超90%的数据泄露事故本是可以避免的……

网络信任联盟对2014年1000多起数据泄露事故进行了分析,得出的结论是,90%的事故是可以很容易被阻止的。

OTA对2014年涉及个人身份信息(PII)丢失的数据泄露事故进行了分析,结果发现,这些泄漏事故主要归结为四个原因:40%为外部入侵;29%源自员工,无论是意外还是恶意;18%因为丢失/被盗的设备或文件;还有11%是通过社会工程或欺诈。

根据OTA表示,90%的这些数据泄露事故原本可以通过加强内部控制来避免。

OTA总裁兼执行董事Craig Spiezle表示:“日益增加的风险和威胁让企业不堪重负,他们往往没有部署基础安全措施。”

为了帮助企业部署基础安全措施,OTA发布了两个指南:一个涵盖了安全最佳做法和控制,另一个是针对安全风险评估。

其中最佳做法建议包括12个“关键但可实现的”安全做法的详细部署技巧,例如执行有效的密码管理政策、执行定期渗透测试以及漏洞扫描,部署移动设备管理系统(MDM),以及开发、测试和构建数据泄露响应计划。

安全风险评估指南旨在帮助企业遵循行业和法规最佳做法,并遵循四个基本步骤来进行风险评估,包括风险评估、漏洞识别、风险判断和控制建议。

OTA计划把这些指南和研究发现放在三个“市政厅”会议中,这些会议将分别在硅谷(1月28日)、纽约(2月3日)和华盛顿(2月5日)举行。这些会议将包括美国联邦调查局、特工处、纽约和加州总检察长办公室的领导的讲话,还将涵盖去年发生的重大数据泄露事故,包括索尼和Home Depot事故。

作者:Michael Helle

来源:51CTO

时间: 2024-08-24 00:23:52

超90%的数据泄露事故本是可以避免的……的相关文章

2013年四起数据泄露事故的经验教训

本文讲的是2013年四起数据泄露事故的经验教训,从很多方面来看,2013年数据泄露趋势表明安全行业状况有所好转.与过去四五年不同,2013年并没有充斥着涉及数千万个人身份信息(PII)记录泄露的事故.并且根据隐私权信息交流中心(Privacy Rights Clearinghouse)的统计数据显示,公开报道的数据泄露事故数量以及泄露信息都有所减少.去年这个时候,共有约2780万条记录被泄露,报告637起数据泄露事故.今年到目前为止,约有1060万条记录被泄露,报告483起数据泄露事故.这证明了

悲催的CISO:数据泄露事故的替罪羊

CISO有时候需要经过一番努力才能获得与其他高管同等的地位,但其实有些办法可让他们获得更多的尊重. 根据ThreatTrackSecurity在2014年7月进行的一项调查报告称,在受访的203名美国C级高管中,74%认为CISO"不值得在董事会拥有一席之地,不应该成为企业领导团队的一部分".这突出了这样的事实,即CISO主要被视为数据泄露事故发生时的替罪羊. 并非所有C级高管都享受平等的地位.根据CEO.执行董事会构成情况以及企业做生意的方式,C级高管的存在是为了支持业务,进行协作以

数据泄露事故诉讼是否加重了人们的不安?(下)

数据泄露事故成本比较 如果说,未来将有更多数据泄露诉讼还不足以说明问题,企业数据泄露事故本身正变得越来越普遍.当企业疏于保护客户的个人数据,这会让网络罪犯有机可趁.但专家表示,对大型企业的有针对性攻击更难以检测和防御. "攻击者使用的技术越来越复杂,这种威胁在不断发展,"Nelson称,"例如,在我们的<互联网安全威胁报告>中,零日漏洞正处于历史高位.只要攻击者成功入侵网络,他们就可在较长时间内不被发现,这意味着他们可做更多的破坏." 此外,数据泄露诉讼

你知道吗?软件修复可防止数据泄露事故

根据对318家公司安全自动化调查发现,大约80%公司遭遇的数据泄露事故或者审计失败可通过软件修复或配置更改而避免. 这次调查由研究公司Voke Media在2016年年底进行,调查发现,大约27%的公司在过去18个月遭遇审计失败,其中81%可通过修复或配置更改来避免.同样地,26%报告了数据泄露事故,其中79%可通过这两种措施来避免. 将近半数46%的公司花了超过10天时间来修复漏洞以及安装补丁.Voke公司创始人兼首席执行官Theresa Lanowitz表示,这些补丁或者配置变更积压是企业面

数据泄露事故诉讼是否加重了人们的不安?

