【闪捷信息】2023年度数据泄露态势分析报告_26页_2mb
报告摘要
2023年度数据泄露态势分析报告总结
核心内容
2023年是数据安全行业快速发展的一年,随着相关法律法规的出台,我国数据安全法制化建设初具规模,数据安全保护责任和数据资源开发利用需求日益凸显。国家数据局的成立标志着我国数字经济进入新阶段,同时《“数据要素×”三年行动计划》也进一步推动了数据要素价值的释放。
主要观点
- 数据泄露事件在2023年呈现明显的季节性波动,9月至11月占比超过全年30%,可能与国际冲突(如巴以冲突、俄乌战争)有关。
- 数据泄露的主要动机是利益驱动,占比超过70%,同时也有表达立场主张的动机,如APT攻击。
- 数据泄露原因中,内部人员和黑客攻击占比相近,分别为35%和39%,数据访问凭据泄露和数据处置不当也构成重要风险。
- 数据泄露事件主要发生在存储阶段(占比超60%),其次是使用阶段(占比超15%)和交换阶段(占比10%)。
- 个人信息泄露在金融、医疗、政府和运营商行业尤为严重,其中金融行业占比最高(25%),医疗行业紧随其后(20%)。
- 个人信息泄露的严重程度差异明显,高等危害和严重危害事件占比合计57%,表明部分泄露事件对个人和社会危害极大。
- 人工智能技术的发展也带来了新的数据安全挑战,如OpenAI的ChatGPT因Redis客户端漏洞导致部分用户信息泄露。
关键信息
数据泄露类型与占比
| 类型 | 占比 |
|---|---|
| 数据泄露 | 66% |
| 数据加密+数据泄露 | 21% |
| 数据加密 | - |
| 数据损毁 | - |
| 数据篡改 | - |
数据泄露人员类型与占比
| 类型 | 占比 |
|---|---|
| 内部人员 | 60% |
| 外部人员(黑客) | 39% |
| 外部人员(合作方) | 30% |
| 有组织窃密 | 26% |
泄露数据类型与占比
| 数据类型 | 占比 |
|---|---|
| 个人基本信息 | >80% |
| 个人身份信息 | >80% |
| 网络身份标识信息 | >50% |
| 身份鉴别信息 | ~38% |
| 业务信息 | >10% |
泄露数据源占比
| 数据源 | 占比 |
|---|---|
| Redis | >30% |
| MongoDB | 28% |
| ElasticSearch | 21% |
| SQL和S3类数据库 | 剩余部分 |
个人信息泄露严重程度占比
| 严重程度 | 占比 |
|---|---|
| 低等危害 | 18% |
| 中等危害 | 17% |
| 高等危害 | 36% |
| 严重危害 | 21% |
| 未知 | 8% |
典型案例回顾
- MOVEit数据泄露事件:黑客利用CVE-2023-34362漏洞,通过WebShell控制系统,导致大量组织的数据泄露,影响超6,200万人,主要集中在北美地区。
- ChatGPT数据泄露事件:因Redis客户端开源库redis-py的漏洞,部分用户信息被错误缓存并泄露,OpenAI通过技术手段进行修复,加强了数据匹配验证。
建议
-
加强合作伙伴的安全能力评估
建立评估机制,审查合作伙伴的安全政策、技术措施和人员素质,识别潜在风险,持续监督改进。 -
建设数据分类分级保护能力
根据数据敏感性和重要性制定分类分级标准,采取差异化的安全措施,加强全生命周期管理。 -
开展全链路数据流转风险监控
部署数据流转监控软件,实时审计异常行为,结合数据防泄漏和脱敏技术,降低流转风险。 -
加强企业云上数据防护
制定云安全策略,部署一体化防护体系,加强与云服务商的合作,定期进行安全检查和应急演练。 -
建立数据安全运营能力
构建数据安全运营平台,实现数据资产的持续防护与优化,完善事件响应机制,提升整体安全运营水平。
数据来源说明
本报告数据来源于闪捷信息安全与战略研究中心、合作伙伴及互联网,采用VERIS框架进行整理和分析,未来将不断改进和细化,以形成适用于国内的数据安全事件记录体系。
附录信息
- MITRE ATT&CK框架侦察技术列表:包括主动扫描、收集目标主机信息、身份信息、网络信息、机构信息、钓鱼收集、搜索不开放信息源、搜索开放技术数据库、搜索开放站点/域名等。
- 个人信息泄露严重程度评估表:根据泄露数量和真实性判断危害等级,如泄露数量 <50万为低危害,>100万为严重危害。
参考法规
- 《中华人民共和国数据安全法》
- 《信息安全技术个人信息安全规范》GB/T35273-2020
- 《信息安全技术网络数据处理安全要求》GB/T41479-2022
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载