2017年度安全报告——数据泄密_27页-1mb
报告摘要
2017年全球数据泄露事件总结
核心内容
2017年全球数据泄露事件频发,涉及政府机构、企业及个人用户,呈现出规模大、影响广、原因复杂等特点。数据泄露成本高昂,其中黑客攻击是主要原因,而内部疏忽、系统配置错误和第三方漏洞也扮演了重要角色。同时,大量用户密码在暗网中交易,成为数据泄露的温床。
主要观点
- 数据泄露成本上升:2017年全球数据泄露总成本达到362万美元,相比2016年增长13%。身份盗窃占泄露事件的74%,成为最常见形式。
- 黑客攻击仍是主要原因:62%的数据泄露与黑客攻击有关,81%涉及撞库或弱口令。
- 云存储配置错误:多个机构因云服务器配置错误导致敏感信息暴露,如埃森哲、五角大楼、Equifax等。
- 暗网交易活跃:41GB的密码泄露文件在暗网中流通,包含14亿条明文密码,显示用户密码安全意识薄弱。
- 企业应对措施不足:许多企业在数据泄露后未及时通知用户,甚至试图掩盖事实,导致损失扩大。
- 数据安全形势严峻:随着大数据、云计算和移动互联网的发展,数据安全挑战日益增加,需加强系统防护与用户教育。
关键信息
数据泄露事件概述
- 2017年数据泄露成本:362万美元。
- 数据泄露事件数量:全年分析了42068个安全事件和1935个漏洞。
- 数据泄露类型:身份盗窃占74%,金融类数据泄露、个人隐私泄露、商业机密泄露等。
重大数据泄露事件回顾
| 事件名称 | 泄露数据量 | 泄露指数 | 事件时间 | 事件简述 |
|---|---|---|---|---|
| 埃森哲 | 4台云服务器 | 9.2分 | 2017年10月 | 云存储配置错误导致敏感数据暴露 |
| 德勤 | 500万数据 | 9.2分 | 2017年9月 | 员工误将数据上传至公开平台 |
| 影子经纪人 | 100G数据 | 9.9分 | 2013年(2017年10月更新) | 暗网众筹漏洞信息,提供攻击工具 |
| Equifax | 1.5亿用户 | 9.6分 | 2017年9月 | 数据库漏洞导致个人信息泄露 |
| Uber | 5700万数据 | 9.3分 | 2017年9月 | 通过Github泄露内部信息 |
| 五角大楼 | 18亿用户数据 | 9.2分 | 2017年11月 | AWS S3配置错误导致数据暴露 |
| 雅虎 | 30亿账号 | 9.2分 | 2013年(2017年10月更新) | 数据泄露事件持续发酵 |
| 南非 | 3000万用户信息 | 9.2分 | 2017年10月 | 用户信息被公布,包括政府和企业数据 |
| Bithumb | 3万用户 | 9.2分 | 2017年7月 | 员工失误导致加密货币用户信息泄露 |
| 趣店 | 100万用户 | 9.1分 | 2017年11月 | 疑似内部人员泄密,涉及学生隐私信息 |
数据泄露来源
- 恶意攻击:47%
- 员工或承包商疏忽:25%
- 系统故障:28%
数据泄露类型
- 身份盗窃:74%
- 金融数据泄露:24%
- 医疗行业:15%
- 销售行业:15%
- 公共部门:12%
数据泄露手段
- 黑客攻击:通过漏洞入侵、木马、钓鱼等方式获取数据。
- 撞库:利用已泄露的密码信息进行批量登录尝试。
- 内部人员泄密:员工误操作或恶意行为导致数据泄露。
暗网中的隐私数据交易
- 41GB密码泄露文件:包含14亿条明文密码,涉及Yahoo、Hotmail、Gmail等。
- 数据来源不明:部分数据泄露事件如Anti-public和Exploit.in,数据在暗网中流通多年才被公开。
- 暗网交易活跃:毒品、武器、黑客服务、隐私数据等交易频繁,网络犯罪分子利用匿名性进行非法活动。
数据泄露影响因素
- 成本因素:事件响应团队、加密技术、员工培训等可降低泄露成本,但第三方参与、合规缺陷等会增加成本。
- 记录数量:记录越多,泄露成本越高。
- 客户流失:客户流失越多,泄露影响越大。
数据泄露的反思与建议
- 个人用户:应养成定期修改密码的习惯,避免使用简单密码,不同网站使用不同密码,提高安全意识。
- 企业:需建立完善的数据安全管理体系,明确数据分类,加强员工培训,制定安全政策并有效传达。
- 第三方平台:需加强系统安全,防止因第三方漏洞导致数据泄露。
- 政府与机构:需提高数据透明度,加强监管,完善安全措施,防止敏感信息泄露。
数据泄露流程
- 拖库:黑客入侵系统,窃取数据库内容。
- 洗库:对数据进行清洗、整理,用于后续攻击。
- 撞库:利用已泄露的密码信息进行批量登录尝试。
数据泄露趋势
- 数据泄露事件呈上升趋势,涉及行业广泛,尤其是金融行业。
- 企业需重视数据安全,防止数据被滥用或恶意攻击。
- 随着技术发展,数据安全问题将更加复杂,需建立协同联动机制。
数据泄露的预防措施
- 技术手段:使用加密技术、双因子认证、安全漏洞修复。
- 非技术手段:加强员工培训,制定安全政策,防止内部泄密。
- 应急响应:建立完整的数据泄露应急响应流程,包括事件回溯、影响评估、用户通知等。
数据泄露的未来挑战
- 随着信息化发展,数据安全成为重要议题。
- 网络安全与国家安全息息相关,需加强技术防护和管理机制。
- 数据安全需多方协作,包括政府、企业、个人和安全机构。
参考资料
- https://www.hackeye.net/securityevent/11530.aspx
- http://www.aqniu.com/industry/30413.html
- https://www6.gemalto.com/breach-level-index-2017-h1-report?utm_medium=press-release&utm_campaign=bli-lp-report
- http://www.verizonenterprise.com/resources/reports/rp_DBIR_2017_Report_en_xg.pdf
- https://www-01.ibm.com/common/ssi/cgi-bin/ssialias?htmlfid%20%3D%20SEL03130CNZH
- http://www.aqniu.com/industry/17871.html
- http://blog.csdn.net/csdnnews/article/details/78620918
- http://www.freebuf.com/articles/database/158465.html
- https://www.anquanke.com/post/id/92302
关于360CERT
- 360CERT是360公司安全团队,专注于网络安全事件的预警、应急响应和安全协调。
- 基于“协同联动、主动发现、快速响应”的原则,致力于维护网络安全。
- 通过研究和分析,提供数据泄露的预警和应对建议。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载