<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    《2021年度數據泄漏態勢分析報告》

    VSole2022-03-31 15:21:14

    近日,閃捷信息安全與戰略研究中心重磅發布《2021年度數據泄漏態勢分析報告》(以下簡稱“《報告》”),《報告》通過統計分析2021年國內所發生的數據泄漏事件,結合全球數據泄漏事件的趨勢,從數據泄漏事件、時間、人員、動機、數據源以及個人信息泄漏態勢進行總結分析,多維度呈現2021年國內數據泄漏的態勢全景,并提供2022年數據泄漏的研判預測。

    2021數據泄漏態勢分析概況

    【研究背景】

    2021 年是十四五規劃的開局之年,依據《中華人民共和國國民經濟和社會發展第十四個五年規劃和2035年遠景目標綱要》,“ 十四五 ”期間會注重數字經濟發展,以數據為關鍵要素,以數字技術與實體經濟深度融合為主線,加強數字基礎設施建設,完善數字經濟治理體系,協同推進數字產業化和產業數字化,賦能傳統產業轉型升級,培育新產業 新業態新模式,不斷做強做優做大我國數字經濟,為構建數字中國提供有力支撐。

    數字經濟的健康發展,離不開數據安全的保駕護航。2021年,《中華人民共和國數據安全法》、《中華人民共和國個人信息保護法》和《關鍵信息基礎設施安全保護條例》相繼在下半年施行,數據安全行業邁入了有法可依的時代。

    數據安全至關重要,通過對數據泄漏事件進行態勢分析,一方面可以了解數據泄漏事件的表現和特點,使社會各界意識到數據安全的危害;另一方面也可以幫助組織機構洞察數據安全的規律,預判數據安全威脅的發展趨勢,對機構的決策和行業發展有一定參考意義。

    【數據泄漏】

    2021年數據泄漏事件呈現不斷增長的宏觀態勢,尤其在2021年下半年,數據泄漏事件發生的頻率較高,這與《數據安全法》《個人信息保護法》在這期間相繼出臺有一定的關系,數據安全相關法律法規將數據的安全級別做出清晰劃分,前期沒有意識到的情景也納入了數據泄漏范疇。

    • 要點1:與2020年相比,2021年數據泄漏所占比例進一步上升,占所有數據安全事件類型的80%,其中以獲利為目的的數據泄漏事件占比最高,同為80%,可見造成數據泄漏,仍然是利益驅動。

    • 要點2:從數據的全生命周期階段分析數據泄漏發現,2021年數據泄漏發生在存儲階段的占比最高,接近40%,其次是數據使用階段,占比接近30%,都屬于數據泄漏的高風險階段和數據安全防御的重點階段,應給予重視。

    • 要點3:2021年的數據統計表明,導致數據泄漏的原因中,內部人員和黑客攻擊所占比例大致相當,內部人員占比為42%,黑客攻擊的占比為39%,16%是對數據的越權訪問,10%是數據處置不當。

    • 要點4:統計數據中,仍有近半數的數據泄漏事件無法確定數據源類型。在已知數據源的數據泄漏事件中,Elasticsearch占比最高,達到25%,S3 bucket 和 SQL數據庫的占比分別為9% 和6%,其余為Azure、Git 和 BlueKai 這一類云端存儲。

    • 要點5:在所有數據泄漏事件中,泄漏數據包含個人信息的占比超過 60%,居首位。個人信息可細分為個人自然信息、個人行為信息、個人身份鑒別信息和個人關系信息等子類。其中,個人自然信息包括基本信息、財產信息、健康信息等個人本身具有的屬性,在數據泄漏事件中占比為 51%。

    • 要點6:每一個數據泄漏事件背后,都是有實際操作人員的。統計發現,內部人員導致的數據泄漏事件占比接近 60%。包括主動的泄密和由于失誤造成的泄密。在主動的泄密類型中,內部人員受利益驅動泄漏數據,或者被外部人員欺騙泄漏,或者對企業有不滿情緒而泄漏。失誤造成的泄密類型中,由于安全意識或者流程的問題,造成安全策略配置錯誤,例如訪問權限控制缺失、安全管控粒度粗放、賬號憑據丟失等。

    • 要點7:個人信息泄露行業占比

    【個人信息泄漏】

    通過對各大行業的個人信息泄漏態勢調查分析發現,個人信息泄漏最嚴重的是互聯網行業,占比為27%,互聯網行業數據安全建設實質性投入少,成為個人信息泄漏的重災區。另外,個人信息的泄漏,還會通過地下市場流向黑灰產業,對社會造成二次危害。

    本報告將泄漏的個人信息進行危險等級評估,分為低等危害、中等危害、高等危害和嚴重危害,這樣的分類分級有助于組織機構根據評估等級選擇不同級別的響應措施。

     

    【分析總結】

    風險監測能力不足:目前大多數組織機構對數據泄漏事件的風險監測能力不足,未能在發生數據泄漏事件時,及時采取應急措施減少損失。

    數據云端化趨勢:業務上云這樣的新型IT架構讓很多組織機構不能及時了解其安全風險,數據存放在傳統的網絡安全邊界之外,責任邊界、安全風險對組織機構來說都模糊不清。

    雙重勒索常態化:數據泄漏事件同時伴隨勒索攻擊行為,發生勒索攻擊+數據泄漏事件占比正逐年遞增,攻擊者以公開敏感數據為要挾,比以加密的數據為籌碼更具殺傷力。

    數據安全能力需要體系化建設:數據安全風險存在于數據全生命周期中,任何一個環節的漏洞將會導致整個數據安全防護體系功虧一簣,若僅依賴若干孤立產品進行安全防護,已不能應對當前復雜的數據泄漏場景。

