360-2017年度安全报告(网络安全)——数据泄密-2018.1-27页-1mb
报告摘要
2017年全球数据泄露事件总结
核心内容
2017年全球范围内数据泄露事件频繁发生,涉及企业、政府机构和个人用户,显示出数据安全形势严峻。数据泄露的成因复杂,既有外部攻击,也有内部疏忽与管理问题。各类数据泄露事件不仅造成了巨大的经济损失,还对用户隐私和企业信誉造成严重影响。数据泄露的类型主要包括身份盗窃、密码泄露、业务数据泄露等,其中身份盗窃是最常见的攻击类型,占泄露事件的74%。
主要观点
1. 数据泄露的严重性
- 全球数据泄露总成本达到362万美元,相比2016年增长了13%。
- 2017年全年数据泄露事件中,身份盗窃占比高达74%,成为最主要的攻击手段。
- 数据泄露事件的平均规模上升2%,财产损失高达上亿。
2. 数据泄露的成因
- 外部攻击:黑客攻击占47%,撞库和弱口令问题占81%。
- 内部因素:包括内部人员泄密(25%)、员工疏忽(25%)、系统故障(28%)等。
- 第三方系统漏洞:许多企业因第三方系统被攻破而遭受数据泄露。
3. 数据泄露的典型案例
- 埃森哲:4台云存储服务器暴露,泄露数据包括云平台凭证、客户信息等,泄露指数9.2。
- 德勤:500万数据泄露,因员工将代理登录凭证上传至Google+页面,泄露指数9.2。
- Equifax:1.5亿用户数据泄露,涉及社保号、信用卡信息等,泄露指数9.6。
- Uber:5700万用户数据泄露,因未及时披露泄露事件,泄露指数9.3。
- NSA硬盘泄露:100GB数据通过Amazon S3公开,泄露指数9.9。
- 雅虎:30亿用户数据泄露,泄露指数9.2。
- 南非数据泄露:3000万用户信息被公布,泄露指数9.1。
- 影子经纪人:公开黑客组织的漏洞利用工具,泄露指数9.2。
- 趣店:100万用户数据泄露,疑似由内部员工泄密,泄露指数9.1。
- 41G密码泄露:来自暗网,包含14亿条明文密码,泄露指数9.2。
关键信息
数据泄露成本
- 数据泄露成本受多种因素影响,如事件响应团队、加密技术、员工培训等可降低单条泄露成本。
- 第三方参与、迁移至云端、合规缺陷等因素会导致泄露成本上升。
数据泄露来源
- 黑客攻击:占47%,是最大的泄露来源。
- 员工疏忽:占25%,如未加密存储数据、使用弱口令等。
- 系统故障:占28%,包括IT故障、业务流程问题等。
数据泄露类型
- 身份盗窃:占比74%,是主要攻击类型。
- 密码泄露:占较大比例,尤其是明文密码。
- 业务数据泄露:涉及企业核心数据,如客户信息、财务数据等。
数据泄露的影响
- 数据泄露不仅带来直接经济损失,还可能导致身份诈骗、隐私泄露、商业竞争等后续问题。
- 企业未及时通知用户,导致用户感知滞后,问题扩大化。
数据泄露的手段
- 技术手段:黑客攻击、软件漏洞、木马病毒等。
- 非技术手段:内部人员泄密、人为错误等。
暗网中的隐私数据交易
- 暗网成为隐私数据交易的主要场所,包含邮箱、社交账号、个人身份信息等。
- 部分数据源不明,如Anti-public和Exploit.in的密码泄露事件。
个人与企业应对措施
- 个人用户:应定期修改密码,避免使用弱口令,不重复使用密码,警惕钓鱼网站和不安全的WiFi。
- 企业:需建立完善的安全管理系统,加强员工培训,定期审计数据存储与访问权限,及时披露泄露事件。
数据泄露重要统计
| 类型 | 比例 | 说明 |
|---|---|---|
| 黑客攻击 | 47% | 最大的数据泄露来源 |
| 员工疏忽 | 25% | 包括未加密存储、弱口令等 |
| 系统故障 | 28% | 包括IT故障、业务流程问题等 |
| 内部泄密 | 25% | 包括内部人员恶意出售数据等 |
数据泄露的来源与类型
| 事件 | 泄露数据 | 泄露指数 | 事件时间 |
|---|---|---|---|
| 埃森哲 | 云存储服务器数据 | 9.2 | 2017年10月 |
| 德勤 | 500万数据 | 9.2 | 2017年9月 |
| Equifax | 1.5亿用户数据 | 9.6 | 2017年9月 |
| Uber | 5700万数据 | 9.3 | 2017年9月 |
| NSA硬盘泄露 | 100GB数据 | 9.9 | 2017年9月 |
| 雅虎 | 30亿用户数据 | 9.2 | 2013年(2017年更新) |
| 南非 | 3000万用户信息 | 9.1 | 2017年10月 |
| 趣店 | 100万用户数据 | 9.1 | 2017年11月 |
| 41G密码泄露 | 14亿条明文密码 | 9.2 | 2017年12月 |
41G密码泄露详情
- 数据总量:14亿条明文密码,泄露指数9.2。
- 数据来源:252起数据泄露事件的合集,包括Yahoo、LinkedIn、MySpace等。
- 常见密码:如“123456”、“123456789”、“qwerty”等,显示用户密码习惯极差。
- 密码长度分布:密码长度为9的最多,数据量为3.8亿条。
数据泄露的反思
- 在大数据时代,数据安全成为首要任务,没有网络安全就没有国家安全。
- 企业需建立协同联动机制,提升安全防护能力。
- 个人需增强安全意识,保护自身隐私。
参考资料
- https://www.hackeye.net/securityevent/11530.aspx
- http://www.aqniu.com/industry/30413.html
- https://www6.gemalto.com/breach-level-index-2017-h1-report?utm_medium=press-release&utm_campaign=bli-lp-report
- http://www.verizonenterprise.com/resources/reports/rp_DBIR_2017_Report_en_xg.pdf
- [https://www-01.ibm.com/common/ssi/cgi-bin/ssialias?htmlfid ≡ SEL03130CNZH](https://www-01.ibm.com/common/ssi/cgi-bin/ssialias?htmlfid ≡ SEL03130CNZH)
- http://www.aqniu.com/industry/17871.html
- http://blog.csdn.net/csdnnews/article/details/78620918
- http://www.freebuf.com/articles/database/158465.html
- https://www.anquanke.com/post/id/92302
关于360CERT
- 360CERT是360公司设立的安全响应团队,致力于网络安全事件的快速预警与应急响应。
- 该团队遵循“协同联动、主动发现、快速响应”的原则,帮助企业和机构应对数据安全威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载