数据泄漏风险:不只是内部威胁

本文讲的是数据泄漏风险:不只是内部威胁,在近几年,几乎所有企业,无论行业、规模或者类型,都将大部分数据保护力量放在“内部威胁”上,也就是,那些已经具有访问权限的员工或者临时雇员,他们可以误用或者滥用这些企业给予的特权。这确实是事实,内部威胁需要加以解决和得到重视,但是似乎很多企业太过于关注内部威胁,而根本无视于企业外部的风险。

  这里需要考虑的问题时:“自主地发送到外部的关键数据资产?”

  例如,银行需要与审计员、监管机构、供应商以及合作伙伴共享信息,与这些外部阻止相关的数据传输绝对是影响持续经营的关键因素。然而,这种信息共享同时也是相当危险的活动,数据丢失的几率非常高,如果没有适当控制的话,将对银行的声誉产生很大的负面影响。

  信息共享的必要性和数据传输的载体和形式的增加,需要考虑的要点包括以下:

  必须考虑威胁

  -- 什么或者谁让数据处于危险之中?

  -- 当数据从企业环境流到外部环境时,数据将受到各种类型的威胁,包括传输过程中可能遇到的中间人攻击,以及存储在第三方网络中时的社会工程学攻击等。

  应该考虑的可能遇到的风险

  -- 上述的威胁将对企业的关键数据资产造成严重威胁,这些风险无疑将造成数据丢失或者保密性破坏。如果公司没有适当的数据传输控制,例如TLS、SSL或者sFTP,中间人威胁将乘机窃取关键数据。

  -- 这种损失将对企业造成严重影响,包括收入损失、负面影响、恢复成本、客户通知费用和失去客户信任

  必须部署适当的安全控制来解决这些威胁和降低风险

  -- 需要考虑部署的控制不仅仅是与电子数据保护有关的控制,例如软件/硬件加密

  -- 这超越了技术的范畴,上升到社交、管理、运营和过程控制,以避免社会工程序攻击,并确保部署了其他保护因素,例如密码政策、用户访问/权利控制和数据保护意识活动等。

  一旦企业信息离开内部环境,你部署的大部分控制都失效了。数据现在位于第三方基础设施,依赖于第三方的数据安全控制和程序。这不只是关于数据传输到第三方过程中的加密,而是关于数据在其整个生命周期进行保护的问题。

  以下相关问题可以帮助确保对外部数据流的适当控制:

  -- 与接收数据的第三方具有适当的保密协议或者不披露协议?

  -- 数据如何被传输到这些外部合作伙伴?对于电子传输是否有适当的加密(例如SSL、PGP、TLS)以及媒介传输具有充足的物理控制(例如加密磁带、安全车)?

  -- 当数据存储在第三方或者在第三方处理时,会有多少人会访问你的数据?是哪些人?

  -- 你是否知道第三方对只限制环境内有限的必要的人来访问你的数据的程序?

  -- 对于企业外部的人(例如第三方的合作伙伴或者供应商,也就是,你的合作伙伴的合作伙伴)的访问权限控制时怎样?第三方是否会审查外部承包商、供应商的安全控制以确保传输给他们的数据将会得到很好的控制?

  -- 第三方的服务器防火墙如何?

  -- 外部第三方的通信机房和数据中心是否部署了适当的物理控制,包括适当的徽章访问和环境因素等?

  -- 接收数据的第三方是否部署了技术和过程控制以应对和调查数据丢失事件?

  -- 部署了哪些技术和过程控制来防止数据从第三方的便携式媒体、移动设备和电子邮件通信的数据泄漏?

  -- 第三方是否进行了内部/外部审计(例如SAS-70、ISO27001认证)?

  -- 存储在第三方的数据当不再需要时,将如何被销毁或者归还?

  -- 第三方是否有意识培训和教育计划以确保其员工遵守协议保护其客户的敏感信息?

