CyberSec-数据泄密报告.pdf
《CyberSec-数据泄密报告.pdf》由会员分享,可在线阅读,更多相关《CyberSec-数据泄密报告.pdf(27页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、360 Computer Emergency Rediness Team, January 2018 文中部分信息直接参考外部文章(见参考),如有侵权或异议请联系 2017 年度安全报告数据泄密 全球重大数据泄密事件回顾 全年泄密数据统计 41G 数据泄露和暗网 2017 年度安全报告数据泄密 360 Computer Emergency Rediness Team, January 20182 近年来 , 全球各地无论是政府组织 还是知名企业 , 频繁被爆出大规模 数据泄露事件 , 尤 以信息化程度 发达的国家更为严重。2017 年全 年有大量重大泄密的事件发生 , 与 之前的数据 相比 ,
2、 数据隐患并不 令人乐观。 IBM S 和 P I 两家研究机构针对 13 个国家和 419 家公司进行调研并形成 “2017 年数据泄露成本调研: 全球概述”报告。通过调研显示数据 泄露总成本达 到 362 万美元。 威瑞森电信公司 (Verizon) 又发布了一年一度的2017 年的数据泄露调查报告, 对以往的的安全事件和数据泄露进行了分析。这份最新报告 总共分析了 42068 个安全事件以及来自 84 个国家的 1935 个漏洞。2017 年的数据泄露报告是一份“10 周年报”, 统计结果主要基于威瑞森 公司在过去十年里从 65 家不同的组织获得的泄露数据。 在数据泄露原因方面 ,62%
3、 的数据泄露与黑客攻击有关 ;81% 的的数据泄露涉及到撞库或弱口令。 也就是说 , 直到 2017 年 , 人们使用密码的习惯依然不太好 , 绝大部分人并没有养成定 期修改密码的习惯。 2017 年 6 月 2017 年 10 月 2017 DataBreach Investigations Report2017 Poor Internal SecurityPractices Take a Toll 2017 年度安全报告数据泄密 360 Computer Emergency Rediness Team, January 20183 2017 年 12 月 ,360CERT 通过大量数据调研
4、和成本分析 , 对于含有敏感信息和机密信息的记录 , 发现数据泄露问题变的很严重 , 全年数据泄露 事件的平均规模上升 2%, 财产损失高达上亿。很多企业均遭遇过数据泄露 , 受损数据不等。 2017 年整体数据比 2016 年全年增加了 13%, 其中 , 身份泄密很是堪忧 , 相比去年一年 , 增长了 49%。约 190 亿的数据泄密记录是在过去 一 年期间丢失和被盗 , 相比去年 , 增加了 164%。同时超过 5000 个数据泄密未知和未报告。 在接下来的几年中 , 这很可能会开始改变 , 因为政府 制定了相关的规章 , 提高数据泄密的透明度。 2017 年 12 月 2017 年度安
5、全报告数据泄密 360 Computer Emergency Rediness Team, January 20184 重大数据泄露事件回顾 回顾整个 2017 年 , 产业信息化、数字化、网络化进程加速 , 互联网 + 已然成为一种不 可逆的趋势 , 互联网、云计算、大数据 带来更新式革命 , 然而新趋势下的数据安全状况变得 越发严峻。 针对全年的数据泄露事件 ,360CERT 通过数据泄露指数来 表明数据泄露事件的危害和影响力。 360CERT 梳理了 2017 年全球十大影响力的数据泄露事件, 以此警示各企事业单位关注数据安全防护 , 保护其系统免受或降低 泄密风险。 在 2017 年
6、, 有几个数据泄露评分指数达到 9.0 以上。下面 是一些顶级数据泄露的总结 : 数据泄露指数是由 泄密受损纪录数据、 泄密数据类型以及 风险评估指数构成。 泄密指数是通过以 上三个因素 (权重) 计算而来。 2017 年度安全报告数据泄密 360 Computer Emergency Rediness Team, January 20185 事件一:全球最大管理咨询公司埃森哲大量敏感 数据泄露 泄露纪录:4 台云存储服务器 泄露指数:9.2 分 事件时间:2017 年 10 月 事件回顾:2017 年 9 月 17 日,UpGuard 网络风险研究主 管 Chris Vickery(克里斯维
