2017-政企业务安全状况分析报告_16页-1mb
报告摘要
政企业务安全状况分析报告总结
核心内容
本报告由360威胁情报中心发布,分析了全球政企业务安全事件的现状、危害、主要威胁来源以及产生原因,并提出了相应的防护建议。报告指出,随着数字化进程的加快,业务安全问题已成为全球关注的焦点,对政企机构的运营、声誉、法律合规等方面造成严重影响。
主要观点
- 业务安全的重要性:2016年全球因业务安全问题造成的经济损失高达4450亿美元,比2015年增长18%。全球97%的500强企业发生过业务安全事件,显示出业务安全问题的普遍性与严重性。
- 内部人员是主要威胁:内部威胁,尤其是“内鬼”,已成为当前业务安全的主要风险源。内部人员由于拥有合法访问权限,更容易造成严重后果。
- 安全防护模式转变:传统的边界防护模式已无法应对当前复杂的安全威胁,需转向一体化、基于用户行为的防护策略。
- 数据安全与合规要求提升:随着《网络安全法》和《通用数据保护条例》(GDPR)等法规的实施,企业面临更严格的法律风险和合规要求。
关键信息
一、业务安全事件的危害
-
信息泄露
- 是业务安全事件中最常见的危害之一。
- 案例:上海疾控中心员工贩卖新生儿信息,京东内鬼泄露50亿条公民信息,eBay用户数据泄露等。
-
金融欺诈
- 金融机构因员工违规操作导致巨额损失。
- 案例:UMB银行员工欺诈交易损失65万美元,瑞银流氓交易员造成70亿损失。
-
知识产权损失
- 企业核心数据与算法可能被非法窃取。
- 案例:华尔街金融服务公司核心交易算法被黑产团伙窃取。
-
商业与经济损失
- 黑客利用合法身份进行支付篡改、数据窃取等行为,导致企业直接或间接经济损失。
- 案例:ERP系统被黑致企业损失数百万元。
-
业务中断
- 核心员工离职后恶意删除数据或误操作导致业务中断。
- 案例:部分企业因员工误删数据或泄愤行为造成项目停滞。
-
数据完整性破坏
- 攻击者操纵数据,影响企业决策和运营。
- 案例:操纵智能电表数据导致电网故障,篡改财务记录造成数据失真。
-
法律风险
- 泄密行为可能面临法律追责,如GDPR规定可对企业处以全球年营业额4%的罚款。
二、危害业务安全的人员
-
无意疏忽的内部人员
- 由于权限管理不当或安全意识不足,造成数据泄露或违规操作。
- 案例:钓鱼邮件导致OA、ERP系统被渗透,塔吉特因第三方供应商安全问题被攻击。
-
心存恶意的内部人员
- 包括离职泄愤的员工、恶意篡改数据的人员等。
- 案例:爱德华·斯诺登泄露NSA文件,造成全球关注。
-
外部侵入的黑客
- 利用合法身份或系统漏洞进入企业内部系统,实施攻击。
- 案例:T-Mobile员工盗卖用户数据,eBay数据库被入侵。
三、业务安全产生的原因
-
边界消失和内网防护薄弱
- 移动办公和外包业务使网络边界模糊,缺乏细粒度内容检测和实时监控。
-
管理制度不落实
- 制度未有效执行,仅依赖权限控制,无法防范合法用户异常行为。
-
应用开发厂商忽视安全管理
- 业务系统开发以功能为导向,安全措施不足,导致攻击者可轻易篡改数据。
-
合法身份被滥用
- 内部人员或外部攻击者利用合法身份非法访问敏感数据。
-
孤岛式防护与影子IT
- 业务系统分散管理,缺乏统一安全策略,导致部分系统脱离监管。
四、业务安全的防护建议
-
建立整体的安全策略
- 采用一体化管理工具,改变孤岛式防护模式。
-
数据分级与最低授权原则
- 根据数据敏感程度进行分级管理,限制用户访问权限。
-
部署业务与运维审计系统
- 对敏感操作进行记录与审计,增强对内部人员的监督与威慑。
-
提升安全意识与制度落实
- 加强员工安全培训,确保安全制度在日常运营中得到执行。
-
从关注系统到关注业务应用
- 转向业务应用层面的监控,捕捉用户行为异常。
-
从基于规则到基于用户行为的防护
- 利用大数据分析平台,实时监控用户行为,识别并阻止异常操作。
五、业务安全案例
报告列举了全球17大业务安全事件,包括:
- 黑客内鬼窃取华尔街金融服务公司核心交易算法
- CIA大规模数据泄露
- 京东内鬼泄露50亿公民信息
- 上海疾控中心贩卖新生儿信息
- 创业公司遭遇商业间谍
- 中航信旅客信息泄露
- 赛捷泄露280家企业客户信息
- T-Mobile员工盗卖用户数据
- 抓获侵犯个人信息行业“内鬼”270余人
- ERP系统被黑致企业损失数百万元
- 韩国信用局信息被盗
- 英国超市莫里森遭遇内部攻击
- eBay用户数据泄露
- UMB银行员工欺诈交易
- 塔吉特零售巨头遭遇上亿数据泄露
- 内部威胁代名词斯诺登事件
- 瑞银流氓交易员违规交易致70亿损失
这些案例表明,业务安全问题不仅影响企业运营,还可能带来巨大的经济损失与法律风险。
总结
本报告强调,业务安全问题已从传统的IT基础设施安全扩展到业务系统的整体安全,内部人员成为最大的威胁源。企业应采取一体化、基于用户行为的防护策略,强化管理制度,提升员工安全意识,并通过科学的安全管理平台实现对业务系统的全面监控与防护。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载