安全相对论 | 45亿条快递数据疑似遭泄露,他们这样说……

news2024/11/24 9:37:43

近期,Telegram各大频道突然大面积转发某隐私查询机器人链接,网传消息称该机器人泄露了国内45亿条个人信息,疑似电商或快递物流行业数据。随着舆论的发酵,快递股出现闪崩,多家快递公司股价下降。

事件发生后,随即引起网友和安全行业的热议。对此,我们采访多位行业安全专家、物流电商等领域的安全工作者,基于不同的立场和视角,针对“谁该为数据泄露负责?”“企业是否该加大预算投入安全建设”等争议性话题展开讨论,以期给行业同仁带来不同的思路。

精彩提要:

Q: 快递企业应该为数据泄露负责吗?

  • 不一定是快递企业的锅,可能是聚合平台或者其它渠道。溯源事件原因本身很难。

  • 没有买卖就没有伤害,除了泄露源头,数据非法使用与传播也有一定责任。

Q: 泄露事件的主要原因是“人为”吗?

  • 不排除“内鬼”的可能,但也跟企业的数据安全建设有很大原因。

  • 可能是快递或电商企业的供应链上下游的安全隐患导致的。

Q: 这个事件会对行业产生什么影响?

  • 关注度这么高,相关行业的单位肯定会引以为戒,加大安全建设投入。

  • 可能过一阵就忘了,还是需要从政策监管层面、企业意识层面来驱动安全投入。

以下是精华观点整理:

快递企业应该为数据泄露负责吗?

A:作为用户来说,我们填写的快递信息都在物流企业那里,出了问题他们应该要承担一定的责任。

B:感觉经手快递信息的人还是比较多的,如果没法通过技术采证或什么手段找出确切的泄露方,也不应该完全让快递公司背锅。

C:没有买卖就没有伤害,除了泄露方,建议把数据购买方也一起追责。所以不该只声讨和惩罚快递企业,应该真正打击整个黑产的利益链条。

D:庞大的数据量不一定由一家泄露,有可能涉及到某个数据汇总接口,或是关键数据API。综合来看,很难精准定位到某一方,也很难追踪最初泄露的人。

E:这次的数据泄露事件不一定是某一次行动的成果,可能是多份历史数据的汇总,也可能不是单一来源,而是多个终端来源,所以单纯让快递企业负责还是比较难的。

泄露原因主要是“人为”吗?

A:主要肯定是人为,比如企业内部可能有“内鬼”,员工也是能直接经手用户个人信息的关键一环。

B:有可能是“用户”的无意被有心之人利用了。比如部分用户的保护意识也不太够,生活中看到很多人可能直接就扔掉面单了,都没有做涂黑处理,信息就很容易被转手。不过这里也延伸到另一个问题,企业是不是在面单这块的技术处理上能做得更好。

C:不一定。目前快递供应链上下游的信息安全隐患还是比较大。比如一些软硬件供应商,本身存在比较大的风险(比如漏洞),会被攻击者利用,在企业不知情的情况下深入到企业内网。然后,快递企业将数据给第三方下游企业处理时,也存在泄露的可能。

企业应该花重金投入减少数据泄露吗?

A:应该,但企业毕竟是以盈利为目的的商业组织,加大投入容易,但是计算收益难。比如,是不是加大了成本投入就一定能提升安全水位?投入产出比如何计算?

B:企业内部做安全建设的投入产出比要怎么去量化、衡量,值得整个行业去探讨。如果没有一个比较好的量化评估的模型,就会影响企业对安全的投入。

C:可以加大投入,但在此之前,企业首先需要梳理清楚数据资产,明确安全投入的重点,减少无用功。比如限制性的去对外提供服务,这个企业也是自己能够去甄别的。

D:除了加大投入,企业也可以多关注目前国内的一些监管层面搞的活动。比如说定期性的行业、国家性质的大规模网络安全攻防演练,可以帮助企业提前发现问题,提前感受目前的全球攻防态势。

E:不太现实,像之前工信部就提出未来三年电信等重点行业网络安全投入占信息化投入比例达10%,但实际落实下来仍然很难。

为什么监管日趋严格还是会出现这类问题?

A:对于上层监管来说,安全管理的逻辑是谁运营谁负责,当源头难以梳理清楚时,责任也就难以落实。建议监管部门还是需要对出台的法律法规配套相关的指导,或是补充解释的材料,来真正实现执行落地。

B:这让我想到了欧洲那边的法律。欧盟会要求涉及处理大量个人隐私数据的单位设立专门的数据安全岗位,也就是DPO。这个角色会对企业内部的数据保护工作进行监管,同时作为沟通渠道同欧洲GDPR监管部门保持联系,负责数据外泄的紧急汇报,做好事故的处置工作。但是在国内,一旦发生数据泄露问题,究竟企业是自证清白,还是监管来溯源取证,边界比较模糊。

对企业和行业有哪些启发?今后会不会有什么改变?

