什么是数据泄露?泄露途径有哪些?企业如何免遭数据泄露?

news2024/11/17 15:54:58

数据泄露指将机密信息、私人信息或其他敏感信息发布到不安全的环境中。数据泄露可能由意外引起,也可能是蓄意攻击的结果。

每年都有数百万人卷入数据泄露,包括意外看错病人图表的医生,以及大规模尝试访问政府计算机以发现敏感信息。

因为敏感数据不断地通过互联网传输,因此数据泄露是主要安全问题。由于需要连续传输信息,攻击者可以在任何位置尝试对其选择的几乎任何个人或企业进行数据泄露攻击。

世界各地的企业也以数字形式存储数据。存储数据的服务器通常容易受到各种形式的网络攻击。

谁通常是数据泄露的目标?

由于大型公司提供大量有效负载,因此是数据泄露攻击者的主要目标。这些有效负载包括数百万用户的个人和财务信息,例如登录凭据和信用卡号。这些数据都可以在地下市场转售。

然而,攻击者会针对可以从中提取数据的所有人。所有个人或机密数据对网络犯罪分子都很有价值——通常,世界上某个人愿意为此付费。

数据泄露有哪些主要途径?

凭据丢失或被盗 - 在线查看私人数据的最简单方法是使用其他人的登录凭据登录服务。为此,攻击者采用一系列策略来获取人们的登录名和密码。其中包括蛮力攻击和在途攻击。
丢失或被盗的设备——丢失的计算机或智能手机包含机密信息,如果落入坏人之手,会非常危险。
社会工程学攻击 - 社会工程学攻击指通过操纵人们的心理来诱使他们交出敏感信息。例如,攻击者可能冒充 IRS 代理打电话给受害者,试图说服他们透露其银行帐户信息。
内部威胁 - 有权访问受保护信息的个人故意泄露相关数据,这通常是为了谋取私利。例如,餐厅服务员复制客户的信用卡号,高级政府雇员将机密出售给其他国家。(了解有关内部威胁的更多信息。)
漏洞利用——世界上几乎每家公司都使用各种不同的软件产品。由于软件非常复杂,它通常包含被称为“漏洞”的缺陷。攻击者可以利用这些漏洞来获得未经授权的访问并查看或复制机密数据。
恶意软件感染——许多恶意软件程序旨在窃取数据或跟踪用户活动,将它们收集的信息发送到攻击者控制的服务器。
实体销售点攻击 - 这些攻击旨在获取信用卡和借记卡信息,最常见的方式是通过扫描和读取这些卡的设备来发动攻击。例如,有人可能会安装假的 ATM 机,甚至将扫描仪安装到合法的 ATM 机上,以期收集卡号和密码。
凭据填充 - 某个用户的登录凭据在数据泄露中公开后,攻击者可能会尝试再用这些凭据登录许多其他的平台。如果该用户使用相同的用户名和密码登录多种服务,则攻击者可能会访问受害者的电子邮件、社交媒体和/或在线银行帐户。
缺乏加密——如果收集个人或财务数据的网站不使用 SSL/TLS 加密,任何人都可以监控用户与网站之间的传输并以查看明文形式的数据。
配置错误的 Web 应用程序或服务器——如果网站、应用程序或 Web 服务器设置不正确,则可能会将数据暴露给任何具有互联网连接的人。无意中发现机密数据的用户或有意寻找机密数据的攻击者可能会看到这些数据。


现实世界中的数据泄露是怎样的?

