2017年,几乎每个月都有多起安全事件发生,“美国2亿选民信息泄露”、“比特币勒索病毒爆发”、“瑞典政府顶级机密信息泄露”、“MangoDB勒索事件”……

即便如欧美等信息化起步早,信息安全机制较为完善的国家。数据泄露、数据库勒索等种种安全事件同样呈现大规模爆发状况。每分每秒,人们的信息安全、财产安全、隐私安全时时的都在被“心怀不轨”的不法分子窥视。

本文通过对过去一年重要数据安全事件的总结,找到问题的根本所在,为企业的数据安全保护工作提供一些借鉴。

1月:MongoDB数据泄露,勒索病毒席卷全球

今年1月份开始,最具代表性的是MongoDB爆发性的超33000个数据库遭遇入侵勒索事件,被黑掉的MongoDB数据库中所有的数据都被黑客洗劫一空,并留下信息勒索,要求支付比特币赎回数据。

从此次事件可以看出,MongoDB在云的状态下采用的防护基本可以看做是“裸奔”的状态。通过动态扫描只要发现漏洞,就可以轻松登录。黑客登录后,其实偷数据倒不是主要的目的。通常黑客们会通过删除数据,预留账号缴纳赎金赎回的形式勒索用户。因此,从一月份数据勒索的大潮便开始,如此大规模的爆发本质的问题还是配置和使用能力不足,防护措施简单造成黑客轻松攻入所导致。

1月:黑客瞄准Hadoop,大数据安全事件爆发

同样在1月份,MongoDB事件发生后,1万+台Hadoop和CouchDB被勒索,这也是因为大数据平台中的数据更有勒索价值,会有更多的人为此缴纳赎金。所以,黑客们也是在不断升级,不断寻找更具有勒索价值的目标。越是数据资产集中的地方越是他们的目标。

6月:AWS近2亿美国选民个人资料泄露

1月份开始随着用户对数据安全的重视和防护升级,大多数以数据勒索形式的攻击有所减缓,但从6月份开始,亚马逊AWS近2亿美国选民的个人资料泄露事件的爆发,让云数据安全问题进入到人们的视野当中。

造成如此严重的信息泄露事件,是因为泄露企业在AWS上没有任何保护措施,这部分泄露的数据其实是作为备份数据放在AWS S3的服务器上,但备份之后并没有做任何访问上的保护,同时也没有做任何加密措施。不知是运维者有意还是无意之举,虽然AWS S3是具有一定安全能力,但运维者为了自己使用方便主动把这些安全防护措施给关掉了,这便是因为运维者自身的操作不当导致的泄露事件。

9月:从Equifax近2月的数据泄露看暗网的“养鱼”策略

美国三大老牌征信机构Equifax发生1.43 亿的大规模个人信息泄露,被泄露的信息中包括名称、社会保障号、出生日期、地址,以及一些驾驶执照号码等。除此之外还有20多万名美国消费者的详情和18.2万人的争议性文件可能遭到泄露。同时Equifax在英国和加拿大的一些顾客信息也受到影响。

而这个事件实际上并不是那么简单。当时Equifax所使用应用系统的开发框架是基于Apache Struts,它本身有很多很多的漏洞,而恰恰他们在几个关键漏洞上面延迟了大概两个多月的时间没有做补丁、也没有升级应用服务器的框架漏洞。

问题又回来了,应用系统的框架有漏洞,为什么会造成数据泄露呢?实际上就是黑客利用到了这种应用框架的漏洞,原本这些是要靠不停的打补丁不停升级才能解决的。但运维者对漏洞的补丁似乎晚了一些时间,因此造成了黑客利用框架漏洞注入到应用系统,利用应用系统和数据的直接交互的过程,一点一点的拿走数据。而这个过程持续了长达两个月的时间,后来如果不是因为事件暴露出来之后引起了重视,恐怕也没人能发现这个问题。

深度思考

通过这几个例子可以看出,实际从最初的劫持,到由于配置安全引起的数据泄露,再到框架的漏洞引起的数据泄露。造成泄露的原因是多方面的,所以,数据安全防护并不是简单的通过一两款产品能解决的。所以,如果说1月份数据勒索是因为本身的安全能力防护措施薄弱,那6月份的数据泄露就是因为一些对运维者的管理不当和内部操作问题导致的自身泄露事件,说到底还是对安全意识的薄弱。企业要增强云端数据安全防护的意识,并实施更有针对性、更全面的安全防护机制。

最后,还是给自家打个广告:

安华云安全便是为将来更多云数据安全服务的专业服务商,欢迎了解。

阿里云市场官方店铺:https://shop14d60793.market.aliyun.com/

2017年重要数据安全事件解读相关推荐

  1. 【2017年第1期】CCF大专委2017年大数据发展趋势预测

    周涛1,潘柱廷1,杨婧2,程学旗2 1. 启明星辰信息技术有限公司,北京  100193: 2. 中国科学院计算技术研究所,北京  100190 Developing tendency predict ...