7、克里)发现不安全的亚马逊 S3 存 储桶,任何人将存储桶网页地址输入浏览器就能公开访问、下载。 9 月 18 日研究人员粗略分析后发现,4 个存储桶(acp- deployment、acpcollector、acp-software 和 acp-ssl)暴露 了埃森哲的内部重要数据,包括云平台凭证和配置文件。 暴露的数据包括 API 数据、身份验证凭证、证书、加密密钥、 客户信息,以及能被攻击者用来攻击埃森哲及其客户的其它更多数 据。如果泄露的数据有效,攻击者可能会利用这些数据对客户发起 攻击。CSTAR(UpGuard 的专有网络风险评分系统)对这起泄 露事件的网络风险评分为 790。这起数
8、据泄露表明,即使最先进、 安全的企业也可能会将重要数据暴露在网上,造成严重后果。 这些数据一旦落入威胁攻击者之手,这些云服务器可能会将 埃森哲及其数千个知名企业客户置于恶意攻击的风险之中,可能会 造成不可估量的经济损失。 2017 年度安全报告数据泄密 360 Computer Emergency Rediness Team, January 20186 事件二:德勤 500 万数据泄漏,竟因员工将 G+ 公开平台当记事本 (28 日更新 ) 泄露纪录:500 万数据 泄露指数:9.2 分 事件时间:2017 年 9 月 事件回顾: 2017 年 9 月 28 日德勤已成待宰鱼肉:关键系 统
9、RDP、VPN 及代理登录细节泄露。 周一:跨国咨询公司德勤遭遇黑客攻击,公司称只是一次小 事故 周二:德勤公司大量 VPN 泄露,其中包括用户名、密码以 及操作细节,这些都被发布在一个 Github 仓库中(内容在不久之 后被删除)。 后经查证,一位德勤员工在大约六个月前将公司代理登录凭 证上传至他的 Google+ 上,这些信息直到刚刚才被删除。通过对 泄露的登录信息分析可知,德勤将一些关键的系统公开在外,并且 开启了远程桌面访问。然而安全起见这些都是应该设置在防火墙后 并开启双因子认证的, 事实上, 德勤往往对他的客户推荐这种做法, 虽然他自己并没有做到。 全球税务与审计公司Delloi
10、tte (德勤) 已经发表了官方公告称, 公司遭受了一次网络攻击,在此次攻击中,攻击者成功窃取了大量 数据,其中包括公司某些客户的私人邮件以及机密文档。 正如其他信息安全专家发现的那样,除此之外还有很多信息 在传播,这些信息可以通过 Shodan 搜索到。利用这些信息,黑 客们可以黑入德勤的内部网络。Google+ 页面上的信息是所有人 都能看到的,所以黑客可以通过 Google 搜索到非常多的信息, 这些信息足以让他对德勤发起一次攻击。 当然了, 此次的Deloitte (德勤) 数据泄露事件并不是第一次, 而且肯定也不是最后一次, 希望其他公司要提高警惕, 千万不要 “事 不关己高高挂起”
11、! 2017 年度安全报告数据泄密 360 Computer Emergency Rediness Team, January 20187 事件三、搞事情!影子经纪人响应团队正在为 NSA 泄露工具进行公开众筹 泄密类型:黑客组织 泄密指数:9.2 分 事件时间:2013 年(2017 年 10 月更新数据) 事件回顾:近期影子经纪人正式对外宣布称他们将会提供 一个“月度漏洞披露计划”服务,而这项服务的订阅费为 100 个 ZCASH 币。这也就意味着,如果我们支付了影子经纪人所要求 的月服务费,我们就能够第一时间拿到最新泄漏的漏洞信息。因此 在这个众筹活动中,我们希望能够集中整个安全社区的可
12、用资源, 这样不仅能够尽量避免类似 WannaCry 这样的事件再次发生,而 且这对于那些资金不够的白帽社区来说也是一次订阅最新月度披露 数据的机会。 简而言之,我们的目标就是从利益相关的第三方筹到足够的 资金来订阅影子经纪人每个月披露的漏洞信息。我们希望通过自己 的努力完成以下几个任务: 1. 筹到足够的资金以购买 100 个 ZCASH 币; 2. 从正规合法的虚拟货币交易所购买 100 个 ZCASH 币; 3.通过电子邮件地址将100个ZCASH币转账给影子经纪人 ; 4. 访问影子经纪人每个月公布的泄漏数据,并将其与所有资 助者分享; 5. 对泄漏数据进行分析,确定披露数据的影响程度
