信息泄露“伤人”于无形,数据安全防范分秒必争

VSole2021-08-09 15:22:16

近日,美国电商巨头因违反欧盟数据保护条例,泄露用户隐私被监管局重罚近9亿,这是欧盟有史以来最大的数据隐私泄露罚款。刚刚结束的日本东京奥运会也出现了购票者与志愿者的数据被泄露情况,相关负责人表示已在积极补救。此外,2012年伦敦奥运会、2016年里约奥运会、2018年的平昌冬奥会均出现过不同程度的信息泄露,不仅导致赛事运行受阻,更为信息被泄露者埋下了安全隐患。

众所周知,欧盟数据保护法GDPR堪称“史上最严”,其“长臂管辖”模式有效保障了用户数据安全;作为亚洲最早颁布隐私保护相关法律的国家之一,日本对于违法泄露信息者将按照情节追究法律责任。在国内,个人信息保护意识也在逐步强化,我国公民个人信息遭受侵害时可以直接向公安机关进行报案。同时国家法律层面针对个人信息的保护也在加速完善,最高人民法院、最高人民检察院与公安部发布的《关于依法惩处侵害公民个人信息犯罪活动的通知》规定与《个人信息保护法(草案)》都在明确保护公民个人信息……近期发生的事件再次为我们敲响了警钟。

公民个人信息保护方面需要多措并举:

1、行业监管自律保护:健全安全管理制度,加强内部人员法制教育,落实岗位个人管理责任。加强存储介质管理,明确信息查询下载权限,从源头杜绝“内外勾结”贩卖用户个人信息问题出现;

2、政策法规驱动保护:追究侵犯个人信息犯罪刑事责任,司法机关追究刑事责任到个人、单位;

3、个人防范意识提升:普及个人信息的重要性,提升公民安全防范意识。

因“拖库”、“撞库”导致数据泄漏的事件屡见不鲜,攻击者利用数据库自身防护漏洞进行攻击,企业稍有“不慎”便会造成大量的数据泄漏。因此,无论是重大活动赛事活动,还是企业日常运营不仅需要做好数据安全防护,更需要将防护措施落实到部署上。

具体防护策略如下:

1. 设置可访问数据库的IP;

2. 限制数据库单位时间内的访问频次;

3. 限制数据库的访问行数,防止大批量数据的抽取。

对此,天融信数据安全专家建议可采取限制数据批量导出、数据库密码猜测登录、数据库漏洞防御规则库、SQL注入防御规则等安全防护策略,为数据库中的数据提供实时安全防护。天融信数据库安全网关系统专门针对数据库提供主动、实时的防护能力,内置“拖库”、“撞库”防御规则,并具备事后操作行为审计能力、数据库状态监控、数据库访问控制等功能,可及时发现并有效阻止“拖库”、“撞库”行为。

从早期酒店客户信息泄露到美国某电商被罚9亿,数据安全问题将成为数字经济发展首要解决的问题之一。为此我国自2015年以来,各地区、各行业陆续发布数据安全相关政策、法规、标准,随着《数据安全法》的出台,相关合规要求也在加速发布。在网络安全防护体系建设中,除了部署安全设备保障数据安全外,企业应建立起以数据为中心的全生命周期安全防护体系,将数据安全分类分级、数据标签、数据加密、数据访问控制、数据防泄漏、数据脱敏、容灾备份等多种数据安全技术措施与现有安全防护手段相结合,同时结合领先的大数据分析技术,建立数据安全管控平台,实现数据安全态势感知,提供从业务到安全的全方位挖掘分析能力,“重塑数据安全、保障业务价值”。

天融信作为国内网络安全领军企业,在数据安全领域不断突破,陆续推出数据防泄漏、数据脱敏、数据库安全网关、数据存储容灾备份、大数据安全防护等系列数据安全产品。未来,天融信将继续在数据安全技术和产品领域深耕,构建更加完善的数据安全体系,为客户提供全方位数据安全保障能力、为数据安全的发展及实践提供可靠保障。

信息泄露数据安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
妨碍数据利用的诸多因素
国家工业信息安全发展研究中心作为国家级信息安全研究和推进机构,联合华为技术有限公司共同研究编制了《数据安全白皮书》,全面分析了我国数据安全产业基础、防护关键技术、法律法规体系现状,从提升数据安全产业基础能力、加快研究和应用数据安全防护技术、强化法律法规在数据安全主权的支撑保障作用等三方面展望数据安全发展未来,提出了数据安全发展倡议,为行业发展提供借鉴和参考,积极推动我国数据治理工作有序开展。
车联网中,智能网联汽车会与车周环境、路面基础设施、导航系统、人车交互、车间交互产生各类数据。针对车联网数据所面临的数据干扰欺骗、数据泄露、非法访问、数据篡改等安全威胁,提出车联网数据安全防护模型,研究了该模型中数据安全治理与监管、数据安全共享交换、数据隐私保护 3 个方面的关键技术。通过项目实践证明,该防护模型能够对车联网车端和云端的数据采集、数据传输、数据共享、数据分析使用等过程进行有效的数据保
王利明教授指出,个人信息被不当使用,甚至造成信息泄露,给信息权利人造成了损害。数据泄露持续发生给数据治理带来很大挑战。但是,根据各类统计,数据泄露事件不断发生,且有逐年上升趋势。2002年,美国加利福尼亚州《数据泄露通知法》首次确定了数据泄露通知制度。目前,美国各州都已经出台了各自的数据泄露通知法。构建数据泄露通知制度,意味着对受害者设置了强制性义务。数据泄露事件中,数据控制主体所受到的损失必然
各经济体更加重视数据竞争力,纷纷制定出台数据战略,宣誓数据安全和主权。因此,欧盟认为必须建立欧洲数据主权。近年来,我国陆续发布了一系列数据及其安全相关的法律法规和标准规范,数据资产价值得到确认。2020年6月,12部委联合发布《网络安全审查办法》,推动建立国家网络安全审查工作机制。
近期,京东、抖音、淘宝纷纷更新订单信息加密通知及系统升级改造方案,对生态链路的消费者敏感个人信息采取脱敏、加密措施,不再向商家、服务商提供明文的消费者敏感个人信息(以下简称“数据断供”),引起行业广泛关注。
新冠疫情所致远程办公和云端迁移的大潮,为网络罪犯开辟了新的途径。2021年,在远程工作状态影响下,世界各地的网络攻击急剧上升,勒索软件、网络钓鱼、人为错误操作等导致的数据泄露不断增加,全球范围内网络威胁依旧不断。特别是勒索软件的高度猖獗,在上半年的攻击次数已达到3.047亿,同比增长达151%,远超2020年全年攻击总数,对多国家、多行业、多领域造成不同程度的影响。
中国信息通信研究院日前发布的《中国信息消费发展态势报告》显示,在消费群体方面,我国网民规模持续扩大突破十亿。《报告》同时也提示警惕数据安全、个人信息泄露等风险。个人信息保护法实施以来,甘肃、江苏等地公安机关就已破获多起侵犯公民个人信息犯罪的案件。
2022年3月15日,中国信息通信研究院日前发布的《中国信息消费发展态势报告》显示,在消费群体方面,我国网民规模持续扩大突破十亿。《报告》同时也提示警惕数据安全、个人信息泄露等风险。个人信息保护法实施以来,甘肃、江苏等地公安机关就已破获多起侵犯公民个人信息犯罪的案件。
VSole
网络安全专家