企業缺乏重視 資料庫未加密較為常見

2020-12-12 每日經濟新聞

一石激起千層浪。深圳市深網視界科技有限公司(以下簡稱深網視界)被指數據洩露之後,數據安全再次成為業界關注的焦點。

而在剛剛過去的2018年,Facebook數據洩漏事件,引發了人們對數據隱私和人工智慧技術信任機制的討論熱潮。3億條快遞物流數據被人在暗網兜售以及華住集團5億條公民個人信息被洩露等事件也備受業界關注。

據外媒相關報導,此次深網視界資料庫暴露的原因是深網視界未能用密碼保護該資料庫,而該資料庫在線可供任何人查找。雲和恩墨董事長蓋國強對《每日經濟新聞》記者表示,行業內資料庫不設置密碼的情況並不鮮見,但是後續需要企業的運維去加強管理,深網視界數據洩露原因之一可能是缺乏資料庫管理維護。

資料庫時常「裸奔」

數據安全話題永遠不會過時,美國電信巨頭Verizon在《2018年數據洩露調查報告》中表示,黑客、惡意軟體和社交攻擊(如網絡釣魚)等是過去一年中最多的安全違規事件。結合近年發生的數據洩露事件,阿里雲安全專家易鑫曾發文指出企業在數據安全管理中的幾個誤區,其中不僅包括管理者對業務系統存在的漏洞和安全風險心存僥倖,還包括敏感數據欄位未進行加密,一旦洩露就是明文數據。

《每日經濟新聞》記者在與蓋國強交流時得知,行業內資料庫不設置密碼的情況較為常見。

「資料庫,尤其是一些開源資料庫的早期版本,沒有設置密碼,這是非常常見的。比如,微信跟手機綁定之後,不需要密碼,通過手機號就可以登陸,好多資料庫都是這樣。但是後續需要企業的運維去加強管理。」蓋國強表示,「深網視界可能就是在這方面出了問題,既沒有設置密碼,也沒有DBA(資料庫管理員)去維護。」

蓋國強認為,成熟的技術人員不應該把資料庫直接暴露在公網上。「如果放在伺服器的後端,別人掃描不到,也就登陸不了,相對安全。像Oracle這樣成熟的商業資料庫就不會輕易暴露,口令認證、身份認證也比較完整。」

事實上,因未設置資料庫密碼而造成數據洩露的案件並非孤例。不久前,國際網絡安全諮詢公司HackenProof的網絡風險研究主管Bob Diachenko在推特上爆料,稱在網際網路上發現了一個未受保護的「MongoDB」資料庫,裡面洩露了超過2.02億中國公民的個人信息,其中詳細記錄了大量的個人隱私內容。這座數據金庫「裸奔」近一周時間,期間至少被十幾個IP訪問過。

企業對部分用戶數據缺乏重視

隨著網際網路以及相關技術的發展,大數據的影響力已經滲透到日常生活中的各個方面,公眾對於數據安全問題的焦慮也日漸增加。實際上,數據一旦被存儲,就會有洩露的可能性,企業也無法絕對避免此類事情的發生。但有不少數據洩露事件,是企業不夠重視、操作不規範造成的。

就拿開源資料庫來說,由於本身免費,很多企業並沒有用它來承載關鍵的核心數據。「比如人臉識別方面的數據,對用戶來說,隱私非常重要,但是對公司來說,這些數據可能並不重要。」蓋國強說道。

事實上,蓋國強提到的「數據重要性」是與企業的業務場景以及可能對用戶造成的損失相互關聯的。銀行數據丟失或者被篡改將會直接影響用戶資產,但人臉識別數據被洩露後,很難衡量其對用戶造成的直接損失。在未與直接經濟損失掛鈎的情況下,企業通常不會重視這部分數據的保護。

數據洩露不僅給人們帶來安全擔憂,也給涉事公司的業績帶來不利影響。天風證券2019年初評價稱,Facebook隱私風波不斷使管理層信用遭遇巨大考驗,醜聞頻出,從「用戶隱私折價」衍生到的「管理層信用折價」令人失望,業績增速在近兩季度從原有40%以上降至接近30%。