13、; 根据影子经纪人所提供的月度披露服务条款,每个月他们给 出的漏洞内容可能与下列几种项目有关: 1.Web浏览器、 路由器和手机漏洞, 以及相应的漏洞利用工具 ; 2. NSA Ops Disk 中的最新资料,包括 Windows 10 的漏 洞以及相应的漏洞利用技术; 3. 被入侵网络中的数据,包括 SWIFT(环球同业银行金融 电讯协会)或核武器计划; 影子经纪人手中可能没有太多额外的数据了,他们很有可能 是在虚张声势,这也有可能是一次明目张胆的欺诈活动。但是我们 可以从公告 MS17-010 中看到,他们不仅很有可能拥有更多强大 的攻击工具,而且还有可能拥有最新版 iOS 的越狱技术以及
14、先进 的 Android 端恶意软件。但这一切都只是我们的猜测,事实到底 如何现在我们也无从得知。我们之前对影子经纪人泄漏的所有数据 进行了分析,而结论就是这个黑客组织绝对是一个可信的威胁,因 此我们认为他们这项月度披露服务的可信度非常高。 2017 年度安全报告数据泄密 360 Computer Emergency Rediness Team, January 20188 事件四、Equifax 美国征信机构数据泄露 泄密记录:1.5 亿用户 泄密指数:9.6 事件时间:2013 年(2017 年 10 月更新数据) 事件回顾:美国征信机构 Equifax 称它们的数据库遭到了攻 击,将近
15、1.43 亿美国人的个人信息可能被泄露,这几乎是全美人 口的一半。 报道称,网络犯罪者已经接触到了包括姓名、社会安全号码、 出生日期、地址和驾照编号等在内的敏感信息。还有约 20.9 万美 国客户的信用卡卡号泄露。此外,居住在英国和加拿大的人也受到 影响。 Equifax称, 这次信息泄露可能发生在5月中旬到7月之间。 公司称它们于 7 月 29 日制止了此次攻击。 美国有线电视台(CNN)称, 从被泄露信息的广度和类型来看, 此次数据泄露可能是有史以来“最糟糕的”。将近 1.43 亿美国人 的数据库详情的的确确掌握在黑客手中。这些数据可能导致不同层 面的身份欺诈。一旦黑客将这些数据公布出去,
16、就是一场大灾难。 如今指责黑客似乎也无济于事,毕竟还是 Equifax 自己安保工作 不到位才导致这次泄露。 那么黑客到底是通过什么方式获取到数据库的密码的呢?这 些控制面板的确安全性很差,但其他部分是否安全?事实上,这些 控制面板中还储存了一些加密数据,但密钥却放在面板内部。一旦 面板被入侵,加密数据也不再安全。截图表明,这些密钥以及所有 Equifax 子公司的信息都保存妥善,但最后他们还是都被黑了。 Equifax 与执法部门配合展开了调查,并表示将在明年为其 客户提供免费的身份盗窃保护和信用监控。 2017 年度安全报告数据泄密 360 Computer Emergency Redin
17、ess Team, January 20189 事件五、Uber 为 5700 万份数据向黑客买账 泄密纪录:5700 用户 泄密指数:9.3 分 事件时间:2017 年 9 月 事件回顾:去年 Uber 遭遇了大规模的数据泄露,泄露数据 包括 5700 万司机与乘客的信息,而这件事则被当时的 CSO 以向 黑客付款10万美元破财消灾的方式压制了下去。 Uber的CSO (首 席安全官)和他的助理因他们的恶劣行为被解雇。 数据泄露发生在去年十月份, 包括5000万Uber用户的姓名、 邮箱、电话号码和 700 万 Uber 司机的个人信息以及 60 万份美 国司机驾驶证号码。不过 Uber 声
18、称社会保障号、信用卡信息、交 通地理信息等其他数据并未泄露。 黑客攻击过程如下:两个攻击者访问了 Uber 软件工程师的 私有 Github 仓库并用从中拿到的登录凭证登录到了公司用来处理 计算任务的亚马逊 Web 服务账户上,并在这个账户的数据中发现 了乘客和司机的信息。接下来就是已知的勒索过程了。 Uber 此 次 大 规 模 泄 露 事 件 相 比 Yahoo、MySpace、 Target、Anthem、Equifax 等黑客入侵事件来说并不算严重, 但值得我们注意的是他们极端的问题处理方式:隐藏消息,而不是 公之于众。这是 Khosrowshahi 从前辈 Travis Kalani