    【降低數據安全風險的建議】:

    加強全流程數據安全風險監控:盡早發現數據安全風險并進行處置,是減少安全事件,降低損失的最佳辦法。對數據安全的風險監控應重點從安全措施稽核、操作行為監測、系統漏洞監測三個維度考慮,對監測數據分類分級,進行風險評估和處置。 

    加強企業云上數據防護:沒有實施保護措施而將數據上云,幾乎等同于直接把數據公開。建議數據上云的企業對上云的數據進行分類分級、對業務數據進行梳理,明確數據使用場景,同時提升員工的數據安全保護意識。

    數據防泄漏與數據防勒索并重:傳統的數據防勒索方案無法發現數據泄漏行為,更完善的防勒索方案除了防止數據被加密、不可用,還需要能夠識別并防范數據泄漏行為,真正杜絕被勒索。

    對數據進行分類分級保護:數據分級分類是建設合理數據安全體系的前提基礎,對數據分類分級能夠正確地評估數據所面臨的風險,制訂差異化的防護策略。


    數據分析報告數據安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    數據作為重要生產要素,是數字經濟深入發展的核心引擎。近年來,數據生成量爆發式增長,且應用領域眾多,造成安全風險敞口同步激增,如特斯拉100GB數據泄露、英國近10年選民數據曝光等數據安全泄露事件,引發對數據安全的高度關注。
    辦理許可登記、轉移登記、變更登記、注銷登記和異議登記前,需辦理首次登記。變更登記,原登記內容發生變化或需更正原登記內容的,登記主體應及時向登記機構申請。變更登記程序為申請、受理、審查和發證。異議登記,利害關系人認為登記內容錯誤,且登記主體拒絕辦理變更登記或注銷登記的,利害關系人可向登記機構申請。
    摘 要:云計算、大數據在為用戶提供便捷服務的同時,也對用戶數據進行統計分析,侵犯了用戶隱私。而傳統數據加密保護技術又導致數據難以被統計分析,不能為用戶提供便捷服務。密態聚合是一類新型密碼算法,能夠對密文直接進行操作,實現數據可用而不可見。密態聚合技術需要同時考慮密文不落地、抗量子計算攻擊、密文可驗證等要素,具有較高的技術要求。對密態聚合處理技術的發展與應用展開分析,提出對未來的展望。
    當前,以數字經濟為代表的新經濟成為經濟增長新引擎,數據作為核心生產要素成為了基礎戰略資源,數據安全的基礎保障作用也日益凸顯。伴隨而來的數據安全風險與日俱增,數據泄露、數據濫用等安全事件頻發,為個人隱私、企業商業秘密、國家重要數據等帶來了嚴重的安全隱患。近年來,國家對數據安全與個人信息保護進行了前瞻性戰略部署,開展了系統性的頂層設計。《中華人民共和國數據安全法》于2021年9月1日正式施行,《中華人
    醫療健康網絡數據安全監管力度不斷提升,覆蓋面擴大 醫療健康網絡數據安全自律公約應運而生 執行機構 中國互聯網協會互聯網醫療健康工作委員會作為公約執行機構,在行業主管部門的指導下負責組織簽署和實施本公約。參與原則 各級各類醫療衛生機構和相關企事業單位自愿簽署本公約后成為公約成員機構,受本公約約束,遵守執行本公約內容。
    2020年中國大數據產業規模達6388億元,同比增長18.6%,預計未來三年保持15%以上的年均增速,到2023年產業規模超過10000億元。在萬億級的大數據產業中,數據安全是守護數據自由流動、創造價值的生命線,因此數據安全行業蘊藏著巨大的市場機遇,而隨著數字化應用場景全行業爆發,數據安全市場也將迎來高速發展期。
    對于高等教育行業來說,面臨著同樣的安全挑戰。2021年,Gartner發布《2021安全運營技術成熟度曲線》,將攻擊面管理相關技術定義為新興技術,而攻擊面管理的核心是攻擊者視角。而攻擊面管理技術的出現,就是為了幫助用戶更好地解決上述問題。平臺發布以來獲得客戶及行業的廣泛認可,在賽迪顧問《中國攻擊面管理白皮書》、Gartner《Hype Cycle for Security in China, 2022》數說安全《2022年中國網絡安全十大創新方向》等被列為攻擊面管理推薦廠商。
    近日,國際權威IT研究機構Gartner發布《2022中國網絡安全技術成熟度曲線》報告。快速滿足等級保護要求,為600多朵私有云提供安全資源池服務。可視化的安全監控與態勢感知,統一管理提升運維處置效率。態勢感知建立基于全國的縱橫聯動大態勢感知Gartner認為,中國態勢感知技術是安全信息和事件管理平臺的現代、集中和發展版本。數據分類分級對數據安全、數據治理和合規項目至關重要。
    本文梳理了我國2022年上半年發布的網絡安全和數據安全領域國家法律法規、行業規章、地方政策、技術標準和產業報告等近150項文件,供產業人士參考。
    數據安全研究
    2021-09-26 08:14:19
    隨著人工智能、云計算、移動互聯網和物聯網等技術的融合發展,傳統的基于邊界安全域和基于已知特征庫的網絡安全防護方式已經無法有效應對大數據環境下新的安全威脅。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类