创新方案,如何更有效地预防数据泄露?

VSole2022-07-07 15:39:03

一、背景概述

现代人类世界正处于一个高速发展的信息化时代,而数据作为信息化时代中的核心,已经融入到了社会中的点点滴滴,手机、微信、淘宝等信息化产物已贯穿于每个人的生活。信息化时代引领人类世界进步的同时,数据的副作用也慢慢显示出了它的威力。

近些年来电话诈骗、网络欺诈等事件层出不穷,不法分子利用个人隐私信息(如电话号、身份证号、银行卡号等)来进行诈骗,导致无数人的生命和财产安全收到损害。从国家层面上来看,国家关键基础设施单位、重要部门的敏感数据一旦泄露,更会对国家安全造成严重影响。鉴于数据泄露的巨大危害,我国分别在2021年9月1日和2021年11月1日实施了《数据安全法》[1] 和《个人信息保护法》[2]。在我们享受信息化时代带来的便捷同时,数据安全也值得引起我们的重视。

下文我们首先会介绍部分数据泄露事件,随后我们会介绍预防数据泄露的两个创新解决方案(“源代码暴露核查服务”和“绿盟隐私计算平台”),最后我们会进行一个总结。

二、数据泄露事件

近些年来境外黑客对我国展开的网络攻击不胜枚举。自2021年10月以来,一个名为AgainstTheWest(ATW)的境外黑客组织,便通过SonarQube平台的未授权访问漏洞对我国多家关键信息基础设施单位发起攻击,窃取其系统的数据,并在国外黑客论坛RaidForums上进行非法售卖。

2022年1月20日,该组织又发起了更大规模的攻击,这次ATW利用了Gitlblit自建代码仓库中的未授权访问漏洞窃取了我国多家重要单位系统的数据,并在同样的论坛RaidForums上进行了非法售卖。

图1  ATW黑客组织在RaidForums地下论坛进行非法售卖

三、源代码暴露核查服务

尽管许多企业和机构非常重视数据安全,也购买了诸多数据安全相关的产品,但是上述数据泄露事件还是屡见不鲜。对此,绿盟科技创新研究院进行了大量的研究,我们发现上述重大数据泄露案例都与源代码泄露相关,一个系统的源代码往往会由多个开发人员进行编写,而个别开发人员可能因安全意识不强,将代码放置在了暴露的网络环境,从而造成了源代码泄露。

基于我们深厚的云上风险研究积累,绿盟科技推出了源代码暴露核查服务。通过该服务,我们可以深度发现互联网上与企业和机构自身相关的暴露代码仓库,绿盟科技也是行业首个针对非开源资产代码仓库(如:Gitblit、Gogs、Gitea)提供暴露核查服务的厂商。

截至目前,我们已经发现了我国多个重要单位相关系统暴露的源代码仓库,目前已帮助其中约100家单位进行了处理,部分示例如下:

图2  某银行预售款监控系统

图3  某重要部门党史系统

图4  某地水利系统

图5  某医院管理系统

图6  某地铁系统

在我们研究的同时,我们发现此类代码仓库暴露事件90%以上属于外包供应链暴露模式(甲方单位将项目外包给专门开发某系统的公司,外包公司因为安全意识不强将代码放在有未授权访问漏洞的仓库之中进行管理),关系如图7所示。

图7  系统代码暴露关系图

由于外包关系,相关单位更难发现自身相关系统的源代码是否暴露,因此进行代码暴露核查显得更为关键。

图8  绿盟科技源代码暴露核查服务功能点

四、绿盟隐私计算平台

源代码暴露核查服务可以帮助用户发现与自身相关的暴露源代码,从而核查数据相关信息是否有暴露,但是如果希望更彻底地降低数据暴露面,这时候便需要一个新兴的技术——隐私计算。

隐私计算是指在提供隐私保护的前提下,实现数据价值的挖掘。借助隐私计算技术,我们可以保证重要数据不出本地,同时我们也可以利用这部分数据完成对应的机器学习和多方安全计算等任务。有了隐私计算,在不影响数据使用的同时,数据的暴露风险面会大大减少,数据安全也会得到一个质的飞跃。

凭借着多年数据安全研究的积累,绿盟科技创新研究院推出了绿盟隐私计算平台。绿盟隐私计算平台为客户提供“数据可用不可见”的数据价值共享和流动,基于同态加密和密码学底层协议,实现“原始数据不出库,模型和结果多跑路”效果。该平台目前支持联邦学习、安全多方计算和机密计算(TEE)三种主要的隐私计算能力,并拥有功能全、实施易、成本低、安全高等优势,平台示例见图9。