2017 年的 Equifax 数据泄露事件是大规模数据泄露的一个主要示例。Equifax 是一家美国征信机构。2017 年 5 月至 6 月期间,恶意方访问了 Equifax 服务器中近 1.5 亿美国人、约 1500 万英国公民和约 19,000 名加拿大公民的私人记录。这次攻击之所以成为可能,是因为 Equifax 没有为他们系统中的软件漏洞应用补丁。

较小规模的数据泄露也会产生重大影响。2020 年,攻击者劫持了众多知名人士和有影响力人士的 Twitter 帐户。由于最初的社交工程攻击让攻击者得以访问 Twitter 的内部管理工具,因此导致了这次攻击。从最初的违规行为开始,攻击者能够盗用多个人的帐户并发起一个骗局,该骗局收集了大约 117,000 美元的比特币。

近几十年来最著名的一起数据泄露事件是 2013 年针对主要零售商 Target 发起的网络攻击。这次攻击使用的策略组合非常复杂。它涉及社会工程学攻击、劫持第三方供应商,以及在实体销售点设备上发起大规模攻击。

攻击者通过网络钓鱼诈骗发起攻击,钓鱼的对象是为 Target 商店提供空调制冷设备的一家空调公司的雇员。这些空调连接到 Target 网络的计算机上以监控能源使用情况。为了进入 Target 系统,攻击者入侵了这家空调公司的软件。最终,攻击者得以对 Target 商店中的信用卡扫描程序重新编程,使之向攻击者提供客户信用卡数据。这些扫描仪未联网,但经过编程可以定期将保存的信用卡数据转存到攻击者监控的访问点中。这次攻击取得了成功,导致大约 1.1 亿目标客户的数据被泄露。

企业如何防止数据泄露?


由于数据泄露有多种形式,没有单一的解决方案可以阻止数据泄露,因此需要一种整体方法。企业可以采取的一些主要步骤包括:

访问控制:雇主可以通过确保其雇员仅具有完成其工作所需的最小访问权限,来防止数据泄露。

加密:企业应当使用 SSL/TLS 加密来加密他们的网站和收到的数据。企业还应该对存储在其服务器或员工设备上的静态数据进行加密。

Web 安全解决方案:Web 应用程序防火墙 (WAF) 可以保护企业免受旨在造成数据泄露的多种应用程序攻击和漏洞利用。实际上,根据推测,如果 Equifax 能正确配置 WAF,就可以避免 2017 年遭受的重大数据泄露攻击。

网络安全:除了 Web 资产外,企业还必须保护其内部网络不受入侵。防火墙、DDoS 防护、安全 Web 网关、数据丢失防护 (DLP) 都能帮助保持网络安全。

保持软件和硬件最新:旧版本的软件是危险的。软件几乎总是包含漏洞,如果利用得当,攻击者可以访问敏感数据。软件供应商定期发布安全补丁或全新版本的软件来修补漏洞。如果未安装这些补丁和更新,攻击者将能够入侵这些系统——就像 Equifax 漏洞中所发生的那样。过了某个时间点,供应商将不再支持软件产品,这会导致该软件对发现的任何新漏洞完全开放。

准备:公司应制定应对计划,在数据泄露的情况下执行,以尽量减少或遏制信息泄露。例如,公司应该保留重要数据库的备份副本。

培训:社会工程是数据泄露最普遍的原因之一。培训员工识别和应对社会工程攻击。

用户如何保护自己免遭数据泄露?


以下是保护数据的一些技巧,尽管这些操作本身并不能保证数据安全:

为每个服务使用独特的密码:许多用户在多个在线服务中重复使用密码。结果是,当其中一项服务发生数据泄露时,攻击者也可以使用这些凭据来入侵用户的其他帐户。

使用双因素身份验证:双因素身份验证 (2FA) 是指在允许登录之前,使用一种以上的验证方法来确认用户的身份。2FA 最常见的一种形式是除了密码外,用户还需输入发送到其手机的独特一次性代码。实施 2FA 的用户不太容易受到泄露登录凭据的数据泄露的影响,因为他们的密码本身不足以让攻击者窃取他们的帐户。

仅在 HTTPS 网站上提交个人信息:不使用 SSL 加密的网站,其 URL 中将只有“http://”,而不是“https://”。没有加密的网站会暴露在该网站上输入的任何数据,从用户名和密码到搜索查询和信用卡号。

保持软件和硬件最新:这个建议同时适用于用户和企业。

加密硬盘:如果用户的设备被盗,加密会阻止攻击者查看本地存储在该设备上的文件。但是,这并不能阻止通过恶意软件感染或其他方法远程访问设备的攻击者。

仅安装来自可靠来源的应用程序和打开来自可靠来源的文件:用户每天都会意外下载和安装恶意软件。确保您打开、下载或安装的任何文件或应用程序确实来自合法来源。此外,用户应避免打开意外的电子邮件附件——攻击者经常将恶意软件伪装在看似无害的电子邮件附件中。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1211316.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

一文详解oa人事系统!

