2022中国政企机构数据安全风险分析报告.pdf
《2022中国政企机构数据安全风险分析报告.pdf》由会员分享,可在线阅读,更多相关《2022中国政企机构数据安全风险分析报告.pdf(34页珍藏版)》请在咨信网上搜索。
1、 1 中国政企机构数据安全风险 研究报告(2022.11)2 主要观点 2022 年,数据泄露事件已经超过数据破坏事件,成为全球数据安全风险的首要问题。从全球公开新闻报道来看,51.7%的数据安全事件为数据泄露事件。而针对机构数据的外部威胁,57.4%是为了窃取数据。仅 2022 年 110 月,就有超过 950 亿条,至少 46.4TB的中国境内机构数据在海外被非法交易。数据泄露问题形势严峻。数据破坏问题,是仅次于数据泄露的第二大数据安全问题,占到全球公开新闻报道的数据安全事件的 23.3%。2022 年 110 月,在 95015 网络安全服务热线接到的 697 起应急响应求助事件中,数据
2、破坏事件排名第一,占比高达 30.3%。勒索软件是造成数据破坏最主要的原因,59.7%的数据安全应急响应事件和勒索软件攻击有关。个人信息是数据泄露最主要的类型。从全球公开新闻报道来看,60.2%的数据泄露事件,泄露的是个人信息数据,其中,实名制信息占比个人信息数据泄露总量的 64.3%,其次是账号密码和用户行为等数据。在海外非法交易的境内机构数据中,55.6%的交易事件涉及个人信息,81.0%的交易数据为个人信息数据。商业机密数据的泄露,是对政企机构安全经营的重大挑战。在海外非法交易的境内机构数据中,19.3%的交易,买卖的是商业机密数据。商业机密数据泄露的主要形式是各类文档,包括内部制度、员
3、工手册、财务报表、战略分析、产品文档、项目策划等等,占比高达 73.2%。特别值得警惕的是,文档类商业机密数据泄露的最大源头,并不是外部威胁,而是合作伙伴和内部员工。而百度文库、道客巴巴、豆丁网、360 文库等文档分享平台,则是文档类商业机密数据泄露的主要渠道。从全球范围来看:政府、IT 信息技术和互联网行业是数据安全事件最为高发的行业;从海外非法交易的境内机构数据来看,互联网、制造业、生活服务、金融等行业的数据被买卖的最多;从国内应急响应情况来看,政府及事业单位、医疗卫生、制造业和金融行业等是安全应急响应的重灾区;而从文档类商业机密数据的泄露来看,金融、能源、医疗卫生、交通运输和制造业等行业
4、是最主要的受害者。3 摘 要 据统计 2022 年 1 月2022 年 10 月,安全内参共收录全球政企机构重大数据安全报道180 起,其中数据泄露相关安全事件高达 93 起,占 51.7%。2022 年,全球数据安全大事件涉及数据破坏的大事件下降至 42 件,占总量的 23.3%;而数据泄露事件有 93 件,占 51.7%。2022 年 1 月2022 年 10 月,全球政企机构重大数据安全事件中,16.1%为政府机构事业单位;14.4%为 IT 信息技术行业;11.7%为互联网行业。2022 年 1 月2022 年 10 月,政企机构重大数据安全事件发生的原因来看,超过五成安全事件是由于外
5、部攻击导致的,但也有 5.0%的事件是由于内部人员违规操作,3.9%的重大数据安全事件是由于存在漏洞。从攻击者目的来看,57.4%的外部威胁目的为数据窃取;其次为数据破坏,占比 40.6%。从 2022 年 1 月2022 年 10 月全球重大数据泄露事件造成的影响来看,60.2%的事件导致个人信息泄露;8.6%的数据安全大事件导致商业机密泄露;8.6%的事件导致软件源代码泄露。截至 2022 年 10 月,奇安信威胁情报中心累计监测到境内政企机构泄露数据的海外非法交易信息 171 条。其中,共有 106 条交易信息明确给出了泄露数据的数量或数据包的大小,约占交易信息总量的 62.0%。明确给
