2017年数据泄露调查报告(英文版)_77页-3mb
报告摘要
2017 Data Breach Investigations Report (DBIR) Summary
核心内容概述
2017年《数据泄露调查报告》(DBIR)是第10版,总结了过去一年全球范围内的信息安全事件与数据泄露情况。报告强调了数据泄露的持续性与复杂性,同时指出行业差异、攻击者类型及攻击手段的变化趋势。它不仅提供了数据驱动的分析,还结合了多个数据源,包括非事件数据集,以更全面地理解安全威胁。
主要观点
-
攻击者类型:
- 75%的数据泄露是由外部攻击者造成的。
- 25%涉及内部人员。
- 18%由国家支持的攻击者执行。
- 3%涉及多方参与。
- 51%与有组织的犯罪集团有关。
-
攻击手段:
- 约62%的泄露涉及黑客攻击。
- 超过一半(51%)的泄露包含恶意软件。
- 81%的黑客攻击利用了被盗或弱密码。
- 43%的泄露涉及社会工程攻击。
- 14%的泄露由错误或权限滥用引发。
- 8%的泄露涉及物理手段。
-
数据泄露的发现方式:
- 2016年,执法机构披露是导致数据泄露发现的主要方式之一。
- 2017年,这一比例下降,员工通知和内部财务审计成为更常见的内部发现方式。
- 第三方披露增加,部分原因在于受害者或外部攻击者公开泄露信息。
-
数据泄露的时间趋势:
- 超过98%的泄露在几分钟内发生。
- 涉及错误或物理盗窃的泄露不计入时间到妥协的统计。
- 长时间未发现的泄露通常与POS入侵、权限滥用、其他类型或网络间谍活动相关。
-
行业分布:
- 金融行业占24%的泄露,医疗行业占15%,公共部门占12%。
- 零售与住宿行业合计占15%。
- 信息行业是记录损失最多的行业,其数据泄露量巨大,与网络应用攻击密切相关。
- 教育行业在泄露数量上表现最差,但其数据泄露模式与行业特性相关。
关键信息
-
行业分析:
报告首次将重点放在行业特定分析上,探讨了不同行业面临的安全威胁类型、攻击者目标及影响因素。- 住宿与餐饮行业:96%的泄露由外部攻击者造成,最常见的模式是POS入侵、网络钓鱼和恶意软件。
- 教育行业:泄露数量较多,但数据泄露模式与行业特性相关,如内部人员滥用权限或误操作。
- 金融与保险行业:主要动机是财务利益,占73%的泄露,且有组织的犯罪集团频繁利用勒索软件进行勒索。
- 医疗行业:主要动机是网络间谍活动,占21%的泄露,同时也面临来自内部人员的威胁。
- 信息行业:由于大量用户使用单因素认证登录,成为数据泄露的主要目标,尤其是网络应用攻击。
-
数据泄露的发现方法:
- 2016年由于执法行动(如Dridex僵尸网络的打击)导致泄露发现方法有所变化。
- 2017年,执法行动和欺诈检测的发现率下降,员工通知成为最常见的内部发现方式。
-
数据泄露的发现时间:
- 超过98%的泄露在几分钟内发生,表明攻击手段快速且高效。
- 长时间未发现的泄露通常与更复杂的攻击方式有关,如网络间谍活动或权限滥用。
-
行业补丁周期:
- 信息行业在补丁周期上表现最佳,而教育行业则最差。
- 补丁周期的长短与行业特性、漏洞的可利用性及组织的安全策略有关。
- 报告指出,某些行业在初期有较大的补丁行动,而其他行业则较为缓慢。
-
VERIS资源:
- VERIS框架可用于信息安全管理报告,提供详细的分类和枚举信息。
- 数据库可访问:https://github.com/vz-risk/veris 和 https://github.com/vz-risk/vcdb。
行业特定分析
-
住宿与餐饮行业:
- 外部攻击占主导,最常见的攻击模式为POS入侵、网络钓鱼和恶意软件。
- 漏洞修复周期较短,但存在一定的未修复漏洞。
-
教育行业:
- 漏洞数量较多,但修复率较低。
- 补丁周期较长,表明该行业在漏洞管理方面存在挑战。
-
金融与保险行业:
- 财务动机是主要泄露原因,占73%。
- 有组织的犯罪集团利用勒索软件进行勒索,但未被计入动机统计。
-
医疗行业:
- 网络间谍活动是主要动机,占21%。
- 与国家支持的攻击者有关,但数量相对较少。
-
信息行业:
- 由于大量用户使用单因素认证,成为数据泄露的主要目标。
- 网络应用攻击是常见模式,且数据泄露量巨大。
补丁与漏洞管理
-
补丁周期:
- 行业之间的补丁周期存在显著差异,信息行业表现最佳,教育行业最差。
- 补丁周期的长短与行业特性、漏洞的可利用性及组织的安全策略有关。
-
未修复漏洞:
- 某些行业存在较多未修复漏洞,可能与安全控制措施不足或漏洞不可利用有关。
- 补丁周期的统计有助于组织评估自身的安全响应能力。
方法论与偏见
-
方法论:
- 报告数据来源于多个数据贡献者,包括公开披露的泄露事件和非事件数据集。
- 为减少偏见,报告使用非调查数据,如安全厂商提供的数据集。
-
偏见:
- 尽管采取了多种措施,报告仍存在一定程度的偏见,具体在附录D中讨论。
结论与建议
-
希望与挑战:
- 报告强调,尽管存在许多安全问题,但信息安全领域仍有希望。
- 组织应结合自身情况与报告数据,提高对攻击者行为的了解,优化安全策略。
-
行动建议:
- 提高内部安全意识,减少点击钓鱼链接等社会工程攻击。
- 加强漏洞管理,缩短补丁周期,减少未修复漏洞。
- 优化数据泄露检测与响应机制,减少泄露时间,提高发现效率。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载