2018年7月份,由IBM發起、Ponemon獨立調查的《2018年度數據洩露成本分析報告》顯示,數據洩露的平均成本從2017年的362萬美元上升到386萬美元,平均每條失竊記錄的成本從2017年的141美元上升到148美元,而未來兩年發生重大數據洩露的可能性也略有上升。此外,事件應急響應團隊能夠挽回的成本約為平均每條記錄14美元。

西南政法大學副教授蔡斐此前在媒體上發表評論稱,在個人與企業的「結構性不平等」中,企業不能以簡單的個人信息協議作為用戶信息保護合法合規的基礎,而是應當深切認識到隨著經營能力擴張,法律責任或是社會責任都將隨之出現擴張。

個人敏感數據保護意識提升

對於數據保護和網絡安全,業界有過不少研究。中國信通院發布的《網際網路法律白皮書(2018年)》顯示,全球範圍內,當前網絡安全形勢日益嚴峻,勒索、網絡盜竊、銀行詐騙、網絡間諜和破壞網際網路服務等網絡安全事件數量激增。各國對網絡的高度依賴與網絡安全的極度脆弱兩者間的矛盾十分突出。

「所以,最終要靠什麼?最終的解決方案要靠政策性法規的強制規定。」作為安全行業多年的從業人員,蓋國強感受頗深,他認為,未來數據安全性的提升,很大層面上要基於國家的立法。

《每日經濟新聞》記者發現,過去一年,我國不斷完善個人信息相關規範。2018年8月27日,民法典各分編草案提請十三屆全國人大常委會第五次會議審議,草案進一步強化對隱私權和個人信息的保護。2018年9月10日,個人信息保護法被列入十三屆全國人大常委會立法規劃。2018年11月30日,公安部發布《網際網路個人信息安全保護指引(徵求意見稿)》。

不過,上述白皮書提到,目前,大多數國家並未制定統一的網絡安全基本法。在這一領域,亞洲國家進展相對較快,日本和新加坡推進和完善網絡安全基本立法進程。

另一方面,歐美國家的相關法規也有一定借鑑意義。歐盟制定的《通用數據保護條例》(即GDPR,General Data Protection Regulations)規定,任何收集、傳輸、保留或處理涉及到歐盟所有成員國內的個人信息的機構組織均受該條例的約束。

在GDPR生效後,歐洲監管機構發起的最引人注目的調查與Facebook有關。2018年9月,Facebook宣布遭遇有史以來最大的一次黑客攻擊,但是直到兩個月後,Facebook才向其歐洲監管機構報告了數百萬用戶照片被洩露的信息。由於用戶數據被洩露以及多項違規行為,根據GDPR相關規定,Facebook可能面臨最高16億美元的罰款。

信達證券相關研報顯示,由於用戶信息洩露事件的頻繁發生,用戶對於個人敏感數據的保護也愈加重視,對企業而言,獲取用戶數據將變得更為困難,因此有價值數據的壟斷程度也將有所提升。

此外,上述研報提道,數據洩露事件或在短期內對大數據產業產生一定基於對數據濫用的擔憂,但長期來看,將促進大數據使用規劃化、制度化,促進國內關鍵領域數據採集和使用的自主可控,從而利好國內大數據產業的長期發展。