19、ck 手中继 承 Uber 后最近的一次丑闻。 各州和联邦的法律都有要求公司在敏感数据泄露发生时要通 知用户和政府部门。Uber 表示它有义务通知驾驶证信息被泄露的 司机用户,但可惜当时并没有做到。 Kalanick 在六月时因投资者压力被迫辞掉 CEO 职位,投资 者认为他把公司置于严重的风险中。Uber 同时招聘了国家安全机 构的前法律总顾问 Matt Olsen,希望他能帮助公司重建安全队伍, 还请隶属于 FireEye 公司的 Mandiant 来协助调查这起事件。 Uber 最终声明并没有证据表示此次事件的泄露数据被黑客利 用,并将为信息被泄露的司机提供免费的信息保护监控服务。 20
20、17 年度安全报告数据泄密 360 Computer Emergency Rediness Team, January 201810 事 件 六、 绝 密 文 件! 100G ! 泄 露! NSA ! Amazon S3! 泄密纪录: 100G 数据 泄密指数:9.9 分 事件时间:2017 年 9 月 事件回顾:近日, 据外媒报道称, 属于美国国家安全局 (NSA) 的一个高度敏感的硬盘驱动器的内容已经公开在了Amazon Web Services 存储服务器上。 该虚拟磁盘镜像中包含了来自代号为“红色磁盘(Red Disk)”的陆军情报项目的超过 100GB 数据。分析显示,该磁盘 镜像属
21、于美国陆军的情报和安全司令部被称为 INSCOM,它 是隶属美国陆军和国家安全局的一个部门。 据悉,该磁盘镜像保留在非公开的 Amazon Web Services 存储服务器上,但却没有设置密码,这意味着任何发现它的人,都 可以通过政府秘密文件挖掘信息。本次数据泄露事件是由安全公司 UpGuard 的网络风险研究主管 Chris Vickery 于今年 10 月份率 先发现,并随即通报了相关政府机构这一违规行为的存在。随后, 该存储服务器已经得到了保护。 此次泄漏事件是政府机密数据的又一次大曝光。自 2013 年 爱德华 斯诺登(Edward Snowden)披露“棱镜门”以来, 美国国家安
22、全局已经成为头条新闻的常客。今年年初,前 NSA 合 同工 Harold Martin 就曾因在 Booz Allen Hamilton 任职期间盗 取国家文件及数据遭到 20 项刑事指控;6 月份,另一名 NSA 合 同工 Reality Winner,又因涉嫌泄漏 NSA 关于“俄罗斯试图干 扰美国总统选举”的绝密级别(Top Secret level)文件而遭到 逮捕。 2017 年度安全报告数据泄密 360 Computer Emergency Rediness Team, January 201811 事件七、五角大楼 AWS S3 配置错误,意外暴 露 18 亿公民信息 泄密纪录:
23、18 亿用户数据 泄密指数:9.2 分 事件时间:2017 年 11 月 事件回顾:11 月 22 日,据外媒报道称,美国五角大楼意外 暴露了美国国防部的分类数据库,其中包含美国当局在全球社交媒 体平台中收集到的 18 亿用户的个人信息。 此次泄露的数据为架在亚马逊 S3 云存储上的数据库。由于 配置错误导致三台 S3 服务器“可公开下载”,其中一台服务器数 据库中包含了近 18 亿条来自社交媒体和论坛的帖子,据猜测,这 些信息很有可能是国防部从2009年到2017年8月时间内收集的。 美 国 网 络 安 全 公 司 UpGuard 的 安 全 研 究 人 员 Chris Vickery 率先
24、发现了这三个可以公开访问和下载的数据库,并分 别将其命名为“centcom-backup”、“centcom-archive” 以及“pacom-archive”。 美国中央司令部发言人 Josh Jacques 近期证实:“此次泄 露事件由 AWS S3 配置错误导致,其用户可绕过安全协议访问数 据。不过,我们现在已对其进行了保护与监控。一旦发现未授权访 问,我们将采取额外措施,以防网络犯罪分子非法访问。此外,我 们搜集用户社交信息并无他意,仅仅用于政府公共网站的在线课程 策划。 2017 年度安全报告数据泄密 360 Computer Emergency Rediness Team, Ja
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机网络自学笔记
限制150内