在如今重大数据泄密事件层出不穷的年代,2011年似乎完全延续了这个趋势:大大小小的企业在遭到数据库泄密事件的重创。据隐私权信息交流中心(Privacy Rights Clearinghouse)声称,单单2011年上半年就发生了234起泄密事件,受影响的人成千上万。

下面看看今年到目前为止影响最大的几起数据库泄密事件,IT安全专业人员应该引以为戒:

1、受害者:HBGary Federal公司

失窃/受影响的资产:60000封机密电子邮件、公司主管的社交媒体帐户和客户信息。

安全公司HBGary Federal宣布打算披露关于离经叛道的Anonymous黑客组织的信息后不久,这家公司就遭到了Anonymous组织成员的攻击。Anonymous成员通过一个不堪一击的前端Web应用程序,攻入了HBGary的内容管理系统(CMS)数据库,窃取了大量登录信息。之后,他们得以利用这些登录信息,闯入了这家公司的多位主管的电子邮件、Twitter和LinkedIn帐户。他们还完全通过HBGary Federal的安全漏洞,得以进入HBGary的电子邮件目录,随后公开抛售邮件信息。

汲取的经验教训:这次攻击事件再一次证明,SQL注入攻击仍是黑客潜入数据库系统的首要手段;Anonymous成员最初正是采用了这种方法,得以闯入HBGary Federal的系统。但要是存储在受影响的数据库里面的登录信息使用比MD5更强大的方法生成散列,这起攻击的后果恐怕也不至于这么严重。不过更令人窘迫的是这个事实:公司主管们使用的密码很简单,登录信息重复使用于许多帐户。

2、受害者:RSA公司

失窃/受影响的资产:关于RSA的SecurID认证令牌的专有信息。

RSA的一名员工从垃圾邮箱文件夹收取了一封鱼叉式网络钓鱼的电子邮件,随后打开了里面含有的一个受感染的附件;结果,这起泄密事件背后的黑客潜入到了RSA网络内部很深的地方,找到了含有与RSA的SecurID认证令牌有关的敏感信息的数据库。虽然RSA从来没有证实到底丢失了什么信息,但是本周又传出消息,称一家使用SecurID的美国国防承包商遭到了黑客攻击,这证实了这个传闻:RSA攻击者已获得了至关重要的SecurID种子(SecurID seed)。

汲取的经验教训:对于黑客们来说,没有哪个目标是神圣不可侵犯的,连RSA这家世界上领先的安全公司之一也不例外。RSA泄密事件表明了对员工进行培训有多么重要;如果笨手笨脚的内部员工为黑客完全敞开了大门,一些最安全的网络和数据库照样能够长驱直入。安全专家们还认为,这起泄密事件表明业界想获得行之有效的实时监控,以防止诸如此类的深层攻击偷偷获取像从RSA窃取的专有信息这么敏感的数据,仍然任重而道远。

3、受害者:Epsilon

失窃的资产:这家公司2500名企业客户中2%的电子邮件数据库。

营销公司Epsilon从来没有证实它所存储的大量消费者联系人信息当中到底多少电子邮件地址被偷,这些联系人信息被Epsilon用来代表JP摩根大通、杂货零售商克罗格(Kroger)和TiVo这些大客户发送邮件。但是从这家公司的多个客户透露出来的泄密事件通知表明,这起泄密事件肯定影响了数以百万计的客户,使得他们在将来面临网络钓鱼和垃圾邮件攻击的风险更大。

汲取的经验教训:Epsilon也没有证实这起攻击的技术细节,但是许多人指明,针对电子邮件营销行业策划的狡猾的鱼叉式网络钓鱼攻击活动可能是造成这次攻击的一个根源,再次强调了对普通员工进行安全意识教育的重要性。不过对于企业来说可能更重要的是这个教训:贵企业在外包时,仍然保留这样的风险和责任:保护承包商监控的数据。由于Epsilon这个合作伙伴引起的这起泄密事件,Epsilon的每个客户仍要自行承担披露和相关成本。