相關焦點

  • 10個常見的資料庫安全問題
    而這種情況也引發了企業對網絡安全軟體和web應用程式測試的需求,通過採用這些措施,黑客將被拒絕訪問在線資料庫中的可用記錄和文檔。另外,嚴格遵守GDPR有助於加強用戶數據保護。那麼資料庫驅動系統中常見的漏洞有哪些呢?我們總結了常見的十大漏洞以及消除這些漏洞的技巧。
  • 10大最常見的資料庫安全問題
    資料庫作為非常重要的存儲工具,裡面往往會存放著大量有價值或敏感信息, 這些信息包括金融財政、智慧財產權、企業數據等方方面面的內容。因此,資料庫往往會成為黑客們的主要攻擊對象。網絡黑客們會利用各種途徑來獲取他們想要的信息,因此,保證資料庫安全變得尤為重要。
  • 常見的資料庫系統有哪些
    打開APP 常見的資料庫系統有哪些 陳翠 發表於 2019-02-22 14:55:25   資料庫系統是為適應數據處理的需要而發展起來的一種較為理想的數據處理系統,也是一個為實際可運行的存儲、維護和應用系統提供數據的軟體系統,是存儲介質、處理對象和管理系統的集合體。
  • Donna Dillenberger:區塊鏈不是資料庫也不是加密貨幣,需要媒體...
    她還表示,區塊鏈是加密貨幣,加密貨幣可以使用區塊鏈協議,但是他們不等同,有很多的區塊鏈技術和數字資產、貨幣是完全沒有關係的。她也希望鏈得得能夠向公眾更加清晰地傳達這樣的訊息。所以有了食品信息區劃鏈以後,我覺得就能夠推動生食品的生產企業、零售企業等更加負責任,而這些企業也需要消費者有這樣的信心。不光食品製造、農業、健康藥品等等這些公司來合作,世界幾十億人都應該關注這些問題,通過對區塊鏈的利用,增強信任、降低透明度,能夠來改變流程,讓我們整個過程變得更好。
  • IBM Cloud提供量子安全加密和超級保護加密服務,幫助企業在混合雲...
    擴展IBM Cloud超級保護加密服務:新功能增強了雲應用程式中數據的隱私性,數據通過網絡發送到雲應用程式時,類似信用卡號等敏感數據信息將被存在可於應用程式層面加密的資料庫中,由業界最高等級的密鑰加密保護功能「保留自己密鑰」(KYOK,Keep Your Own Key)來提供支持。
  • 【Android 原創】日常破解--從XCTF的app3題目簡單了解安卓備份文件以及sqliteCipher加密資料庫
    ab後綴名的文件是Android系統的備份文件格式,它分為加密和未加密兩種類型,.ab文件的前24個字節是類似文件頭的東西,如果是加密的,在前24個字節中會有AES-256的標誌,如果未加密,則在前24個字節中會有none的標誌,如下圖所示:
  • 擁抱技術變革 Oracle如何重塑企業資料庫?
    目前,大多數企業通常使用一種被稱為「資料庫分片(Database Sharding)」的技術來實施超大規模計算,即將數據集的片段——也就是分片——分布在基於大量的計算機運行的大量的資料庫中。他們往往採用大量的被稱為NoSQL的簡單資料庫來實現。      「分片這個理念確實很好。」
  • SQL Server 2014新特性:原生備份加密
    【IT168 專稿】SQL Server 2014 CTP2之後公布了一項針對備份的特性,那就是原生備份加密。考慮到之前網絡上造成很大影響的資料庫洩漏事件,本質上都是由於資料庫備份洩漏給第三方導致的。SQL Server 2014的原生數據備份功能能夠在備份被盜、且沒有加密證書的情況下限制使用,這有效的解決了上述數據洩漏問題。
  • 《靈魂能力6》未加密版中文設置方法分享 未加密版中文如何設置
    導 讀 靈魂能力6未加密版中文怎麼設置?
  • 軟體加密鎖CodeMeter的5種加密方式,如何選擇最適合的加密方案
    軟體智慧財產權保護越來越受到企業的重視,給軟體加密、保護核心技術不被竊取或被非法使用,成為軟體商必須選擇的戰略。軟體商在選擇加密方案時會遇到各種困擾:什麼樣的方案是安全的?什麼樣的方案性價比最高?如何選擇最適合自己企業的加密方案?
  • 晚報:「京東資料庫洩露」究竟是什麼
