360-2017年度安全报告(网络安全)--数据泄密-2018.1-27页-1mb
报告摘要
2017年度安全报告——数据泄密总结
核心内容
2017年全球数据泄密事件频发,涉及多个行业和组织,显示出数据安全形势严峻。数据泄露不仅对企业和个人造成巨大损失,还引发了对网络安全和隐私保护的广泛讨论。
主要观点
- 数据泄露成本上升:IBM和Verizon的研究显示,2017年数据泄露总成本高达362万美元,较2016年增长13%。
- 身份盗窃为主:身份盗窃是数据泄露最常见的形式,占74%,对企业和个人造成严重影响。
- 技术与人为因素并存:数据泄露原因既包括黑客攻击(62%)和撞库(81%),也涉及内部人员泄密和管理疏忽。
- 云存储风险:AWS S3存储桶配置错误导致大量数据暴露,表明云安全仍需加强。
- 暗网交易活跃:大量用户数据在暗网交易,包括密码、个人信息等,反映出隐私数据的非法流通。
- 密码安全问题突出:用户普遍存在使用简单密码和重复密码的问题,增加了数据泄露风险。
- 企业责任重大:企业在数据安全管理和技术防护方面存在不足,需加强安全措施和应急响应机制。
关键信息
数据泄露统计
- 2017年全球共发生42068起安全事件,涉及84个国家。
- 全年数据泄露事件平均规模上升2%,财产损失高达上亿。
- 约190亿条数据泄露记录,较2016年增加164%。
- 超过5000个数据泄露事件未被报告,说明数据泄露的隐蔽性较强。
重大数据泄露事件
- 埃森哲:4台云服务器暴露,泄露9.2分,涉及云平台凭证和客户信息。
- 德勤:500万数据泄露,泄露9.2分,因员工将凭证上传至公开平台。
- 影子经纪人:为NSA泄露工具进行公开众筹,泄露9.2分,涉及NSA漏洞信息。
- Equifax:1.5亿用户数据泄露,泄露9.6分,涉及个人信息和信用卡信息。
- Uber:5700万用户数据泄露,泄露9.3分,因员工将凭证上传至GitHub。
- NSA硬盘泄露:100GB数据暴露在Amazon S3,泄露9.9分,涉及军事和情报数据。
- 41G密码泄露:包含14亿条明文密码,泄露9.2分,源自多个数据泄露事件。
- 南非数据泄露:3000万用户信息泄露,泄露9.2分,涉及总统和部长信息。
- 雅虎:30亿用户数据泄露,泄露9.2分,事件最早可追溯至2013年。
- 五角大楼:18亿用户数据因AWS S3配置错误泄露,泄露9.2分。
- 维基解密:发布CIA的“涂鸦”工具,用于追踪泄密者,泄露9.1分。
- Bithumb交易所:3万用户数据泄露,泄露9.2分,因员工疏忽。
数据泄露来源
- 黑客攻击:占47%,是数据泄露的主要来源。
- 人为疏忽:占25%,包括员工操作不当和第三方泄露。
- 系统故障:占28%,包括IT和业务流程问题。
数据泄露类型
- 身份盗窃:占74%,是主要类型。
- 金融类数据:用于直接提现。
- 虚拟物品:如游戏装备,用于洗号。
- 个人信息:用于诈骗和隐私泄密。
- 公司业务数据:用于商业竞争。
数据泄露影响因素
- 成本因素:事件响应团队、加密技术、员工培训等可降低泄露成本。
- 记录数量:记录越多,泄露成本越高。
- 客户流失:客户流失越多,泄露影响越大。
数据泄露的流程
- 拖库:入侵系统获取数据。
- 洗库:对数据进行清洗和分类。
- 撞库:利用已知数据进行身份验证攻击。
暗网中的隐私数据交易
- 交易活跃:暗网中存在隐私数据交易,包括密码、个人信息等。
- 匿名化:暗网的匿名性使得交易难以追踪。
- 数据来源不明:部分数据源未被明确披露,增加了调查难度。
安全建议
对个人用户
- 定期更改密码。
- 使用高强度、不同网站不同密码。
- 提高安全意识,避免在不安全的网络环境下操作。
- 及时自查数据泄露情况,避免数据被滥用。
对企业
- 建立完善的数据安全管理系统。
- 对员工进行安全培训,提高其安全意识。
- 完善移动设备管理机制。
- 完成事件应急处置流程,包括事件回溯和影响评估。
- 做好对外披露和用户通知流程,如引导用户修改密码。
对第三方平台
- 加强安全防护,防止被利用。
- 定期进行安全审计和漏洞扫描。
- 提高数据管理的透明度和合规性。
大安全时代的反思
- 数据成为核心:数据驱动业务发展,但也带来更大的安全风险。
- 安全挑战加剧:随着大数据、云计算和移动互联网的发展,数据安全技术要求更高。
- 协同机制必要:个人、企业、信息安全行业需建立协同联动机制,共同应对数据泄露风险。
数据泄露的总体趋势
- 风险来源多样化:包括黑客攻击、内部人员、管理疏忽等。
- 影响范围广:涉及金融、医疗、教育等多个行业。
- 事件处理不当:部分企业选择隐藏数据泄露,而非公开处理,影响公众信任。
参考资料
- https://www.hackeye.net/securityevent/11530.aspx
- http://www.aqniu.com/industry/30413.html
- https://www6.gemalto.com/breach-level-index-2017-h1-report?utm_medium=press-release&utm_campaign=bli-lp-report
- http://www.verizonenterprise.com/resources/reports/rp_DBIR_2017_Report_en_xg.pdf
- https://www-01.ibm.com/common/ssi/cgi-bin/ssialias?htmlidf=SEL03130CNZH
- http://www.aqniu.com/industry/17871.html
- http://www.freebuf.com/articles/database/158465.html
- https://www.anquanke.com/post/id/92302
关于360CERT
- 职责:负责网络安全事件的快速预警、应急响应和安全协调。
- 指导原则:协同联动、主动发现、快速响应。
- 平台:微信公众号、新浪微博等。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载