4、受害者:索尼

失窃的资产:超过1亿个客户帐户的详细资料和1200万个没有加密的信用卡号码。

攻击者得以闯入三个不同的数据库--这些数据库含有敏感的客户信息,包括姓名、出生日期以及一部分索尼拥有的信用卡号码,这影响了PlayStation网络(PSN)、Qriocity音乐视频服务以及索尼在线娱乐公司的广大客户。到目前为止,索尼旗下大约九个服务网站因最初的泄密事件而被黑客攻破。

据备受尊崇的安全专家、普渡大学的Gene Spafford博士所作的证词表明,索尼在使用一台过时的Apache服务器,既没有打上补丁,又没有装防火墙--其实早在发生泄密事件的几个月前,索尼就知道了这件事。上周,黑客又往索尼的伤口上洒了把盐:他们再度开始钻PSN的空子,因为索尼明知道黑客已弄到了电子邮件地址和出生日期,还是没有加强密码重置系统。在索尼再次关闭PSN以解决问题之前,不法分子改掉了没有更改与PSN帐户有关联的电子邮件的用户的密码。

汲取的经验教训:在当前这个时代,不重视安全的企业文件会让企业蒙受惨重损失。据本周的传闻声称,索尼到目前为止已花掉了1.71亿美元用于泄密事件之后的客户挽救、法律成本和技术改进--这笔损失只会有增无减。想尽快走出如此严重的泄密事件的阴影,不但需要高昂成本,而且让企业很尴尬、有损形象。

5、受害者:得克萨斯州审计办公室

失窃的资产:350万人的姓名、社会安全号码和邮寄地址,另外还有一些人的出生日期和驾驶执照号码。

正是由于得克萨斯州审计办公室的一台没有加密的谁都可以访问的服务器,得克萨斯州三个政府机构的数据库所收集的敏感信息被泄密了将近整整一年,这三个政府机构是得克萨斯州教师退休中心、得克萨斯州劳动力委员会和得克萨斯州雇员退休系统。据称负责把数据发布到网上的几个员工违反了部门的工作程序,这起泄密事件披露后已被开除。

汲取的经验教训:要是不安装技术性的控制和监管解决方案来认真落实政策和程序,那么政策和程序就没有太大意义。员工能够将数据库信息置于如此不堪一击的险境,证明要是政策不采取"强制实施的有效手段",会给企业带来多大的风险。得克萨斯州现在因这起泄密事件而面临两起集体诉讼,其中一起要求对该州判以向每个受影响的人赔偿1000美元的法定处罚--考虑到这起事件影响到数百万人,这笔费用无疑如同天文数字。

来自 “ ITPUB博客 ” ,链接:http://blog.itpub.net/25618347/viewspace-714705/,如需转载,请注明出处,否则将追究法律责任。

转载于:http://blog.itpub.net/25618347/viewspace-714705/

2011年上半年五大臭名昭著的数据库泄密事件--转载相关推荐

  1. 盘点2014上半年网络信息泄密事件

    回顾2014上半年的IT圈不难发现,涉及互联网安全的讨论愈演愈烈.从Windows XP系统停止服务致2亿用户"裸奔",到小米携程用户信息泄露,抑或是全球互联网通行的安全协议Ope ...

  2. 京东数据库泄露事件分析

    猪猪侠 · 2014/03/01 12:02 0x00 背景 昨天一张截图在QQ群里疯传,并说京东数据库泄露,里面有钱的尽快转. 有人问"我挨个试了一下,只有3个可以正常登陆,而且网上也并没 ...

  3. 云端还是本地,数据放哪儿更安全之泄密事件类型分析篇

    在<云端还是本地,数据放哪儿更安全之泄密事件篇>中,我们回顾了一些曾经发生的重大数据泄露事件.在本篇中,我们来分析一下这些泄露事件主要分为哪些类型.网络犯罪分子似乎有无数方法来攻击目标.窃 ...

  4. NSA泄密事件之SMB系列远程命令执行漏洞及Doublepulsar后门全球数据分析

    本文讲的是NSA泄密事件之SMB系列远程命令执行漏洞及Doublepulsar后门全球数据分析, 1.   概述 2017 年 4 月 14 日,黑客组织Shadow Brokers 公布了一批新的N ...

