> **来源:[研报客](https://pc.yanbaoke.cn)** # 2023年度数据泄露态势分析报告总结 ## 核心内容 2023年是数据安全行业快速发展的一年,随着相关法律法规的出台,我国数据安全法制化建设初具规模,数据安全保护责任和数据资源开发利用需求日益凸显。国家数据局的成立标志着我国数字经济进入新阶段,同时《“数据要素×”三年行动计划》也进一步推动了数据要素价值的释放。 ## 主要观点 - 数据泄露事件在2023年呈现明显的季节性波动,9月至11月占比超过全年30%,可能与国际冲突(如巴以冲突、俄乌战争)有关。 - 数据泄露的主要动机是利益驱动,占比超过70%,同时也有表达立场主张的动机,如APT攻击。 - 数据泄露原因中,内部人员和黑客攻击占比相近,分别为35%和39%,数据访问凭据泄露和数据处置不当也构成重要风险。 - 数据泄露事件主要发生在存储阶段(占比超60%),其次是使用阶段(占比超15%)和交换阶段(占比10%)。 - 个人信息泄露在金融、医疗、政府和运营商行业尤为严重,其中金融行业占比最高(25%),医疗行业紧随其后(20%)。 - 个人信息泄露的严重程度差异明显,高等危害和严重危害事件占比合计57%,表明部分泄露事件对个人和社会危害极大。 - 人工智能技术的发展也带来了新的数据安全挑战,如OpenAI的ChatGPT因Redis客户端漏洞导致部分用户信息泄露。 ## 关键信息 ### 数据泄露类型与占比 | 类型 | 占比 | |------|------| | 数据泄露 | 66% | | 数据加密+数据泄露 | 21% | | 数据加密 | - | | 数据损毁 | - | | 数据篡改 | - | ### 数据泄露人员类型与占比 | 类型 | 占比 | |------|------| | 内部人员 | 60% | | 外部人员(黑客) | 39% | | 外部人员(合作方) | 30% | | 有组织窃密 | 26% | ### 泄露数据类型与占比 | 数据类型 | 占比 | |----------|------| | 个人基本信息 | >80% | | 个人身份信息 | >80% | | 网络身份标识信息 | >50% | | 身份鉴别信息 | ~38% | | 业务信息 | >10% | ### 泄露数据源占比 | 数据源 | 占比 | |--------|------| | Redis | >30% | | MongoDB | 28% | | ElasticSearch | 21% | | SQL和S3类数据库 | 剩余部分 | ### 个人信息泄露严重程度占比 | 严重程度 | 占比 | |----------|------| | 低等危害 | 18% | | 中等危害 | 17% | | 高等危害 | 36% | | 严重危害 | 21% | | 未知 | 8% | ## 典型案例回顾 - **MOVEit数据泄露事件**:黑客利用CVE-2023-34362漏洞,通过WebShell控制系统,导致大量组织的数据泄露,影响超6,200万人,主要集中在北美地区。 - **ChatGPT数据泄露事件**:因Redis客户端开源库redis-py的漏洞,部分用户信息被错误缓存并泄露,OpenAI通过技术手段进行修复,加强了数据匹配验证。 ## 建议 1. **加强合作伙伴的安全能力评估** 建立评估机制,审查合作伙伴的安全政策、技术措施和人员素质,识别潜在风险,持续监督改进。 2. **建设数据分类分级保护能力** 根据数据敏感性和重要性制定分类分级标准,采取差异化的安全措施,加强全生命周期管理。 3. **开展全链路数据流转风险监控** 部署数据流转监控软件,实时审计异常行为,结合数据防泄漏和脱敏技术,降低流转风险。 4. **加强企业云上数据防护** 制定云安全策略,部署一体化防护体系,加强与云服务商的合作,定期进行安全检查和应急演练。 5. **建立数据安全运营能力** 构建数据安全运营平台,实现数据资产的持续防护与优化,完善事件响应机制,提升整体安全运营水平。 ## 数据来源说明 本报告数据来源于闪捷信息安全与战略研究中心、合作伙伴及互联网,采用VERIS框架进行整理和分析,未来将不断改进和细化,以形成适用于国内的数据安全事件记录体系。 ## 附录信息 - **MITRE ATT&CK框架侦察技术列表**:包括主动扫描、收集目标主机信息、身份信息、网络信息、机构信息、钓鱼收集、搜索不开放信息源、搜索开放技术数据库、搜索开放站点/域名等。 - **个人信息泄露严重程度评估表**:根据泄露数量和真实性判断危害等级,如泄露数量 <50万为低危害,>100万为严重危害。 ## 参考法规 1. 《中华人民共和国数据安全法》 2. 《信息安全技术个人信息安全规范》GB/T35273-2020 3. 《信息安全技术网络数据处理安全要求》GB/T41479-2022