最近很多企业数据泄露事故最终导致集体诉讼,并且,这些数据泄露诉讼还揭示了令人不安的趋势:现在安全问题的成本正在不断增加. 目前并没有重大数据泄露事故进入法庭受审,虽然有些仍然悬而未决,但很多其他数据泄露事故都是选择庭外和解,这给企业带来高昂的损失,所涉企业需要支付数百万美元给原告--无论是客户.员工.银行还是信用卡公司. 与所有法律和解一样,数据泄露事故和解并没有判定谁是罪魁祸首或者透露有关事件本身的实质性的细节信息.但和解费用暗示这些集体诉讼可能在不久的将来造成巨大的数据泄露成本,这涉及到泄露

深挖雅虎5亿数据泄露事故

日前雅虎正式承认其遭遇史上最严重数据泄露事故,其中至少5亿用户账户数据被泄露. 雅虎数据泄露事故发生在2014年年底,不过直到"最近调查"出来时该公司才正式承认.雅虎没有提供事件的具体时间表,但FlashPoint证实最近发现2亿雅虎账户在深网出售. "在2016年8月2日,Flashpoint注意到在TheRealDeal Marketplace由'peace_of_mind'张贴的广告--出售2亿雅虎账户,"FlashPoint公司网络犯罪情报高级分析师Vita

互联网“老窝”遭袭:ICANN现数据泄露事故

上周三,ICANN证实其用户登录凭证被盗,这迫使该非营利组织在其网站执行强制密码重置. 在数据泄露事故发生后,ICANN要求其网站会员更改自己的密码. 互联网名称与数字地址分配机构(俗称ICANN)主要负责关键任务互联网系统,包括IP地址空间分配.协议参数分配和根服务器管理功能.其互联网编号分配机构(IANA)则管理域名系统. 该非营利组织周三在其网站通知其用户,在上周的某个时候,通过对外部服务器提供商的未经授权访问,ICANN.org公共网站会员资料数据 "被未经授权的人获取". 其

2017年预测大型数据泄露事故将不可避免

每年这个时候,我们都会开始预测未来一年可能发生的事情,并回顾我们对前一年的任何不完美的预测. 在2017年仍将继续引起轩然大波的预测是围绕数据完整性攻击.我们将会看到更复杂且无法检测的数据完整性攻击,主要出于两个目的:金钱利益和政治操纵. 当然,数据完整性攻击并不是新鲜事.数据完整性是一种承诺或者说保证,信息只能由授权用户访问或修改.数据完整性攻击的目的是获取未经授权访问以因为各种目的而修改数据,这是对数据的终极武器化. 经典例子包括2008年巴西伐木公司访问政府系统以提高伐木配额以及2010年

数据泄露事故诉讼是否加重了人们的不安?

最近很多企业数据泄露事故最终导致集体诉讼,并且,这些数据泄露诉讼还揭示了令人不安的趋势:现在安全问题的成本正在不断增加. 目前并没有重大数据泄露事故进入法庭受审,虽然有些仍然悬而未决,但很多其他数据泄露事故都是选择庭外和解,这给企业带来高昂的损失,所涉企业需要支付数百万美元给原告--无论是客户.员工.银行还是信用卡公司. 与所有法律和解一样,数据泄露事故和解并没有判定谁是罪魁祸首或者透露有关事件本身的实质性的细节信息.但和解费用暗示这些集体诉讼可能在不久的将来造成巨大的数据泄露成本,这涉及到泄露