6、出了泄露数据数量的交易信息合计约含有 950多亿条 46.4TB 各类数据信息。按照交易信息的数量来看,55.6%的交易,买卖的是个人信息数据;其次是商业机密数据,占比 19.3%;内网管理信息数据排第三,占比 11.7%。按照泄露数据的数量来看,个人信息数据约有 868.8 亿条,占比为 91.4%;其次是运营数据,约有 79.5 亿条,占比为 8.4%。二者之和占到了泄露数据总数量的 99.8%。2022 年 19 月,95015 网络安全服务热线共接到全国各地大中型政企机构网络安全应急响应求助电话 697 起,其中,涉及到数据安全事件共 295 起,占比约为 42.3%。从事件损失来看,
7、数据丢失事件 211 起,占所有应急响应事件的 30.3%;数据泄露事件 68起,占比 9.8%;数据篡改事件 16 起,占比 2.3%。对于触发数据安全应急响应事件的原因进行分析发现,勒索软件是当前阶段对国内政企机构数据安全威胁最大的攻击方式,占到所有攻击方式的 59.7%;其次是漏洞利用,占比为 14.6%;钓鱼邮件排第三,占比 10.5%。通过对数据安全应急响应事件的溯源分析发现,攻击者之所以会对政企机构数据进行破坏、窃取和篡改,最主要的目的还是敲诈勒索(不仅仅是勒索软件),占比约为 60.7%;其次是窃取机密,占比 9.8%;内部违规排第三,占比 6.8%。2022 年 1 月9 月,
8、补天平台共收录各类的网站漏洞 102118 个,其中可导致数据安全问题的网站漏洞 28751 个,占比为 28.1%,是所有漏洞中占比最高的类型。2022 年 16 月,天际友盟共监测到商业机密数据泄露事件 1948 例,其中,文档数据泄露事件最多,共 1426 例,占比为 73.2%;其次是代码数据泄露事件,共 368 例,占比18.9%。4 研究显示,文档类数据最主要的泄露渠道是各类互联网平台。其中,网络文库和各类文档分享网站最为常见。统计显示,百度文库是最大的文档数据泄露平台,约 45.9%的商业机密文档在百度文库上被公开;其次是道客巴巴,占比约为 32.1%;豆丁网排第三,占比约为 1
9、2.1%。此外,360 文库占比约 6.9%,百度网盘占比约 3.0%。关键词:关键词:数据安全、公开事件、应急响应、补天、数字品牌保护、非法交易、数据泄露、数据破坏、数据篡改、勒索、商业机密、个人信息、政府机密 5 目 录 研究背景研究背景.1 第一章 综述.2 一、全球公开数据安全事件综述.2 二、全球公开数据安全事件行业分类.3 三、全球公开数据安全事件发生原因.3 四、全球公开数据安全事件的影响.4 第二章 境内数据海外非法交易.6 一、泄露数据的交易规模.6 二、泄露数据的行业分布.6 三、泄露数据的数据类型.7 四、个人信息泄露行业分布.7 第三章 数据安全事件应急响应.9 一、数
10、据安全应急响应事件损失分析.9 二、数据安全应急响应事件攻击类型.9 三、数据安全应急响应事件攻击目的.10 四、数据安全应急响应事件行业分布.10 五、网站安全漏洞的潜在数据泄露风险.11 第四章 商业机密数据泄露风险.12 一、商业机密数据泄露概况.12 二、文档数据泄露情况分析.12 三、商业机密数据泄露原因.14 第五章 数字品牌安全事件典型案例.16 一、大型能源央企内部系统安装手册遭泄露.16 二、知名移动支付企业的关键代码在开源平台上被公开.16 6 三、知名作家付费小说遭搬运.17 附录 1 全球数据安全公开事件案例集.19 附录 2 CEATI 联盟.22 附录 2 奇安信行
