疑似45亿国内快递信息泄露,你的数据存储可靠吗?

admin 2023年2月17日19:47:21评论35 views字数 2293阅读7分38秒阅读模式

疑似45亿国内快递信息泄露,你的数据存储可靠吗?

2月12日晚,Telegram 机器人爆出国内大规模个人信息泄露事件。根据机器人管理员提供的navicat截图,这次泄露所涉数据规模十分庞大,数据量为4541420022条(45亿),数据库大小为 435.35 GB,所涉及的数据包括电商和快递物流行业数据。经第一时间验证,仅需输入手机号,即可通过该机器人查询到姓名、手机号和详细的收货地址等隐私信息。

数据作为新型生产要素,在创造巨大经济价值和社会价值的同时,也面临着被泄露、篡改、滥用、劫持等风险:“大数据杀熟”、个人信息数据泄露等现象屡见不鲜,甚至滋生出非法售卖公民个人信息的黑色产业链。面对复杂的数据环境,数据安全管理和个人信息保护工作需要企业侧建立完备的数据安全技术防护体系。



你的隐私数据是如何被泄露的?

数据安全保护工作驶入快车道,相关法律法规密集出台,各类数据处理活动日益规范。纵观全球,与严峻的数据安全攻击态势和日益严格的数据安全监管形势不相匹配的,是企业侧在安全管理阶段尚不成熟的安全防护体系。由于企业在开展安全合规工作时,缺乏体系性合规建设方案,容易使数据处理环节中出现漏洞,导致个人信息泄露事件频发。

疑似45亿国内快递信息泄露,你的数据存储可靠吗?

企业 “内鬼” 作祟,主动或被动泄露数据


国内某大型物流公司的用户快递面单信息数据遭到泄露,量级达每日上千条。泄露原因主要是快递站点工作人员进行面单拍摄,而后该人员在 Telegram 等交易平台以每单 4 元的价格进行出售。


疑似45亿国内快递信息泄露,你的数据存储可靠吗?

企业 API 接口遭到爬虫攻击


国内某大型电商平台用户ID、昵称、手机号以及用户评价等敏感信息数据遭到泄露,已有超11亿8千多万用户遭到影响。泄露主要原因是其电商平台 API 接口被爬虫攻击导致,黑产团伙通过批量添加微信好友进行营销推广,非法获利数万元。


疑似45亿国内快递信息泄露,你的数据存储可靠吗?

企业内部存在业务漏洞,易被植入木马或遭受漏洞利用


国内某快递公司云仓电商仓库被黑产团伙以应聘工作为由虚假入职,通过在其使用的工作电脑或面单打印机电脑上安装木马软件,对用户敏感信息数据进行窃取,并在数据交易市场上以单价3元进行售卖。




赋能数智时代,企业的数据安全应对之道

大数据作为驱动开放共享的核心能力,已深度应用于千行百业,API 巨大的流量和访问频率也让数据安全风险面变得更广、影响更大。企业在数字化转型的过程中,应在把握自身现状的基础上加强内部风险管理、做好 API 全生命周期安全管控、建立健全业务漏洞应急响应制度,从根本上提升数据安全及合规能力,有效形成数据信息保护的防御闭环。


疑似45亿国内快递信息泄露,你的数据存储可靠吗?


企业内部风险管控策略

  • 内部信息有效管控

    通过业务信息和数据安全管理规范的制定,加强内部信息化安全管理和培训学习,提升员工对企业信息安全意识的认识;

  • 事后行为及时追溯

    信息分发及查看、存储等环节设立层层分级、严格管控,实现敏感数据可视可控、事后行为及时回溯,从根源切断泄密事件发生;

  • 敏感信息加解密

    对重要业务数据进行加密或脱敏处理,在业务数据的传输过程中,减少敏感信息的泄漏风险。

API 安全风险应对策略

API 安全是当今时代数据安全保护的重要一环。企业在数字化转型的过程中,应在把握自身现状的基础上梳理 API 相关安全风险,建立健全 API 安全管理制度、API安全生命周期管控,部署相应安全防护措施,加强企业建设企业数据安全风险防范。


  • API资产发现与管理

    对 API 进行深度的资产梳理,通过主动、被动多种识别方式,建立 API 资产台账,帮助安全团队了解不同应用程序使用的 API 的业务属性以及对应API的关联性。

  • API 潜在漏洞识别

    建设持续挖掘、收集 API 相关漏洞的能力和机制,并做好补丁管理,包括引入第三方组件时充分考虑组件自身安全,避免第三方组件引入的漏洞。

  • 异常行为监测

    实时监测 API 异常行为,如高频访问、异常数量级数据访问、异常时间访问等,实现异常行为的全面可视化。

  • 敏感数据识别

    通过数据分级分类治理利用技术手段对 API 访问数据进行持续监测,自动梳理 API 接口中的敏感数据流,生成 API 接口与敏感数据映射,实现个人隐私数据、商业数据以及其他敏感数据的持续监控。

  • 访问控制限制

    从系统处理能力考虑,构建完整的认证授权体系,在 API 内外部请执行可信认证策略,对 API 请求做好限流管控,缓解基于 API 的 DDoS 攻击,有效防止在无意义或恶意 API 请求上的资源消耗。

漏洞检测发现及响应处置策略

  • 漏洞风险预警

    借助洞扫描系统,定期对业务系统及网络进行安全检测和漏洞预警,消除安全隐患,完成受影响资产的及时防护,避免漏洞被黑客利用造成敏感数据泄露;


  • 潜在漏洞发现

    借助移动安全能力平台的有力支撑,在应用开发的全生命周期检测漏洞,降低应用发布后的风险,提高产品安全性。

  • 漏洞响应处置

    风险监测、事件处置、信息共享、能力建设、服务支撑等方面,建立体系化的漏洞处置机制,提高漏洞响应处置速度。

疑似45亿国内快递信息泄露,你的数据存储可靠吗?数智时代,数据如同工业时代的石油一样,是信息时代国家重要的战略性、基础性资源,数字经济已成为社会管理和未来经济发展的崭新驱动力。面对大数据带来的广阔机遇和无限潜力,梆梆安全作为国家级专精特新小巨人企业,在立足自身产业阵地的同时,将积极探索数据安全的创新范式,持续保持技术研发和产品创新的投入占比,深入推进以大数据智能化为引领的创新驱动发展,为政府、企业、开发者和消费者交付安全、稳固、可信的网络空间生态环境。


推荐阅读


Recommended


>ChatGPT 「VS」 梆梆安全,小程序个人信息保护哪家强?

>证书+1!梆梆安全受邀出席中国信通院“APP用户权益保护检测机构座谈会”,助推检测机构行业高质量发展

>梆安全顺利通过软件能力成熟度模型集成CMMI L3认证
疑似45亿国内快递信息泄露,你的数据存储可靠吗?

原文始发于微信公众号(梆梆安全):疑似45亿国内快递信息泄露,你的数据存储可靠吗?

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年2月17日19:47:21
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   疑似45亿国内快递信息泄露,你的数据存储可靠吗?https://cn-sec.com/archives/1557592.html

发表评论

匿名网友 填写信息