  2. 数据猿·金猿榜丨2017工业大数据领域最具潜力创业公司

    [数据猿导读] "2017工业大数据领域最具潜力创业公司"盘点源于数据猿推出的"金猿榜"系列内容,旨在通过媒体的方式与原则,发掘大数据领域最具潜力的创新型企业 ...

  3. 【资讯】辉煌十载!BDTC 2017 中国大数据技术大会在京盛大召开

    12 月 7 - 9 日,由中国计算机学会主办,CCF 大数据专家委员会承办,中国科学院计算技术研究所.中科天玑数据科技股份有限公司.CSDN 协办的 2017 中国大数据技术大会(BDTC 2017 ...

  4. 史上最受瞩目的六大数据安全事件

    文章讲的是 史上最受瞩目的六大数据安全事件, 大数据时代,不但数据量得跟上,数据安全也得跟上.对于基础设施欠缺而无力承担安全部门设置的小型企业来说,数据安全成为企业殚精竭虑的大问题.许多公司陆续成为黑 ...

  5. 2017医疗大数据与人工智能报告

    https://www.sohu.com/a/193537147_793413 研究背景:近年来,人工智能技术得到长足进步,逐步成为一项可应用和可普及的基础技术.在医疗健康领域,人工智能在疾病筛查.辅 ...

  6. BDTC 2017丨大数据在金融、交通、医疗、工业领域落地实践与应用

    BDTC 2017中国大数据技术大会将于12月7日-9日在北京新云南皇冠假日酒店举行,大会为期三天.届时,近百位技术专家将为现场数千名的大数据行业精英.技术专家及意见领袖带来多场技术演讲,分享最新技术 ...

  7. IDC公布2017年亚太地区数据中心10大预测

    IDC亚太区发布了最新题为<IDC FutureScape:2017年全球数据中心预测:APeJ影响>的报告,强调数据中心内一系列成熟的技术,对于那些寻求数字化转型的企业机构来说至关重要. ...

  8. 大数据进入人工智能时代:2017年大数据生态地图新鲜出炉

    随着人工智能技术的高速发展,2017年是大数据全面进入人工智能时代的关键一年,根据IDC的报告,未来几年大数据和数据分析市场规模将进入高速增长阶段,从2016年的1300亿美元,增长至2020年的20 ...

  9. 2017中国大数据技术大会12月在京召开

    2017中国大数据技术大会 探索大数据与智能之美 12月7-9号 北京  新云南皇冠假日酒店 辉煌十载         十年的中国大数据盛宴,见证了大数据技术生态在中国的建立.发展和成熟.中国大数据技 ...

最新文章

  1. tomcat自启动问题 jsvc的 使用
  2. MPB:中科院生态环境中心邓晔组-环境样本中原核生物的总量测定
  3. usb serial converter驱动安装_让你到期的机顶盒再发挥余热,终极办法任意安装软件,三网可用...
  4. Binary Tree Level Order Traversal II leetcode java
  5. 图像梯度处理MATLAB代码
  6. react学习(28)---react中componentWillReceiveProps
  7. 高并发下的 HashMap 为什么会死循环
  8. java代码限制短信发送次数_java如何实现发短息限制日发送次数代码
  9. 机器学习第六回-无监督学习—— K-均值算法
  10. Pandas——数据可视化
  11. 21天学通python-21天学通Python PDF 高清版
  12. SQL server 2008 安装教程
  13. 尺缩钟慢之动尺收缩——思想实验推导狭义相对论(六)
  14. 饥荒控制台输入没用_《饥荒》控制台秘籍使用方法
  15. maven进行install时出现Fatal error compiling错误
  16. 新手不得不知的Amazon三大运营技巧
  17. matlab:plot线型和颜色
  18. UTF-8, UTF-16, UTF-16LE, UTF-16BE的区别
  19. Java算法学习13——最近公共祖先
  20. 简述人工神经网络的作用,简述人工神经网络

热门文章

  1. java 类型转换的原理
  2. javascript 事件冒泡 和 冒泡事件阻止
  3. 2019以太坊开发者及应用峰会(北京)
  4. 区块链系列4-智能合约
  5. Hadoop开发环境配置2-eclipse集成maven插件
  6. Ubuntu下非常规方法安装绿色软件(压缩包)
  7. 深入了解父类引用指向子类
  8. php实现input输入框失去焦点自动保存输入框的数据
  9. nagios搭建与配置
  10. Ueditor编辑旧文章,从数据库中取出要修改的内容