一、什么是OA系统 OA系统全称为Office Automation,即办公自动化系统。它是一种专门为企业和机构的日常办公工作提供服务的综合性软件平台,具有信息管理、流程管理、知识管理(档案和业务管理)、协同办公等多种功能。 OA系统可以帮…

vue中bus的详细使用

vue中关于兄弟组件bus的使用方法 首先,bus可以用在任何组件之间的传值 废话不多说,请看下面代码解说 首先,先创建bus.js文件,然后在引用,这里有两种引用方法:局部引用和全局引用。 // bus.js文件内容 imp…

【Spring进阶系列丨第一篇】初识Spring开发

前言 小伙伴们大家好,我是陈橘又青,今天起 《Spring进阶系列》 开始更新。本专栏将涵盖Spring框架的核心概念、配置管理、Web开发、AOP、Boot、Security、Data、Integration和Batch等多个主题。通过理论讲解和实际案例的剖析,帮助读者深入理解…

南湖HIT论坛|《医疗数据安全风险分析及防范实践(2023)》正式发布

11月11日,2023年南湖HIT论坛在浙江嘉兴隆重举行。作为颇受HIT从业者关注的年度盛会——本届论坛以“数据驱动医院运营管理”为主题,全国各地医疗机构信息主管和骨干围绕“数据驱动运营管理、运营数据中心建设、数据治理和数据安全”等话题展开深入研讨。…

FPGA:我的零基础学习路线(2022秋招已上岸)持续更新中~

可内推简历,丝我即可 前言 初次接触FPGA是在2022年3月左右,正处在研二下学期,面临着暑假找工作,周围的同学大多选择了互联网,出于对互联网的裁员形势下,我选择了FPGA,对于硬件基础知识我几乎是…

【数据结构】堆(Heap):堆的实现、堆排序、TOP-K问题

目录 堆的概念及结构 ​编辑 堆的实现 实现堆的接口 堆的初始化 堆的打印 堆的销毁 获取最顶的根数据 交换 堆的插入(插入最后) 向上调整(这次用的是小堆) 堆的删除(删除根) 向下调整(这次用的…

2013年6月26日 Go生态洞察:Go Race Detector的探索

🌷🍁 博主猫头虎(🐅🐾)带您 Go to New World✨🍁 🦄 博客首页——🐅🐾猫头虎的博客🎐 🐳 《面试题大全专栏》 🦕 文章图文…

centos下安装mysql8版本

1、如果服务器没有wget,先下载wget工具 sudo yum install wget 2、下载指定mysql版本的tar包 sudo wget https://downloads.mysql.com/archives/get/p/23/file/mysql-8.0.21-1.el7.x86_64.rpm-bundle.tar 3、解压tar包 sudo tar -xvf mysql-8.0.21-1.el7.x86_64.rpm…

现代浴室:从硬朗到柔美

现代浴室不再是冰冷的地方,而是一个温馨的角落。它是我们日常生活中的庇护所,一个能够唤起宁静和舒适感的地方。如今,浴室的设计注重的是颜色、材质、光线和表面的精心搭配,以创造一个柔和、温馨的空间。 与过去的硬朗陶瓷、锋利…

全国犯罪人数大数据可视化平台【可视化项目案例-08】

🎉🎊🎉 你的技术旅程将在这里启航! 🚀🚀 本文选自专栏:可视化技术专栏100例 可视化技术专栏100例,包括但不限于大屏可视化、图表可视化等等。订阅专栏用户在文章底部可下载对应案例源码以供大家深入的学习研究。 🎓 每一个案例都会提供完整代码和详细的讲解,不…

