政企业务安全状况分析报告_13页_746kb
报告摘要
政企业务安全状况分析报告总结
核心内容概述
本报告由360威胁情报中心发布,聚焦政企业务安全问题,分析其危害、人员构成、产生原因及防护措施。报告指出,业务安全事件已成为企业面临的重要风险,尤其在内部人员行为、数据泄露、金融欺诈、知识产权损失、业务中断、数据完整性破坏及法律风险等方面影响深远。随着数字化进程加快,企业需重新审视业务安全的重要性,并采取系统性的防护策略。
主要观点
1. 业务安全事件的危害
- 信息泄露:是最常见的危害,包括公共服务行业和商业企业客户信息泄露,导致声誉损失、欺诈活动及社会影响。
- 金融欺诈:集中在金融行业,如流氓交易员违规交易、信用卡信息滥用等,造成巨额经济损失。
- 知识产权损失:核心交易算法、源代码等被窃取,直接影响企业竞争力。
- 商业与经济损失:黑客利用合法身份篡改系统数据、商业间谍窃取信息,均可能造成直接或间接的经济损失。
- 业务中断:核心员工离职后删除数据或误操作,导致项目停滞。
- 数据完整性破坏:攻击者操纵数据,影响企业决策,甚至引发系统故障。
- 法律风险:随着《网络安全法》《个人信息保护法》等法规的实施,企业面临更严厉的法律责任。
2. 危害业务安全的人员
- 无意疏忽的内部人员:如IT管理员、承包商等,因权限管理不当或安全意识薄弱,造成数据泄露。
- 心存恶意的内部人员:包括离职人员、黑客、供应商员工等,利用合法身份进行恶意操作。
- 外部侵入的黑客:通过合法身份或中间人攻击等手段,渗透企业内部系统,窃取敏感信息。
关键信息
1. 业务安全事件的普遍性
- 全球25%的企业发生过业务安全问题。
- 全球97%的500强企业发生过业务安全事件。
- 2016年因业务安全问题带来的全球经济损失高达4450亿美元,较2015年增长18%。
2. 业务安全事件的主要类型
- 数据泄露:如上海疾控中心、京东、eBay等案例。
- 金融欺诈:如UMB银行、瑞银、法国兴业银行等事件。
- 知识产权损失:如华尔街金融服务公司核心交易算法被窃取。
- 业务中断:如核心员工离职删除数据。
- 数据完整性破坏:如操纵智能电表数据、财务记录等。
- 法律风险:如因信息泄露导致的法律责任与处罚。
3. 业务安全事件的原因
- 边界消失和内网防护薄弱:移动办公与外包业务导致网络边界模糊,内网防护不足。
- 管理制度不落实:制度未有效执行,权限管理不严格。
- 应用开发厂商忽视安全管理:开发过程中缺乏安全考虑,访问控制简单。
- 合法身份被滥用:内部人员或外部攻击者利用合法身份非法访问数据。
- 孤岛式防护与影子IT:业务系统未纳入统一安全防护体系,导致部分系统无人监管。
防护建议
1. 制定并落实整体安全策略
- 构建一体化的安全防护体系,避免孤岛式防护。
- 强化规章制度建设,确保安全政策有效执行。
2. 数据分级与权限控制
- 对数据进行分级管理,按需授权,降低风险扩散范围。
- 实施最低权限原则,防止非法访问与操作。
3. 部署业务与运维审计系统
- 对敏感操作进行记录与审计,提高内部人员违规成本。
- 通过审计系统实现事后追溯与行为监控。
4. 增强安全意识与培训
- 提高员工对网络安全的认知,防范钓鱼邮件、误操作等风险。
- 强化对第三方供应商的安全管理,确保其行为合规。
5. 从基于规则到基于用户行为的防护
- 引入用户行为分析平台,实时监控异常行为。
- 利用大数据技术识别潜在威胁,提升防护能力。
业务安全案例摘要
-
华尔街金融服务公司核心交易算法被窃取
高级系统管理员开发恶意软件,窃取300万份机密文件,导致企业重大损失。 -
CIA大规模数据泄露事件
内部文件被泄露,规模远超斯诺登事件,承包商可能为泄密主因。 -
京东数据泄露内鬼被抓
网络工程师利用身份便利,与黑客勾结,泄露50亿条公民信息。 -
上海疾控中心员工贩卖新生儿信息
8名员工被判处刑罚,窃取20万条信息并多次倒卖。 -
“车鉴定”遭遇商业间谍
90后女间谍应聘进入公司,窃取客户信息,导致商业纠纷。 -
中航信旅客信息泄露
系统漏洞被利用,导致旅客信息外泄,引发民航票务诈骗。 -
赛捷集团泄露280家企业客户信息
员工未经授权获取客户员工信息,造成数据安全风险。 -
T-Mobile捷克分公司员工盗卖用户数据
150万用户数据被盗,企图出售给第三方。 -
韩国信用局信息被盗
承包商滥用权限,复制2700万条记录,影响40%人口。 -
ERP系统被黑致企业损失数百万元
攻击者篡改供应商账户,导致数百万元资金流失。 -
公安部打击“内鬼”行动
抓获270余名人侵个人信息的内部人员,强化行业安全管理。
总结
业务安全已成为政企机构不可忽视的重要议题。随着技术发展和业务外包增多,内部人员和外部黑客均可能对企业造成严重危害。因此,企业需构建整体安全策略,强化数据分级、权限控制、审计机制与用户行为分析,提升安全防护水平,以应对日益复杂的业务安全挑战。
试读结束,高清完整版pdf/doc/ppt,请点下载