  -- 很显然你对业务合作伙伴的质疑必须从技术、运营和过程控制方面来考虑,让我们来从一个现实世界实例来说明为什么:

  一名银行业务经理有一天决定通过文本邮件的形式将公司的税务数据发送给他们的注册会计师,而不是通过sFTP或者PGP加密电子邮件传输。结果是该电子邮件被注册会计师的ISP电子邮件服务器拦截,注册会计师方面的电子邮件ISP服务器的恶意管理员看到这封电子邮件具有重要数据,并使用这些数据得到120万美元。

  Open Security Foundation的2011年(到目前为止)DataLossDB数据丢失统计数据显示:“平均来看,涉及第三方的数据丢失事件比那些不涉及第三方的事件造成的数据丢失损失更大。这可能是因为第三方处理的数据类型的结果,在企业间传输数据的过程,或者其他假设,这种趋势很令人担忧。”

  最后,对于数据而言,最具风险的环境就是没有受拥有这些数据的企业所控制。具有访问权限和意图的内部人员可能造成严重破坏,但是数据在企业内部,企业应该能够部署适当的技术、程序和操作/人员控制来保护自己的数据。当数据离开我们信任的环境时,只有尽可能的借助审计、审讯和测试来缓解风险。

作者:邹铮/译

来源:it168网站

原文标题:数据泄漏风险:不只是内部威胁

时间: 2024-11-08 23:24:05

数据泄漏风险:不只是内部威胁的相关文章

企业安全三大挑战:移动办公、数据泄漏、病毒入侵

   目前,钓鱼网站已经取代木马病毒成为企业安全的第一杀手,黑客也不再像以前一样,以破坏系统为主要目的,他们正在不断改变攻击方式,转向窃取隐私信息及网银财物.而对企业用户来讲,大量的业务数据.客户信息等对企业的业务乃至存亡都密切相联,一旦发生信息数据泄漏事件,企业不单要承担保密数据本身价值的损失,严重的时候还会影响企业的声誉和公众形象,并有可能面临法律上的麻烦.      除了"外患"外,"内忧"的安全威胁并不亚于外部风险,由于企业内网的复杂化.移动化发展,文档在不

数据泄漏报告:2016年共泄露14亿条数据

本文讲的是数据泄漏报告:2016年共泄露14亿条数据, 根据数字安全研究公司金雅拓(Gemalto)最新发布的2016年数据泄露水平指数(Breach Level Index)报告显示,2016年发生了约1800次数据泄露事件,造成约14亿条记录泄漏.这一结果几乎是前一年的两倍,这表明不管是网络攻击者还是意外的数据泄漏和内部恶意人员的威胁正在不断增加. 2016年的数据泄漏事件中涉及的个人信息包括姓名.电子邮件地址.密码.出生日期.IP地址甚至物理识别数据等. 2016年数据泄漏总量为去年的两倍

美国民警卫队又陷“数据泄漏门”

继上月美政府数据泄漏事故之后,美国民警卫队又报数据泄漏事故,此次事故中,约有868000名现任和先前的国民警卫队员工受影响. 根据国民警卫队对外所称,此次泄漏数据文件包含个人姓名.社会安全号码.家庭住址以及出生日期.自2004年以来的警卫队成员皆受到牵连. 与OPM泄漏事故无关 在本次事故中,含有个人身份信息的文件被传输至未经批准的国防部环境,这引起国民警卫队的注意,着手调查并通知国防部长办公室.而调查此前OPM泄漏数据事件的国防部表示,本次事件并非同样的恶意软件活动所为,与OPM泄漏事故无关.

数据混淆技术能有效地防止数据泄漏吗?