工厂自动化中DCS软件

概述 Monitor.Analog是新一代运行监控系统,是物联网时代数据驱动的智能工厂的神经中枢。通过连接到阿自倍尔专有的在线故障预测系统(该系统利用 AI(人工智能))以及利用来自各个智能设备的监控和诊断数据的系统&#x…

Spring Boot EasyPOI 使用指定模板导出Excel

相信大家都遇到过,用户提出要把界面上的数据导成一个Excel,还得是用户指定的Excel格式,用原生的POI,需要自己去实现,相信是比较麻烦的,所以我们可以使用开源的EasyPOI. 先上个图,看看是不是大家…

第三篇 基于JSP 技术的网上购书系统—— 数据库系统设计(网上商城、仿淘宝、当当、亚马逊)

目录 1.逻辑关系设计 2.物理设计 2.1管理员表 2.2留言表 2.3会员登录表 2.4会员表 2.5订单表 2.6订单商品表 2.7产品表 2.8产品货架表 2.9收藏表 2.10类别表 2.11新闻表 数据库系统是用来保存数据的软件系统,当今比较流行的数据库系统,如 MS…

Linux在线安装MySQL8.0.24安装、MySQL数据备份和恢复

一、 Linux在线安装MySQL8.0.24 如果机器上已经有MySQL5.7版本需要先卸载 首先,需要停止MySQL服务。可以通过以下命令来停止服务: sudo systemctl stop mysqld接下来,我们需要卸载MySQL5.7。可以通过以下命令来卸载: sudo yum…

为什么串行通信中停止位(停止bit、stop bit)通常使用高电平?

文章目录 基于高电平的停止位选择:理解其深层原因引言数据通信和停止位数据通信简介停止位的定义和作用 为什么选择高电平作为停止位?硬件的考虑误码率的影响 总结参考资料 基于高电平的停止位选择:理解其深层原因 引言 在数字通信中&#…

WPF小知识

在编写WPF程序遇到一些小问题&#xff0c;所以记录起来&#xff0c;查其他方便。 Label自动换行 网上搜的都不能自动换行&#xff0c;发现使用Run 就可以。在脚本中直接调用labTip.Text进行赋值就可以了。 <Label Foreground"#FF9E9E9E" FontSize"16"…

人工智能基础_机器学习035_多项式回归升维实战2_使用sklearn的PolynomialFeatures进行升维---人工智能工作笔记0075

我们再来做一个升维处理,这里我们不再自己去对数据进行比如,相乘操作,来给数据手动添加维度了, 这里我们用sklearn库提供的PolynomialFeatures来自动对数据进行升维. from sklearn.linear_model import LinearRegression # PolynowlalFeatures,多项式升维处理 from sklearn.…

一招学会!柴油发电机监测真的超级简单!

随着现代社会对电力的不断需求和对可靠性的高要求&#xff0c;柴油发电机的监控变得愈发重要。监控系统的引入不仅可以提高柴油发电机的运行效率&#xff0c;还能有效预防潜在故障&#xff0c;确保系统稳定运行。 客户案例 工业生产场 在工业生产场&#xff0c;柴油发电机是关…

小红书电商文案怎么创作,撰写事项!

电商文案就像是连接着品牌方与消费者之间的桥梁。优秀的电商文案&#xff0c;能够帮助消费者在第一时间内&#xff0c;了解产品&#xff0c;与品牌产生链接&#xff0c;最终带来消费转化。那么小红书电商文案怎么创作&#xff0c;撰写事项&#xff01;今天来马文化传媒为大家总…

Java项目maven打包,打jar包中不包含项目引用第三方jar包,以及打war包不能将其放到lib的问题

在使用maven进行打包项目中&#xff0c;想要将第三方的jar包放入&#xff0c;有两种方法&#xff1a;一种将jar包上传到maven库中&#xff0c;第二种再pom.xml中进行配置&#xff0c;第三种 情况是需要打包成war包放入tomcat中&#xff1b;具体如下&#xff1a; 第一种&#x…