    除了撞庫攻擊,還有哪些常見的攻擊方法呢?(來自知乎)引用不安全的第三方應用第三方開源應用、組件、庫、框架和其他軟體模塊;由於第三方應用平行部署在業務系統之上,如果一個易受攻擊的第三方應用被利用,這種攻擊將導致嚴重的數據失竊或系統淪陷。
  • 【資料庫】MySQL常見SQL語句
    DDL—數據定義語言(Create,Alter,Drop,DECLARE)DML—數據操縱語言(Select,Delete,Update,Insert)DCL—數據控制語言(GRANT,REVOKE,COMMIT,ROLLBACK)常見
  • SQL資料庫常見故障及解決方法
    SQL資料庫被廣泛運用於中小型企業,作為數據存儲的倉庫。但是由於一些故障原因,會造成sql資料庫損壞,數據丟失。
  • 九大措施安全配置SQLServer協議加密等
    資料庫是電子商務、金融以及ERP系統的基礎,通常都保存著重要的商業夥伴和客戶信息。大多數企業、組織以及政府部門的電子數據都保存在各種資料庫中,他們用這些資料庫保存一些個人資料,比如員工薪水、個人資料等等。資料庫伺服器還掌握著敏感的金融數據。
  • 雲計算一周熱文回顧:五大主流資料庫模型
    本文將為大家簡要介紹5種常見的數據模型,讓我們來追本溯源,窺探現在流行的資料庫解決方案背後的神秘世界。1. 關係模型關係模型使用記錄(由元組組成)進行存儲,記錄存儲在表中,表由架構界定。表中的每個列都有名稱和類型,表中的所有記錄都要符合表的定義。SQL是專門的查詢語言,提供相應的語法查找符合條件的記錄,如表聯接(Join)。
  • 韓國金融服務委員會成員:缺乏實際使用是阻礙加密貨幣發展的最大障礙
    據Decrypt 3月3日報導,韓國金融服務委員會(FSC)區塊鏈諮詢委員會的一名關鍵成員表示,缺乏真實世界的使用案例是阻止加密貨幣增長的最大問題。他表示,政府在過去兩年對區塊鏈和加密貨幣行業進行監管的主要障礙是加密貨幣資產的模糊性。在接受本地媒體採訪時,洪基勳表示:當用戶問『我們在哪裡可以使用這種加密資產?』時,他們往往得不到非常明確的答案。部分回答會將加密貨幣描述為一種證券。而當用戶問『為什麼幣價在上漲?』答案則是由於它背後的業務正在擴張。
  • 火幣研究院: 業務路徑漸清晰 加密銀行未來可期
    4家銀行分散於其他地區,這主要與歐美繁榮的加密資產市場與較為完備的監管體系有關。該銀行增長戰略的關鍵在於其通過內部交易支付網絡SEN的開發,吸引了一大批加密資產行業企業存入無息存款,該類資金使其能在生息存款、保守短期債券、貸款投資組合等多維度創收,開創了較為典型的加密資產友好型銀行盈利模式,多家銀行予以效仿。
  • 誤刪資料庫?華為雲資料庫多重防護硬核保證數據安全
    華為雲資料庫多重防護硬核保證數據安全 最近有個關於刪庫的帖子在網上引發熱議,資料庫的安全可靠性又一次成為很多企業管理者的擔憂,資料庫安全和備份機制再次成為行業關注的重點。那麼,刪庫的悲劇是否可以避免?刪了資料庫可以恢復如初嗎?
  • 怎麼對電腦應用軟體產生電子文件加密?中山公司文檔加密安全方案
    電子文件加密--武漢風奧科技數據文件安全長久以來都是企業日常辦公以及企業進行數據存儲的重視環節之一,對於文件加密的措施有很多種,但是真正能夠適應現階段企業追求安全的需求的卻不多。正是因為這樣的發展現狀,公司透明加密軟體應運而生,響應企業發展的需求,為企業提供符合時代潮流並且能夠根源實現安全的加密方案。正是因為企業對於安全有著極高的追求,並且想要達到無論是在內部環境下,還是外部環境下文件的使用安全,根源防止數據洩露,接下來風奧科技小編就基於驅動層透明加密技術的基礎上,為企業具體剖析一下如何實現對各類電子文檔在無感知的情況下進行加密?
  • 一鍵開啟,華為雲透明數據加密功能讓你的數據更安全
    數據安全不僅關係到個人隱私、企業商業機密,甚至直接影響國家安全。保障數據的安全性也成為當下無法迴避的重要問題。現實中,除了做到在作業系統層面對文件進行訪問控制之外,我們還要避免伺服器被攻擊之後文件被竊取的情況發生,那又如何避免文件被竊取後通過特權方式獲得數據呢?日前,一款業界領先的功能——華為雲SQL Server企業版全面支持TDE透明數據加密全新上線,有效保障用戶的數據安全。