A:这次的数据泄露事件实际上是需要行业引以为戒的,大家应该在事前做安全建设,而不是事后弥补。

B:企业应该形成动态意识。安全是一个动态的、将来时的过程,我们虽然很难做到天衣无缝,只能不断增强这种动态对抗的意识,并且不断总结方法论。

C:企业可以对数据做加密、脱敏以及匿名化等多种处理,加强数据安全技术能力的建设。比如基于当下的互联网架构,服务端、云端这种底座端,还有内网的Office OA端,物联网的接入,以及快递小哥的device,从业务层、终端层、应用层来考虑。

D:从管理的角度来说,对体系化建设能力、人员安全意识的宣传、钓鱼邮件的演练培训跟准入考核的标准,应该植入企业文化。

E:估计没什么启发,可能过些时候就没人记得这件事了,只能靠行业的巨轮在滚动的时候,不断自我纠偏了。

看完了嘉宾们的讨论,大家认为谁才应该为数据泄露负责呢?对于此次数据泄露事件,以及快递行业的信息保护又有什么看法?不妨加入我们的讨论,在评论区/后台留下宝贵的见解。

「安全相对论」

一个基于安全行业的热点事件、热点议题的讨论类栏目,诚邀不同领域的安全专家和从业人员加入,从不同立场和视角出发,共话安全。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/366134.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

双碳”目标下二氧化碳地质封存技术应用前景及模型构建实践方法

2022年七月七日,工业和信息化部、发展改革委、生态环境部关于印发工业领域碳达峰实施方案的通知落地。全国各省份积极响应,纷纷出台地方指导文件,标志着我国碳减排事业的全面铺开。二氧化碳地质封存技术作为实现我国“双碳”目标的重要一环&a…

解决线程不安全问题的方法

解决线程不安全问题: 一、原子性 synchronized关键字的特性(监视锁) 1、synchronized的互斥性 通过特殊手段,让count变成原子操作 举例:上厕所,人进入后上锁,用完了出来解锁,期…

编译原理【运行时环境】—什么是活动记录、 活动记录与汇编代码的关系

系列文章戳这里👇 什么是上下文无关文法、最左推导和最右推导如何判断二义文法及消除文法二义性何时需要消除左递归什么是句柄、什么是自上而下、自下而上分析什么是LL(1)、LR(0)、LR(1)文法、LR分析表LR(0)、SLR(1)、LR(1)、LALR(1)文法之间的关系编译原理第三章习…

专利撰写 为什么要申请专利 申请专利对个人有什么利益关系 专利申请实例 如何申请专利 专利申请办理流程

专利撰写 专利是对发明者或创造者所创造的发明或设计提供一定期限的独占权的法律保护。撰写专利需要考虑到多方面的因素,包括发明或设计的技术性、可行性、独创性、保密性等等。以下是一些关于专利撰写的常见问题和注意事项:专利类型:专利包括…

记一次后端生成Zip文件通过浏览器下载后文件损坏,无法打开,不可预知的末端错误,下载后文件比源文件增大

记一次后端生成Zip文件问题前言问题出现排查一、流没有关好二、写入了空白字节三、没有flush定位环节一、生成二、通过SwaggerUI、PostMan进行下载三、结论解决方法前言 在项目上线前夕,临时添加了个数据导出的接口,需求是导出压缩包,选择了项…

SpringCloud - Feign远程调用

目录 Feign的远程调用 RestTemplate方式调用存在的问题 介绍与初步使用 Feign的自定义配置 Feign运行自定义配置来覆盖默认配置,可以修改的配置如下: 配置Feign日志有两种方式: Feign性能优化 Feign底层的客户端实现: 连…

MATLAB R2020a 与PreScan8.5.0 详细安装教程(图文版)

目录MATLAB安装PreScan安装每文一语MATLAB安装 MATLAB是一款数学软件,用于科学计算、数据分析和可视化等任务。以下是MATLAB的几个优势: 丰富的工具箱:MATLAB拥有多种工具箱,包括信号处理、图像处理、优化、控制系统等&#xff0…

深度学习论文: EdgeYOLO: An Edge-Real-Time Object Detector及其PyTorch实现

深度学习论文: EdgeYOLO: An Edge-Real-Time Object Detector及其PyTorch实现 EdgeYOLO: An Edge-Real-Time Object Detector PDF: https://arxiv.org/pdf/2302.07483.pdf PyTorch代码: https://github.com/shanglianlm0525/CvPytorch PyTorch代码: https://github.com/shangli…

