2024中国政企机构数据安全风险研究报告_42页_4mb
报告摘要
2024年中国政企机构数据安全风险研究报告总结
核心内容
本报告由CEATI联盟、奇安信行业安全研究中心、安全内参、奇安信威胁情报中心、天际友盟联合发布,旨在分析2024年全球及境内政企机构的数据安全风险,涵盖数据泄露、数据勒索、API安全、跨境数据治理等方面,并对相关行业提出安全建议。
主要观点
- 数据泄露是核心问题:2024年全球共发生201起数据安全事件,其中170起为数据泄露事件,占比高达84.6%。泄露数据总量超过122.7TB,较2023年增长136.9%;泄露数据条数达471.6亿条,较2023年增长354.3%。
- 数据勒索成为主要诱因:勒索攻击事件共92起,占比45.8%。其中,55起为单纯的数据勒索事件,占勒索攻击事件总量的59.8%,占数据泄露事件总量的32.4%。数据勒索的收益更高,吸引越来越多的黑产团伙参与。
- 个人信息泄露最为严重:全球44.7%的数据泄露事件涉及个人信息,境内政企机构71.8%的数据泄露事件涉及个人信息,共泄露266.9亿条,相当于14亿中国人平均每人泄露约19条。
- 内部人员和合作伙伴是主要泄露来源:在互联网知识共享平台数据泄露事件中,内部人员泄露占比32.3%,合作伙伴泄露占比23.7%,合计占比达56.0%。
- API安全是关键环节:平均每家机构拥有10926个API接口,其中942个为敏感数据传输接口。金融、大数据局、医疗卫生等行业是敏感数据传输接口最多的行业,需加强API安全管理。
- 数据安全应遵循内生安全原则:从设计规划阶段开始,将数据分类分级、防泄露、防勒索、跨境数据治理等纳入整体规划,确保数据安全与数字化建设同步进行。
数据泄露篇
境内机构数据泄露风险事件
- 2024年1~12月,境内政企机构共发生数据泄露风险事件156起,可泄露数据总量达299.5亿条,数据信息总量达23.9TB。
- 个人信息泄露事件占比最高,为71.8%,共涉及266.9亿条数据。
- 互联网行业是数据泄露风险事件最多的行业,占比25.6%;其次是政府及事业单位,占比16.7%。
- 数据泄露事件中,个人信息泄露占比72.9%,其次是账号口令泄露,占21.2%。
个人信息泄露
- 个人信息是数据泄露和黑产交易的主要类型,涉及姓名、电话号码、身份证号、地址、银行卡号等。
- 个人信息泄露事件中,“电话号码”出现频率最高,占49.1%;其次是“身份证号”,占31.3%;“手机号”占28.6%。
- 金融、医疗卫生、教育等行业是个人信息泄露的主要行业。
运营风险篇
API敏感数据传输风险
- 每家机构平均拥有API接口10926个,其中942个为敏感数据传输接口。
- 医疗行业平均每天通过API传输敏感数据54683条,是政府及事业单位的2.4倍。
- 跨境敏感数据传输接口占比为3.1%,其中政府及事业单位最高,达10.1%;其次是教育行业,为9.5%。
安全建议
- 数据安全规划:在系统设计初期纳入数据安全规划,确保API接口安全。
- 数据安全监测:建立API安全监测系统,识别并封堵非法数据传输。
- 数据安全管理平台:部署API安全网关,建立数据安全管控平台,执行安全防护策略。
- 跨境数据安全治理:对跨境数据传输进行监测和合规管理,确保数据不出境或合规出境。
政策与法规建设
- 《数据安全治理能力通用评估方法》:2024年1月发布,为数据安全治理能力评估提供指引,适用于企业数据安全治理。
- 《促进和规范数据跨境流动规定》:3月发布,优化数据出境制度,规范数据跨境流动。
- 《数据出境安全评估申报指南(第二版)》和《个人信息出境标准合同备案指南(第二版)》:3月发布,优化申报流程,简化材料。
- 《汽车企业数据安全管理体系要求》:3月发布,填补汽车行业数据安全管理空白。
- 《自然资源领域数据安全管理办法》:3月发布,细化自然资源领域数据安全要求。
- 《民航数据管理办法》《民航数据共享管理办法》:3月发布,规范数据管理和共享。
- 《会计师事务所数据安全管理暂行办法》:5月发布,明确会计师事务所数据管理要求。
- 《2024年度北京地区电信和互联网行业数据安全管理实施方案》:5月发布,强化数据安全治理。
- 《网络数据安全管理条例》:9月发布,为数据处理者提供更细致的合规指引。
- 《工业和信息化领域数据安全合规指引》:9月发布,引导数据处理者合法合规操作。
- 《金融数据安全治理实施指南》等3项数据安全标准:10月发布,从多个角度规范金融数据安全。
- 《关于促进数据产业高质量发展的指导意见》:12月发布,推动数据产业发展和数据治理。
关键信息
- 数据泄露数量:2024年全球数据泄露事件170起,泄露数据总量471.6亿条,个人信息占72.9%。
- 数据勒索事件:92起,占45.8%,其中55起为单纯数据勒索事件,占32.4%。
- API接口:平均每家机构拥有10926个API接口,其中942个为敏感数据传输接口。
- 跨境数据传输:3.1%的API接口涉及跨境数据传输,其中政府及事业单位占比最高,为10.1%。
- 数据安全政策:2024年多部数据安全政策与法规发布,涵盖数据治理、跨境流动、金融、汽车、自然资源、民航等领域,推动数据安全合规发展。
结论
2024年数据安全形势严峻,数据泄露和勒索攻击事件频发,个人信息是主要泄露对象。API接口作为数据传输的重要通道,其安全建设尤为关键。数据安全应从设计规划阶段开始,融入系统建设,实现内生安全。同时,跨境数据治理和数据安全合规体系建设成为政策重点,推动数据安全向系统化、规范化发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载