近幾年,隨著數字時代的推進,數據的重要性愈加凸顯。2020年初,數據作為新的生產要素被正式列入中央文件,等保2.0、《數據保護法(草案)》、《個人信息保護法(草案)》等多項法律法規相繼出臺,數據安全為大勢所趨,列入社會各行各業2020年核心工作建設范圍。回首2020年,數據泄漏事件頻發,在此,小編就根據時間線,為大家整理盤點這一年來國內發生的那些具有代表性的十大信息泄漏事件。
2020年春節前后,新型肺炎疫情引發全民關注,有一個群體成了輿論的中心——武漢返鄉人員。1月25日,微博上出現的#武漢返鄉人員信息被泄漏#的話題閱讀量已經超過2800萬,留言反饋者不少是武漢各大高校的學生,超七千武漢返鄉者信息泄漏。
02 微博5.38億用戶數據在暗網出售
2020年3月,有暗網用戶發布了一則名為“5.38億微博用戶綁定手機號數據,其中1.72億有賬號基本信息”的交易信息,售價1388美元。其中綁定手機數據包括用戶ID和手機號,賬號基本信息包括昵稱、頭像、粉絲數、所在地等。
2020年4月,膠州市民的微信群里出現中心醫院出入人員名單信息,內容涉及6000余人的姓名、住址、聯系方式、身份證號碼等個人身份信息,造成了不良社會影響。青島市公安部門4月19日通報,泄漏信息的3人被拘留。
2020年4月,有媒體報道,浙江岱山農商銀行、浙江民泰商業銀行有內部人員違規泄漏客戶信息。其中,浙江岱山農商銀行被銀保監會罰款30萬,泄漏信息的內部員工被禁業三年。2020年5月6日,脫口秀演員王越池(藝名池子)微博發聲,指責銀行泄漏其個人賬戶交易信息。5月7日凌晨,銀行發布致歉信稱,已按制度規定對相關員工予以處分,并對支行行長予以撤職。2020年5月,江蘇淮安警方破獲一起販賣公民個人信息案,建設銀行員工以每條80-100元的價格,將銀行卡使用人的身份信息、電話號碼、余額甚至交易記錄售賣謀利,涉及個人信息50000多條。
05 多地高校數萬學生隱私遭泄漏
2020年4月,河南財經政法大學、西北工業大學明德學院、重慶大學城市科技學院等高校的數千名學生發現,自己的個人所得稅App上有陌生公司的就職記錄。稅務人員稱,很可能是學生信息被企業冒用,以達到偷稅的目的。2020年6月,再次發生高校學生信息泄漏事件。鄭州西亞斯學院近兩萬名學生信息遭到泄漏,包括姓名、身份證號、專業、宿舍門牌號等二十余項信息,多名學生反映收到騷擾電話。
06 快遞行業倒賣用戶信息產業鏈被曝光
2020年8月,不法分子與圓通快遞多位“內鬼”勾結,通過有償租用圓通員工系統賬號盜取公民個人信息,再層層倒賣,導致40萬條公民個人信息被泄漏。案件在11月被曝光后引起軒然大波。緊接著有媒體連日調查發現,此現象不止圓通一家,網上存在販賣快遞用戶信息的“黑產”鏈條,涉及申通、德邦、EMS、韻達等多家快遞公司。大量包含快遞客戶姓名、住址、電話的信息被打包在網上出售,每條售價從0.8元至10元不等。
07 廣西一醫護人員倒賣8萬條嬰兒信息被追責
2020年9月27日,廣西南寧法院審理一起8萬多條新生兒、產婦信息被倒賣的案件,被告人利用在廣西婦幼保健院工作的便利,在為新生兒辦理出生證時,非法下載新生兒和產婦的個人信息,總量達89904條。、
2020年10月15日,央視新聞消息,經過6個多月的縝密偵查,江蘇泰州警方破獲一起侵犯公民個人信息案,抓獲犯罪嫌疑人7名,被售賣的公民個人信息達800多萬條。
09 央視曝光特大電信詐騙:萬人被騙超兩億,40萬條信息被賣
2020年4月,在公安部打擊貸款類詐騙集群戰役指揮部的統一指揮下,一起代號為3.26的特大貸款類電信網絡詐騙案被江蘇公安機關成功偵破。公安機關在工作中發現,不法分子對受害人能夠實施精準詐騙,關鍵在于一些非法網絡推廣團伙向其販賣了大量有貸款意向的公民個人信息。同年3月,非法網絡推廣團伙獲取了40萬條貸款申請人的個人信息,并以每條30至50元不等的價格出售給電信網絡詐騙分子,受害人達4700名,涉案金額1.1億元。
10 央視調查:簡歷信息販賣已形成一條灰色產業鏈
2020年12月14日消息,央視記者調查發現,簡歷信息販賣已經形成了一條灰色產業鏈。據報道,不少人在招聘平臺上傳建立后就會收到騷擾電話,自己的個人簡歷信息被招聘網站下載后轉手賣掉,QQ等社交平臺便是販賣集中地。
通過對2020年信息泄漏事件的整理和挖掘分析,數據泄漏發生的原因主要是不法分子通過植入惡意代碼、撞庫攻擊等手段的外部攻擊風險以及內部員工有意、無意的主動泄露風險。
明朝萬達數據安全專家將數據泄漏成因歸納為:黑客、網站漏洞、數據庫漏洞、公開數據庫、非授權訪問和“內鬼”六大部分。
在2020年發生的信息泄漏事件中,“內部員工”成為了數據安全防護機制中最突出的“安全漏洞”,加強內安全管理成為必須,也是未來所有機構在進行數據安全防護時必須加強建設的重點。
1.建立并完善對敏感數據的全方位治理和安全管理手段
通過智能化、動態化的技術手段,對數據進行分類分級,識別敏感數據、定位敏感數據的分布和流轉,分析過程中的風險,明確數據泄漏后如何溯源追責,采取加密、脫敏等相應的數據安全產品和技術手段來解決這些問題。
近幾年,隨著《網絡安全法》、《網絡安全等級保護基本要求2.0》、《數據安全法(草案)》《個人信息保護法(草案)》等相繼出臺,數據安全已經被逐步納入國家法規和行業規范中。數據安全已經成為新一代信息安全標準的基本內容,圍繞頒布的法律法規,完善和健全各行業可落地的數據安全管理制度和規范,對各類組織承擔的數據安全保障義務與責任進行明確要求。
調查結果表明,絕大部分的泄漏風險來自企業內部,郵件外發、社交網絡、文件拷貝等有意無意的拷貝、外發和上傳操作等是內部泄漏的主要途徑,企業應加強對內部員工及運維人員的安全意識培訓及風險管理。