11、业安全研究中心.23 附录 3 奇安信集团安服团队.24 附录 4 补天漏洞响应平台.25 附录 7 天际友盟.26 1 研究背景 近年来,数据已成为产业发展的创新要素,不仅在数据科学与技术层次,而且在商业模式、产业格局、生态价值与教育层面,数据都能带来新理念和新思维。大数据与现有产业深度融合,在人工智能、自动驾驶、金融商业服务、医疗健康管理、科学研究等领域展现出广阔的前景,使得生产更加绿色智能、生活更加便捷高效,逐渐成为企业发展的有力引擎,在提升产业竞争力和推动商业模式创新方面发挥越来越重要的作用。一些信息技术领先企业向大数据转型,提升对大数据的认知和理解的同时,也要充分意识到大数据安全与大
12、数据应用也是一体之两翼,驱动之双轮,必须从国家网络空间安全战略的高度认真研究与应对当前大数据安全面临的复杂问题。如:数据安全保护难度加大、个人信息泄露风险加剧等。数据技术时代,数据成为业务发展核心动力,也成为黑客的主要目标。对于数据拥有者来讲,数据泄露几乎等同于经济损失。在开放的网络化社会,蕴含着海量数据和潜在价值的大数据更受黑客青睐,近年来也频繁爆发信息系统邮箱账号、社保信息、银行卡号等数据大量被窃的安全事件。分布式的系统部署、开放的网络环境、复杂的数据应用和众多的用户访问,都使得大数据在保密性、完整性、可用性等方面面临更大的挑战。为更加充分的研究政企机构数据安全风险,奇安信行业安全研究中心
13、联合天际友盟、补天漏洞响应平台、奇安信安服团队、奇安信安全监测与响应中心、奇安信数据安全子公司针对政企机构数据安全状况及风险展开深入研究。研究分别从公开事件、应急事件、网站漏洞、暗网、数字品牌风险等几方面,针对数据安全(包括数据泄露、数据篡改、数据破坏等)展开深入的研究。希望该项研究能够对全国各地政企机构展开数据安全防护等建设规划有所警示和帮助。2 第一章 综述 本章内容主要基于安全内参平台收录的新闻,筛选整理出数据安全大事件,本报告中所提到的数据安全事件,多指代数据泄露、数据篡改、数据破坏等情况。一、全球公开数据安全事件综述 近年来,全球政企机构均发生了大量的重大数据安全相关事件,据统计 2
14、022 年 1 月2022 年 10 月,安全内参共收录全球政企机构重大数据安全报道 180 起,其中数据泄露相关安全事件高达 93 起,占 51.7%。与近三年平均每月公开报道频次相比,2022 年相较前三年全球重大数据安全相关事件数量有小幅下降,略低于 2020 年与 2021 年。就全球网络安全而言,2022 年数据泄露是最严重的网络威胁之一。与 2021 年相比,从数量来看,2021 年全球数据安全大事件,涉及数据破坏的有 102 件,占总量的 42.0%;涉及数据泄露的有 100 件,占总量的 41.2%。2022 年,全球数据安全大事件涉及数据破坏的大事件下降至 42 件,占总量的
15、 23.3%;而数据泄露事件有 93 件,占 51.7%。可见近两年来,由于数据破坏导致的数据安全事件数量大幅减少,同时,数据泄露类事件一直较为严重。3 二、全球公开数据安全事件行业分类 2022 年 1 月2022 年 10 月,全球政企机构重大数据安全事件中,16.1%为政府机构事业单位;14.4%为 IT 信息技术行业;11.7%为互联网行业。下图给出了 2022 年 1 月2022 年 10 月全球政企机构重大数据安全事件所涉及到的十大行业分布。按数据安全事件类型分析,2022 年,引发政府机构事业单位数据安全事件的类型主要包括数据泄露和数据破坏。引发 IT 信息技术行业数据安全事件的
