帽大会:2017年3月发起,是首个全球性安全行业大会,聚焦漏洞响应与防护。
总结
2016年,网站漏洞仍是个人信息泄露的主要原因,虽然漏洞总数下降,但单个漏洞的泄露量显著增加,表明安全防护的难度加大。电信运营商、IT/互联网和金融行业成为高风险行业,北京、上海、广东等地区漏洞高发。补天平台在推动网络安全行业发展中发挥了重要作用,通过漏洞响应和众测服务,有效提升了网站安全性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载