绒绒说安全:你的数据是如何泄露的?

VSole2022-08-09 08:53:18

数据泄露的主要原因

黑客攻击

此类攻击大多数发生在企业中,黑客出于经济利益或者政治活动,利用恶意软件和电脑病毒等手段窃取信息,以达到攻击目的。Verizon发布的《2022年数据泄露调查报告》(DBIR)指出,目前有四个主要途径会威胁到数据信息:凭证窃取、网络钓鱼、漏洞利用和僵尸网络。

相关新闻:

搜狐员工遭遇工资补助诈骗。经调查,实为某员工使用邮件时被意外钓鱼导致密码泄露,进而被冒充财务部盗发邮件。事发后已做紧急处理并报案。据统计,共有24名员工被骗取4万余元。

https://www.chinaz.com/2022/0525/1400166.shtml

“内鬼”泄密

公司内部人员因安全意识不足导致泄密,或者前员工有意曝光公司重要数据。

相关新闻:

知名漏洞众测平台Rogue HackerOne的一名员工,利用工作职务之便,窃取通过漏洞赏金平台提交的漏洞报告,出售给那些受影响的用户,以此索取现金奖励。据HackerOne表示,这名员工联系了7名HackerOne 客户,并在少数披露中获取了赏金。

https://www.freebuf.com/news/338142.html

违规收集

软件或者平台会过度索权,超限收集(索要位置信息、麦克风和摄像头、个人信息、通讯录、相册信息等),若取消选择,则导致软件无法使用。

相关新闻:

滴滴因过度收集个人信息、强制收集敏感个人信息、App频繁索权、未尽个人信息处理告知义务、未尽网络安全数据安全保护义务等多种情形,被网信办处以80.26亿元的罚款。

https://www.freebuf.com/news/339722.html

系统漏洞

黑客提前了解目标机的漏洞,利用系统上存在的漏洞进入系统并窃取登录凭证后发动网络攻击。

相关新闻:

有安全研究人员发现,伊朗攻击者利用微软MSHTML远程代码执行漏洞(CVE-2021-40444),通过PowerShell 窃取器恶意软件来窃取受害者谷歌和instagram凭证信息。几乎有一半的受害者位于美国。

https://www.163.com/dy/article/GQ69HUEN0511CJ6O.html

安全建议

在此,绒绒为大家提供一些相关安全建议,以规避数据泄露的风险:

企业内部

1、要求内部人员恪守职业道德,建立防范机制,为员工定时进行安全培训;

2、避免使用默认密码,建议设置长度在 10 位以上,由大小写字母、数字、特殊符号组合的符合复杂性要求的高强度密码,并定期更换,避免出现多个密码复用、无密码、弱口令状况出现,借此成为攻击者横向攻击的跳板;

3、企业终端全面部署安全软件,并通过检查系统和其他安全服务日志,排查企业内可能存在的安全问题。

个人用户

1、可选择注册两个手机号:个人手机号(用于工作、私人联系,绑定常用账号)和备用手机号 (绑定不常用账号,登录机场酒店wifi等),并使用两种不同的密码,避免因密码泄露导致信息被盗取;

2、设置高强度密码,并定期更换,杜绝一码多用,避免通过第三方平台登录,降低密码泄露的风险;

3、不要扫未知的二维码,谨慎点击短信链接;

4、安装杀毒软件,定期对电脑进行查杀;

5、在社交平台上填写信息时,避免使用真实姓名;

6、不要随意点击浏览未知网站或下载未知来源的应用程序。

近年来,我国已相继出台了《网络安全法》、《数据安全法》以及《个人信息保护法》等法律法规,将数据安全提到了新高度,这也进一步规范了企业的健康运营,这更体现了国家在数据安全治理方面的态度和决心。最后,若个人信息发生泄露,并因此造成损失,请及时求助警方。

补充材料:

《默认账户居然是黑客入侵高频通道 火绒防护措施在这里》

https://www.huorong.cn/info/1602750290522.html

《难破防!多因素认证到底安全在哪儿》

https://www.huorong.cn/info/1638959330752.html

《2022年数据泄露调查报告》(DBIR)

https://www.verizon.com/business/resources/reports/2022/dbir/2022-dbir-data-breach-investigations-report.pdf

信息泄露信息安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
2019年3月5日,跨国计算机巨头IBM公司提交了两项新的区块链专利申请,一项专利是IBM目前正寻求通过区块链技术维护网络安全,另一项专利则专注于使用该技术的数据库管理功能。从网络安全的角度来讲,近几年,各个领域都成为黑客攻击的重点。同时,各国也都在重视区块链技术在网络安全中的运用,仅仅2018年,75%的CEO和董事会成员都将网络安全和技术收购视为他们的首要任务。除了商界巨头之外,不少平民大众也
为防范个人信息数据安全风险,维护消费者权益,保障公共利益,我们可以借鉴国外一些消费者信息隐私权保护的监管模式,加强我国个人信息安全保护,对促进我国保护大数据下个人信息尤其是个人金融信息具有十分重要的参考作用。
妨碍数据利用的诸多因素
网络安全应急响应
2022-07-21 10:18:08
网络安全应急响应就是要对网络安全有清晰认识,有所预估和准备,从而在一旦发生突发网络安全事件时,有序应对、妥善处理。实际上,我国网络安全应急响应体系建设也是建立在原有应急响应体系基础上的,并经过实践不断改进完善。2014年2月27日,习总书记在中央网络安全与信息化领导小组成立的讲话中指出“没有网络安全,就没有国家安全”。
事实上,这已经是SAS公司今年第二次被该黑客组织攻击,官方网站、APP无法登录,以及乘客敏感数据的泄露,给SAS公司造成了严重的声誉下降。此次攻击打乱了SAS多达800多个定期航班,影响了其飞往世界各地的130多个目的地的运营。目前,苏丹黑客团伙已将赎金要求提高了50倍,从3500美元增加到 17500美元。该组织表示,只要有必要,他们就会继续攻击,直到瑞典、丹麦和挪威的主要航空公司付清费用。
丰田官方回应Cybernews 将此漏洞告知丰田后,该公司立即采取了必要的措施来进行补救。据丰田公司称,此次安全事件的出现,是对方未能遵守公司的数据安全政策造成的。目前丰田公司已经采取了一套额外的安全措施来恢复和加强网络安全系统和协议,并及时向意大利有关当局报告了隐私数据暴露的风险,全力配合正在进行的调查。2022年,丰田公司近30万用户数据被泄露,包括电子邮件地址和客户管理号码。
保护寄递用户个人信息,不能流于形式,需要各个环节同步用力。要下力气找准病根、对症下药,在寄递服务的全链条、各环节严防死守,真正将保护个人信息落在实处。
如何在互联网时代下如何“有尊严”的活着,成为民众的最新关切,如何切实保障网民信息安全,筑牢网络安全底线,亟需多方合力。?强化打击力度,严惩违法犯罪行为。我们继续以强化立法、加大宣传、严惩犯罪等举措打造清朗安全、风清气正的网络空间,广大网民的切身利益才能得到有效维护,才能保障网民信息安全,筑牢网络安全底线,让网民们“有尊严”地活着!
近期,互联网平台中用户个人信息泄露类事件频发,多次引起人们关于用户信息安全的话题讨论。各行各业包括身处教育行业的伯索云学堂,都在关注着这些问题。账户分发制,杜绝与用户信息的接触伯索深知信息安全之于用户和机构的重要性。三级等保认证,筑牢信息防火墙不仅在功能设计层面,一直以来伯索都致力于构建数据安全屏障,以自身技术实力作为用户和机构的安心保障。
VSole
网络安全专家