图9  绿盟隐私计算平台

五、总结

随着全球信息化时代的推进,数据变得越来越重要、数据安全也得到了越来越多人的关注。尽管许多单位在数据安全方面花了大量的资金,但是依旧没有躲过黑客的入侵与破坏。绿盟科技创新研究院结合前沿创新研究,推出了“源代码暴露核查服务”和“绿盟隐私计算平台”两种新型解决方案。从理论研究和多个重要单位的实践来看,我们认为这两个创新解决方案可以有效地预防数据的泄露,真正地降低实际案例下数据泄露的风险。如需进一步了解、咨询或试用,欢迎各位后台留言与我们取得联系。

信息安全隐私泄露
本作品采用《CC 协议》,转载必须注明作者和本文链接
伴随着数字时代的快速发展,用户隐私保护意识正在觉醒,对于隐私保护关注度明显上升。与此同时,全球也拉开了隐私保护的大潮流,从GDPR到个人信息保护法,隐私问题已经成为互联网科技巨头必须直面的“深坑”。
十大网络暴力事件
2022-07-26 11:11:34
ColonialPipeline在当地时间周五 因受到勒索软件攻击,被迫关闭其美国东部沿海各州供油的关键燃油网络。该事件涉事的黑客团队DarkSide索要高达数百万美元虚拟币。该事件也是2021年造成实质影响最大的网络安全事件。否则一旦遭到破坏或数据泄露,将会造成严重后果。该案件是我国迄今为止查获单体数据泄露最大案件。
一、发展动向热讯
今天所讲的话题,是从技术的角度探讨网络安全如何从时序大数据实时智能处理技术上的应用。时序数据 我们先来看一下,数据是怎么来的?原来人类社会是二元的,即人类社会和物理空间,因为有了互联网、移动互联网、物联网,随时随地产生了很多的数据,这些数据放在信息空间里,就带来了很多问题,包括网络空间的安全问题。
在过去十年中,公众对隐私泄露的反应越来越大,比如由剑桥分析公司丑闻中带来的#DeleteFacebook趋势,这些反应可能会造成财务、客户和声誉影响。正如美国亿万富翁、投资者和慈善家沃伦·巴菲特所说,“建立声誉需要20年,而毁掉它只需要5分钟。如果你考虑到这一点,你会改变的做事方式。”
据研究发现,超过80%带有搜索栏的网站会将访问者的搜索字词泄露给谷歌等在线广告商,导致用户信息被泄露。借助这些信息,谷歌等在线广告商可以提供有针对性的广告或跟踪用户的网络行为。
德国已要求意大利提供有关其禁令的进一步信息。西班牙的监管机构称,尚未收到任何有关ChatGPT隐私泄露或是其他方面的投诉,不过并不排除未来展开调查的可能性。有知情者透露,欧洲立法者目前正就多方面限制“高风险”AI工具的新规则进行磋商。专家表示,一边是坚决禁用,一边是宽容放行。
今年4月,美国卫生和公众服务部对针对医疗生态系统开展攻击的勒索集团发出了警告。为医疗领域“保驾护航” 区块链是一种跟踪交易的安全技术。及时更新、广泛共享的区块链数据使医药制造商、药店、买家、监管部门等多方都能实时观察数据流动,加强药品监管,阻止假药进入市场。虽然区块链技术看起来令人望而却步,但通过提供更高的安全性、透明度和完整性,区块链技术在改变医疗行业方面具有巨大潜力。
智能时代,大数据技术在教育领域的应用不断深入,应用场景与范围加速扩展,为教育决策提供了科学依据,为教学改革创新、教育高质量发展提供了强大动力,但教育数据采集、存储、分析、共享等环节面临的隐私安全等风险也不容忽视,教育数据安全事件时有发生。
近日,APP用户隐私保护问题再次受到关注。当前,医疗APP过度收集信息、泄露隐私等现象日益常见,民众对此关注度持续升高。有专家表示,医疗APP获取的隐私信息范围大到惊人,远超出国家规定范围。互联网诊疗发展势头迅猛,通过移动终端开展诊疗也是必然趋势,作为互联网诊疗的重要载体,医疗APP有望迎接井喷式发展。
VSole
网络安全专家