2021年度数据泄漏态势分析报告-22页_2mb
报告摘要
2021年数据泄漏态势分析报告总结
核心内容概述
2021年是中国“十四五”规划的开局之年,随着数字经济的快速发展,数据安全的重要性日益凸显。《数据安全法》《个人信息保护法》等法律法规的相继实施,标志着数据安全行业进入有法可依的新阶段。本报告基于闪捷信息安全与战略研究中心、合作伙伴及互联网公开数据,对2021年国内数据泄漏事件进行了多维度的统计分析,旨在揭示数据泄漏的现状、趋势和成因,并提出相应的数据安全建议。
主要观点与关键信息
数据泄漏趋势
- 时间分布:数据泄漏事件在2021年下半年占比显著上升,与数据安全相关法律的实施密切相关。
- 事件类型:数据泄漏事件占比超过80%,其中“勒索攻击+数据泄漏”占比接近40%。这表明勒索攻击正向数据泄漏方向演变,攻击者更倾向于通过公开敏感数据进行勒索。
- 数据泄漏动机:主要动机为获利,占比接近80%,其次是窃密活动(约15%)和表达立场主张(如针对美国基础设施的报复性攻击)。
数据泄漏原因
- 内部人员:占比42%,包括主动泄密和失误泄密。
- 黑客攻击:占比39%,主要通过网络钓鱼、SQL注入、恶意代码等方式实施。
- 越权访问:占比16%,反映出权限管理的不足。
- 数据处置不当:占比10%,如安全策略配置错误或缺失。
数据泄漏数据源
- Elasticsearch:占比最高(25%),多数原因在于缺乏安全配置或完全无防护。
- S3 bucket:占比9%,因配置错误导致数据泄露。
- SQL数据库:占比6%,是常见的数据泄露来源。
- 其他云端存储:如Azure、Git、BlueKai等。
泄漏数据类型
- 个人信息:占比超过60%,其中个人自然信息(如基本信息、财产信息、健康信息)占比51%。
- 业务信息:占比37%,包括合同、图纸、源代码等。
- 个人身份鉴别信息:占比13%,其中生物特征信息尤为突出,因人脸识别等技术的普及而成为新的攻击目标。
- 个人行为信息:占比8%,如浏览记录、交易记录等。
数据泄漏人员类型
- 内部人员:占比接近60%,是数据泄漏的主要来源。
- 外部人员:占比40%,包括黑客和合作伙伴员工。
- 有组织的窃密:占比约20%,主要由勒索软件团伙实施,如Conti、REvil等。
数据泄漏阶段
- 存储阶段:占比最高(约40%),说明数据存储环节是主要风险点。
- 使用阶段:占比约30%,常见方式包括肩窥、截屏、打印等。
- 交换阶段:占比超过20%,合作伙伴之间的数据共享成为重要风险来源。
个人信息泄漏行业分布
- 互联网行业:占比27%,是个人信息泄漏最严重的行业。
- 医疗行业:占比20%,涉及大量敏感信息,如姓名、地址、电话、财务信息、医疗记录等。
- 金融保险行业:占比15%,主要因外部攻击、访问控制缺失、数据库配置错误等。
- 运营商行业:占比10%,因其涉及大量用户联系方式和上网行为信息。
个人信息泄漏维度
- 姓名:出现在75%的泄漏事件中。
- 电话号码:占比66%。
- 电子邮件地址:占比52%。
- 登录凭据:占比26%,常被用于后续的攻击行为。
个人信息泄漏严重程度
- 严重危害:占比32%,涉及大规模数据泄露(如超过100万条数据)。
- 高等危害:占比29%,影响范围较大。
- 中等危害:占比12%,影响范围中等。
- 低等危害:占比19%,影响范围较小。
- 无法评估:占比8%,因缺乏详细信息。
关键建议
-
加强全流程数据安全风险监控
重点关注数据的存储、使用和共享交换阶段,通过安全措施稽核、操作行为监测和系统漏洞扫描,提升整体安全响应能力。 -
加强企业云上数据防护
随着企业上云趋势的加快,需对数据进行分类分级,关闭不必要的服务,提升员工安全意识,确保数据在云端的安全性。 -
数据防泄漏与数据防勒索并重
防勒索方案应包含数据防泄漏技术,以全面防范攻击者利用数据进行勒索。 -
对数据进行分类分级保护
数据分类分级是构建数据安全体系的基础,需保证分类分级结果的时效性和准确性,避免因信息滞后或错误而影响防护效果。
关于闪捷
闪捷信息科技有限公司(Secsmart)是一家专注于数据安全的高新技术企业,提出“云·管·端”立体化动态数据安全理念,将人工智能和前沿密码技术应用于数据安全领域。其产品覆盖大数据安全、云数据安全、数据防泄漏等多个方向,已广泛应用于政府、金融、运营商、医疗、教育等行业,并与多家权威机构及知名企业保持合作。
附录参考
- MITRE ATT&CK框架侦察技术列表:涵盖主动扫描、收集目标主机信息、身份信息、网络信息等多种侦察方式。
- 个人信息泄漏严重程度评估表:根据泄漏数量和数据类型,将泄漏事件划分为低、中、高、严重四个等级。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载