16、类型主要为数据泄露。三、全球公开数据安全事件发生原因 从 2022 年 1 月2022 年 10 月,政企机构重大数据安全事件发生的原因来看,超过五成 4 安全事件是由于外部攻击(指没有获得认证的、未经授权的非法用户对内网进行的访问请求或攻击行为)导致的,但也有 5.0%的事件是由于内部人员违规操作。3.9%的重大数据安全事件是由于存在漏洞。内鬼作案是数据安全事件发生的重要途径。我们不仅要防外也要防内,做好数据操作的审计,防止非授权信息读取,防止越权的敏感信息读取,包括一些过度的数据读取其实也是一种泄露,比如:在办一些业务的时候本来只用知道该用户的姓名、性别及年龄,但是在相关资料上还能看到其联
17、系方式、工作单位等信息,这样的过度读取或者暴露个人信息的行为也不合适。如上图所示,从攻击者目的来看,57.4%的外部威胁目的为数据窃取;其次为数据破坏,占比 40.6%。综合数据安全事件类型与发生原因来看,62.4%的数据泄露事件由外部威胁导致。外部威胁(外部攻击)均是造成数据泄漏、数据破坏与数据篡改的最主要原因。可见,外部威胁是数据安全事件发生的最大威胁。四、全球公开数据安全事件的影响 根据数据的敏感度,我们把政企机构泄露的信息划分为以下几个类型:1)个人信息:公民个人身份、账号卡号及行为信息等数据,主要包括:姓名、身份证、性别、婚姻状况、固定资产、电话、地址、邮箱、账号、密码、工作、出行、
18、防疫、保险信息等。本节包括实名信息(如姓名、电话、身份证、银行卡、家庭住址等信息)、账号密码(如:各类网站登陆账号密码、游戏账号密码、电子邮箱账号密码等)、行为数据、保单信息、人脸指纹等个人信息。2)商业机密:企业经营活动中的商业机密信息,主要包括:客户信息、员工信息、投资人信息、经销 5 商信息、业务合同、工程项目、内部报告、研究成果、核心数据库数据等。3)政府机密:有关政府部门的内部机密信息,主要包括:邮件、会议、重大项目、重要文件、国家事务决策文件等信息。4)软件源代码:企业开发的软件或网站系统平台的源代码,一般属于企业的核心研发机密。本节特别针对数据泄露事件进行分析,从 2022 年
19、1 月2022 年 10 月全球重大数据泄露事件造成的影响来看,60.2%的事件导致个人信息泄露;8.6%的数据安全大事件导致商业机密泄露;8.6%的事件导致软件源代码泄露。值得一提的是,涉及个人信息泄露的事件中,超六成为实名信息,网络发展迅速的如今,实名信息泄露近年来一直是信息泄露的主角。全球大量公民个人信息因为外部攻击、内部泄露、等原因“公开”于网上,具体分布如下图所示。2022 年,从南非所有公民征信数据泄露,到香格里拉酒店被黑,再到热搜不断的学习通事件,无不说明个人信息泄露不分国界,信息保护形势严峻,个人信息保护法实施一周年,在世界各地将近有 150 个国家都对于个人信息做了保护规定,
20、一直以来我国也高度关注个人信息泄露问题,不断完善规制个人信息泄露相关制度规则。我们可以看到,在我国 个人信息保护法 立法和执法层面越来越丰富,条线越来越清晰。甚至涉及到具体的行业产业,这种适用的场景越来越明确,所以立法和执法也越来越有活力,对企业合规也提出了越来越高的要求。6 第二章 境内数据海外非法交易 一、泄露数据的交易规模 2022 年 3 月以来,奇安信威胁情报中心对 BreachForum 及各种暗网黑客黑产交易平台,以及 LeakIX(一个数据泄露监测的网站)、Telegram、Twitter 等海外网络平台上的数据泄露及交易信息(以下简称“交易信息”)进行了系统性的监测,并对其中
21、涉及中国境内政企机构泄露数据的交易信息进行了评估和验证。截至 2022 年 10 月,奇安信威胁情报中心累计监测到境内政企机构泄露数据的海外非法交易信息 171 条。其中,共有 106 条交易信息明确给出了泄露数据的数量或数据包的大小,约占交易信息总量的 62.0%。明确给出了泄露数据数量的交易信息共有 85 条,约占交易信息总数的 49.7%,合计约含有 950 多亿条各类数据;明确给出了泄露数据数据包大小的交易信息共有 40 条,约占交易信息总数的 23.4%,合计约有 46.4TB 数据信息。其中,有 19 条交易信息同时给出了泄露数据的数量和数据包大小。在本章报告中,我们将以明确给出了