  5. 云端还是本地,数据放哪儿更安全之泄密事件篇

    这年头,许多公司在以绝对惊人的速度生成数据,没有理由认为这种情形会有所改变.虽然其中一些信息不是特别值得关注,但是要是其他种类的信息最后落到坏人手里,会要了企业组织的命. 这就是为什么你考虑将贵公司的 ...

  6. 数据泄密事件频发 但密码仍有生命力

    导语:美国<华尔街日报>网络版今天刊登题 为<尽管数据大盗盛行 但密码仍有生命力>(Despite Data Thefts, the Password Endures)的评论文 ...

  7. Dropbox泄密事件仍在蔓延 一家成人网站被爆掉80万帐号密码

    上周黑客在暗网相继泄漏了 Dropbox 和 Last.fm 两家公司的上亿条账号密码,暴露了互联网公司在保护用户信息上的严重缺陷.但现在这场"泄密事件"仍没有停止的迹象,最新的消 ...

  8. 如何让泄密事件不再重演-CSDN及天涯社区用户账户泄密事件有感

    新闻背景资料: 12月22日,国家互联网应急中心(CNCERT)发布了<关于CSDN中文社区用户帐号密码泄露的安全公告>主要内容:疑似泄露的数据库有26个,涉及帐号.密码2.78亿条.确认 ...

  9. 悬崖边上的舞者,记7.2生产数据库灾难事件

    悬崖边上的舞者,记7.2生产数据库灾难事件 作者:张子良 版权所有,转载请注明出处 引子:出事了 7月2日是一个难得的大晴天,一段时间以来桂林一直在下雨,一直下,害的我减肥的计划一再的泡汤,因为下雨每 ...

  10. 2011年上半年软考成绩查询网站,祝贺自己顺利通过2011年系统分析师考试!

    2011年上半年软考成绩查询网站,祝贺自己顺利通过 2011年系统分析师考试! http://59.108.35.160:8080/rkbdrssh/query/queryAction.do?meth ...

最新文章

  1. nacos 怎么配置 里的配置ip_Nacos部署--配置中心
  2. 实现不同vlan间PC不可互访,而不同vlan的PC均可访问服务器的特殊效果,(华为)...
  3. pre标签 首行会自动换行解决方案
  4. java要频繁调用容器时_JAVA基础面试题
  5. NLP word2vec 计算优化
  6. Angular 开发中的 Source Map
  7. ABAP的语法高亮是如何在浏览器里显示的
  8. ### 阅读之痕-2013/11
  9. 解耦知识蒸馏,让Hinton在7年前提出的方法重回SOTA行列(CVPR 2022)
  10. Oracle字符拆分函数,Oracle拆分字符串函数有哪些呢?
  11. idea超炫的自定义模板
  12. 20. 顺时针打印矩阵
  13. Boot2Docker 安装运行出现客户端与服务端版本不一致的解决办法
  14. PCB----LayOut的一些准则
  15. python禅语_但行好事,莫问前程,如何理解?
  16. POJ 1198 / HDU 1401 Solitaire (记忆化搜索+meet in middle)
  17. 设备功耗计算专题《低功耗实战篇,ESP8266睡眠模式1@深度睡眠Deep-sleep》
  18. 爬虫必备,案例对比 Requests、Selenium、Scrapy 爬虫库!
  19. 本地配置多个 Git 账户信息,满足不同的 Git 平台
  20. linux火狐中设置中文,Ubuntu中firefox设置成中文

热门文章

  1. uniAPP上架iOS商店踩到的坑(记录)
  2. 关于PoE供电,你想知道的这里都有
  3. -verbose:gc 和 -XX:+PrintGC 的区别
  4. Android 网易云信直播
  5. C语言编程error c2236:unexpected ‘struck‘ _ _;原因
  6. 聚观早报 | 通信行程卡正式宣布下线;《三体》首日播放量破1亿
  7. 【链世纪对话系列No.9】浪潮存储资深架构师叶毓睿:浪潮如何助力分布式云存储数据中心快速发展?
  8. 又是一年毕业季,你拿什么打动面试官?
  9. 写于即将23岁的前端转正前夕
  10. Android Banner Indicator 轮播图指示器