SQL的四种连接-左外连接、右外连接、内连接、全连接

SQL的四种连接-左外连接、右外连接、内连接、全连接 内连接inner join…on… / join…on… 展现出来的是共同的数据 select m.Province,S.Name from member m inner join ShippingArea s on m.Provinces.ShippingAreaID; 相当于:select m.Province,S.Name from m…

Mybatis一对多查询 ,以及会遇到的各种问题解答

Mybatis一对多查询 ,以及会遇到的各种问题解答业务场景实体类,数据库方法1:连表查询,用ResultMap映射方法2:子查询进行映射业务场景 有时候前端需要表格里面嵌套表格的情况,用以展示更加详细的信息&#xf…

前端历史 --- 从HTML静态文件到前后端分离

前端历史 --- 从HTML静态文件到前后端分离1. 静态HTML2. 动态HTML --- 服务器端渲染CGI --- Common Gateway InterfaceservletASP, JSP, PHP服务器端渲染(SSR)3. 前后端分离 --- 客户端渲染JavaScriptAjax --- Asynchronous Javascript And Xml.客户端渲染1. 静态HTML 在上个世…

回溯问题(子集型回溯、组合型回溯、排列型回溯)【零神基础精讲】

来源0x3f:https://space.bilibili.com/206214 回溯分为【子集型回溯】【组合型回溯】【排列型回溯】 文章目录回溯基本概念[17. 电话号码的字母组合](https://leetcode.cn/problems/letter-combinations-of-a-phone-number/)子集型回溯(分割问题也可以看…

按键中断,红外、光电、火焰传感器中断控制LED等并打印信息

需求:按键中断,红外、光电、火焰传感器中断控制LED等并打印信息重写函数部分:void HAL_GPIO_EXTI_Falling_Callback(uint16_t GPIO_Pin) {switch(GPIO_Pin){case GPIO_PIN_9:HAL_GPIO_TogglePin(GPIOE,GPIO_PIN_10);if(HAL_GPIO_ReadPin(GPIO…

浅析高速服务区交互一体机设备管理系统的建设与方向

很多高速公路服务区均缺乏现代化的服务思维、理念和手段,信息系统功能薄弱,服务区的自助服务终端存在功能单一、人机交互体验差、设备维护管理成本高、联动效率低、运营难等问题,这不仅无法支撑服务区的精细化服务和智能化管理需求&#xff0…

【视频】海康摄像头、NVR网络协议简介

1、软硬件整体架构 2、涉及的网络协议 3、协议简介 3.1 海康私有协议 设备发现SADP:进行设备的发现、激活、修改网络参数、忘记密码等; SDK:4200、系统平台的接入前端设备,协议不对外开放,但对外提供接口库; ISAPI:Intelligent Security API(智能安全API),基于HTTP传输…

C/C++每日一练(20230223)

目录 1. 数据合并 2. 回文链表 3. 完美矩形 1. 数据合并 题目描述 将两个从小到大排列的一维数组 (维长分别为 m,n , 其中 m,n≤100) 仍按从小到大的排列顺序合并到一个新的一维数组中,输出新的数组. 输入描述 第 1 行一个正整数 m , 表示第一个要合并的一维…

【数据结构】AVL树

AVL树一、AVL树的概念二、AVL的接口2.1 插入2.2 旋转2.2.1 左单旋2.2.2 右单旋2.2.3 左右双旋2.2.4 右左双旋三、验证四、源码一、AVL树的概念 当我们用普通的搜索树插入数据的时候,如果插入的数据是有序的,那么就退化成了一个链表,搜索效率…

纵然是在产业互联网的时代业已来临的大背景下,人们对于它的认识依然是短浅的

纵然是在产业互联网的时代业已来临的大背景下,人们对于它的认识依然是短浅的。这样一种认识的最为直接的结果,便是我们看到了各式各样的产业互联网平台的出现。如果一定要找到这些互联网平台的特点的话,以产业端为出发点,无疑是它…

嵌入式:UCOS移植+简单创建任务

目录 一、UCOS操作系统 二、UCOS移植 1、文件介绍 2、UCOS || 源码分析 3、打开Software文件 三、UCOS任务创建 一、UCOS操作系统 C/OS 是 Micrium 公司出品的实时操作系统, C/OS 目前有两个版本: C/OS-II 和 C/OS-III。 C/OS 是一种基于优先级…

Linux GPIO 开发指南

文章目录Linux GPIO 开发指南1 概述1.1 编写目的1.2 适用范围1.3 相关人员2 模块介绍2.1 模块功能介绍2.2 相关术语介绍2.3 总体框架2.4 state/pinmux/pinconfig2.5 源码结构介绍3 模块配置3.1 kernel menuconfig 配置3.2 device tree 源码结构和路径3.2.1 device tree 对 gpio…