2017政企机构信息泄露形势分析报告_31页_2mb
报告摘要
2017年政企机构信息泄露形势分析报告总结
核心内容
2017年,全球范围内政企机构的信息泄露事件频发,涵盖军事、政府、金融、交通、互联网、医疗卫生、教育、传媒、旅游等多个行业。信息泄露形式多样,包括网站漏洞、黑客攻击、内鬼泄密、误操作、供应链问题等。泄露信息类型涉及个人信息与机构机密信息,其中个人信息包括姓名、身份证号、电话、邮箱、住址、财务信息等,机构机密信息包括财务数据、合同信息、技术资料、客户信息等。信息泄露的规模巨大,从数十万条到上亿条不等,严重威胁用户隐私和机构安全。
主要观点
- 信息泄露风险集中:信息泄露事件在互联网企业、政府机构和金融行业尤为突出,这些行业因用户数据量大、系统复杂,成为攻击目标。
- 网站漏洞仍是主要诱因:2017年1月至10月,补天平台收录的网站漏洞中,有1.5%可能导致信息泄露,涉及51.2亿条信息,其中高危漏洞占比高达97.6%,显示出漏洞管理的重要性。
- 内鬼与供应链问题突出:多起事件显示,内部人员或第三方承包商的安全疏忽是信息泄露的重要原因。
- 黑客攻击手段多样:包括SQL注入、命令执行、恶意软件攻击、钓鱼攻击、社交媒体数据收集等,对信息系统的安全构成严重威胁。
- 数据泄露引发连锁反应:泄露数据不仅影响个人,还可能被用于诈骗、身份盗用、金融犯罪等,造成广泛的社会影响。
- 信息泄露风险向传统行业扩散:随着数字化转型的推进,政府、制造业等传统行业也开始面临信息泄露风险。
- 数据保护政策与技术措施需加强:各国政府已开始加强数据保护立法,如中国《网络安全法》的出台,以及企业开始尝试隐私面单、安全配置优化等技术手段。
关键信息
一、网站漏洞泄露信息风险分析
- 漏洞数量与规模:2017年1月至10月,补天平台共收录251个可导致信息泄露的网站漏洞,可能泄露信息达51.2亿条。
- 漏洞类型分布:命令执行(63.7%)、代码执行(14.7%)、SQL注入(8.8%)是最常见的信息泄露漏洞类型。
- 信息类型分布:85.3%的漏洞泄露的是实名信息,14.7%的漏洞泄露的是机构机密信息。
- 行业分布:企业网站(69.7%)、政府及事业单位网站(19.5%)和通信运营商网站(24.7%)是信息泄露最严重的行业。
- 趋势分析:虽然重大漏洞数量下降,但单个漏洞泄露的信息量大幅增加,显示出信息泄露风险向少数领域集中。
二、国内机构重大信息泄露事件
- 政府网站泄露事件:多地政府网站因不当公开个人信息导致信息泄露,如安徽、江西、重庆、石家庄等地,涉及身份证号、联系方式、工作信息等。
- 互联网企业泄露事件:58同城、优酷、小红书、Uber等平台发生大规模信息泄露,涉及用户账号、密码、简历、支付信息等。
- 医疗卫生泄露事件:浙江松阳警方查获7亿余条公民个人信息,英国NHS医院泄露数千名工作人员的个人信息。
三、国外机构重大信息泄露事件
- 军事机构泄露事件:美国五角大楼、CIA、NSA等多次发生信息泄露,涉及军事人员信息、网络武器、黑客工具等。
- 政府机构泄露事件:美国、印度、英国等国家的政府机构因云服务商管理问题、配置错误、黑客攻击等导致大规模个人信息泄露。
- 金融行业泄露事件:雅虎、Anthem、Equifax、TIO Networks等金融机构遭遇数据泄露,涉及用户账户、信用卡信息、财务数据等。
- 交通行业泄露事件:纽约机场、汽车数据库、Uber等因系统配置错误或恶意软件导致信息泄露,涉及航班数据、汽车VIN信息、信用卡信息等。
- 互联网企业泄露事件:包括泰迪熊、DaFont、Google论坛、微软源代码等,泄露信息包括用户数据、企业机密、技术资料等。
- 医疗卫生泄露事件:英国整形医院、NHS泄露患者和员工隐私信息,涉及手术私照、个人身份信息等。
- 教育机构泄露事件:英国学生盗取考试答案、罗格斯大学泄露学生学术信息。
- 传媒机构泄露事件:乌克兰、道琼斯公司、HBO等传媒机构因黑客攻击或配置错误导致信息泄露,涉及用户数据、商业机密、未发布内容等。
- 旅游、酒店及餐饮泄露事件:ABTA、洲际酒店、必胜客、凯悦酒店等因POS系统被攻击导致信用卡信息泄露。
- 其他泄露事件:包括邓白氏泄露52GB个人信息、Three泄露客户数据、Lantronix设备密码泄露等。
数据保护政策与技术
- 中国《网络安全法》:规范数据保护,对信息泄露事件追责。
- 国外政策与法规:多国出台新法规应对信息泄露事件。
- 隐私面单实践:快递行业开始探索隐私面单以保护用户信息。
- 安全措施改进:企业开始加强系统配置、漏洞修复、密码管理、第三方安全管控等,以减少信息泄露风险。
总结
2017年信息泄露事件呈现出高发、大规模、多行业、多种泄露方式的特征。信息泄露不仅威胁个人隐私,还可能引发社会不安、金融犯罪、身份盗用等严重后果。网站漏洞、黑客攻击、内鬼泄密、运维失误等是主要诱因,而数据保护政策与技术手段的改进成为应对信息泄露的重要方向。随着数字化转型的推进,信息泄露风险将逐步向传统行业扩散,需引起高度重视。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载