对于企业而言,数据泄露事故的影响可能是灾难性的,并失去客户的信心和信任,面临经济惩罚和其他严重后果.根据Ponemon研究所2016年数据泄漏事故成本研究显示,数据泄露事故的平均总成本是400万美元,这比2013年增加了29%.每条泄露记录的平均成本是158美元,而医疗保健和零售业每条泄露记录的平均成本分别是355美元和129美元.尽管数据泄露威胁有着极高的风险,企业仍然是数据泄露的受害者,对此,企业开始非常重视对企业拥有.处理和存储数据的保护. 虽然外部威胁仍然是高优先处理事项,但对敏感数据的

数据泄漏的检测与预防

企业数据泄漏是一个令人恐慌的问题.安全从业人员不得不一直在解决由电子邮件.即时消息和其它互联网渠道产生的数据泄漏问题. 但是,随着移动技术的普及,数据泄漏事件比以前更容易发生了,无论是意外的还是恶意的数据泄漏都是如此.为数据保护做好准备虽然市场上有许多 防止移动和固定数据秘密地从公司泄漏的工具,但是, 最好的方法是使用把预防和检测方式结合起来的方法,如把检测引擎与数据封锁器结合起来.然而,在做任何事情之前,重要的是要理解将要保护的是什么数据以及危险的等级.你应该根据机构的IT安全标准创建和编写你

美国征信巨头Equifax遭黑客入侵,1.43亿公民身份数据泄漏

本文讲的是美国征信巨头Equifax遭黑客入侵,1.43亿公民身份数据泄漏, Equifax公司泄漏1.43亿个人数据 近日,美国3大老牌征信企业之一的Equifax公司披露称,公司网站遭遇黑客攻击,1.43亿美国公民的个人信息泄露,危及用户的社会保障号码.出生日期.住址以及部分驾驶执照号码等. Equifax公司在一份新闻稿中表示,公司于7月29日发现了"未经授权的访问行为",之后迅速雇佣一家网络取证公司展开调查.Equifax表示,目前,调查仍在进行中,但此次数据泄漏事件可能已经危

政府安全资讯精选 2017年第十四期 贵州政务云密码应用项目正式启动;Equifax 数据泄漏事件催生纽约数据保护立法

  [云上视角] 贵州政务云密码应用项目正式启动 国密局提出密码和云要融合发展  点击查看原文   概要:国家密码管理局商用密码管理办公室霍炜日前出席广州云栖大会并发表演讲,宣布贵州政务云密码应用项目正式启动,并提出了关于密码和云融合发展的六个关键词:网络安全.密码.云安全.密码与云安全.安全感和中国方案.   霍炜表示密码是国家的重要战略资源,保护网络安全的核心技术和基础支撑.构建基于密码的云安全防护体系是系统解决云服务安全与信任的有效手段.中国自主的商用密码算法ZUC.SM2和SM9已成为国

突发!32TB Windows 10核心数据泄漏,被人上传至第三方公开网站

本文讲的是突发!32TB Windows 10核心数据泄漏,被人上传至第三方公开网站,据外媒The Register报道,微软Windows操作系统内部大量组件和核心代码泄漏,正在网络上传播. 这些泄漏的数据多达32TB,包括微软未公开发行的安装镜像和软件规划蓝图,被人压缩成8TB的包,在本周稍早时候上传至betaarchive.com.据传这些机密数据是今年3月份左右从微软内部泄漏的. 泄漏数据的代码部分叫"Shared Source Kit",有看过内容的人透露,里边有Window

政府安全资讯精选 2017年第七期 美国权威征信公司发生严重数据泄漏 数据安全重要性再突显

[安全事件]   美国信用评级公司Equifax泄漏 1.43 亿用户数据  点击查看原文   概要:美国三大权威征信公司之一Equifax 被攻击,泄漏 1.43 亿用户数据.泄露信息包括用户社会安全码(SSN).驾照.生日.信用卡数据等.事件曝光之前,CFO等三位高管抛售了近180万美元的股票.作为应对,Equifax开通了一个网站帮助消费者确定个人信息是否遭到损害,并提供免费的信贷档案监控和识别盗窃保护.从规模之大和被泄漏信息的隐私程度看,这可能是近年来最严重的数据泄露事故之一.   点评