22、泄露数据数量或数据包大小的交易信息为抽样样本,对交易信息的各类分布情况进行全局分析。二、泄露数据的行业分布 境内机构数据在海外的非法交易共涉及 20 余个不同的行业。其中,涉及互联网行业企业数据的交易信息占比 28.7%,排名第一。其次是制造业,占比为 12.9%。生活服务类、金融类并列第三,占比为 9.4%。从泄露数据的数量来看,互联网行业仍然排名第一,泄露数据447.5 亿条,占比 47.1%。其次是电信运营商,312.0 亿条,占比 32.8%。环境行业排第三,66.5 亿条,占比 7.0%,主要为某环境企业对汽车尾气排放的监测数据。7 三、泄露数据的数据类型 在海外被非法交易的境内机构
23、泄露数据包括除上文提到的个人信息、商业机密、政府机密和软件源代码外,还有运营数据与内网管理信息:1)运营数据:网络平台或政企机构在生产运营过程中产生的基础数据。本次报告涉及的相关泄露数据,主要包括:某些互联网平台的运营数据、某些商业查询平台的后台数据、制造业企业对其销售的物联网设备的监测数据、某些机构的电话热线拨打记录、环境与消防等行业的监测数据、数字货币的矿机数据等。2)内网管理信息:在企业内部办公网络上产生的数据,主要包括:内网设备信息、设备及服务器日志、内部管理系统信息、管理员账号密码、网站后台代码、内网权限、内网端口等。上图给出了海外非法交易的境内机构泄露数据的类型分布情况。按照交易信
24、息的数量来看,55.6%的交易,买卖的是个人信息数据;其次是商业机密数据,占比 19.3%;内网管理信息数据排第三,占比 11.7%。按照泄露数据的数据包大小来看:个人信息至少有 37.6TB,占比高达 81.0%同样排名第一;其次是内网管理信息,约有 4.3TB,占比为 9.3%;运营数据排名第三,约有 4.2TB,占比为 9.0%。此外,按照泄露数据的数量来看,个人信息数据约有 868.8 亿条,占比为 91.4%;其次是运营数据,约有 79.5 亿条,占比为 8.4%。二者之和占到了泄露数据总数量的 99.8%。四、个人信息泄露行业分布 从前面数据中可以看出,无论是从交易信息的数量、泄露
25、数据包的大小还是泄露数据的数量上来看,个人信息数据都是泄露最多的数据。868.8 亿条的个人信息泄露数据总量,相当于 14 亿中国人平均每人泄露了约 62 条个人信息数据,而这仅仅是 2022 年 39 月监测到的新增数据。8 从行业分布来看,互联网行业泄露的个人信息数据量最多,高达 445.9 亿条;其次是电信运营商数据,约为 312.0 亿条;制造业排第三,约为 60.0 亿条。此外,生活服务、金融、政府及事业单位也都是个人信息数据泄露的大户。需要特别说明的是,制造业之所以会登上个人信息数据泄露的“三甲”榜单,与物联网和智能汽车的普及关系密切。在本次报告分析的海外非法交易信息中,可以看到大
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022 中国 政企 机构 数据 安全 风险 分析 报告
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【Stan****Shan】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【Stan****Shan】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。