企业缺乏重视 数据库未加密较为常见

企业缺乏重视 数据库未加密较为常见
2019年02月21日 23:06 新浪科技综合

  来源:每日经济新闻

  每经记者 张虹蕾 宗旭    每经编辑 徐 斐    

  一石激起千层浪。深圳市深网视界科?#21152;?#38480;公司(以下简称深网视界)被指数据泄露之后,数据安全再次成为业界关注的焦点。

  而在刚刚过去的2018年,Facebook数据泄漏?#24405;?#24341;发了人们对数据隐私和人工智能技术信任机?#39057;?#35752;论热潮。3亿条快递物流数据被人在暗网兜售以及华住集团5亿条公民个人信息被泄露等?#24405;?#20063;备受业界关注。

  据外?#36739;?#20851;报道,此次深网视界数据库暴露的原因是深网视界未能用密码保护该数据库,而该数据库在线可供任何人查找。云和恩墨董事长盖国强对《每日经济新闻》记者表示,行业内数据库不设置密码的情况并不鲜见,但是后续需要企业的?#23435;?#21435;加强管理,深网视界数据泄露原因之一可能是缺乏数据库管理维护。

  数据库时常“裸奔”

  数据安全话题永远不会过时,美国电信巨头Verizon在《2018年数据泄露调查报告?#20998;?#34920;示,黑客、恶意软件和社交攻击(如网络钓鱼)等是过去一年中最多的安全违规?#24405;?#32467;合近年发生的数据泄露?#24405;?span id="usstock_BABA">阿里云安全专家易鑫曾发文指出企业在数据安全管理中的几个误区,其中不仅包括管理者对业务系统存在的漏洞和安全风险心存侥幸,还包括敏感数据字段未进行加密,一旦泄露就是明文数据。

  《每日经济新闻》记者在与盖国强交流时得知,行业内数据库不设置密码的情况较为常见。

  “数据库,尤其是一些开源数据库的早期版本,没有设置密码,这是非常常见的。比如,微信跟手机绑定之后,不需要密码,通过手机号就可以登陆,好多数据库都是这样。但是后续需要企业的?#23435;?#21435;加强管理。?#22791;?#22269;强表示,“深网视界可能就是在这方面出?#23435;?#39064;,既没有设置密码,也没有DBA(数据库管理?#20445;?#21435;维护。”

  盖国强认为,成熟的技术人员不应该把数据库直接暴露在公网上。“如果放在服务器的后端,别人扫描不到,也就登陆不了,相对安全。像Oracle这样成熟的商业数据库就不会轻易暴露,口令认证、身份认证也比较完整。”

  事实上,因未设置数据库密码而?#26000;?#25968;据泄露的案件并非孤例。不?#20204;埃?#22269;际网络安全咨询公司HackenProof的网络风险研究主管Bob Diachenko在推特上爆料,称在互联网?#25103;?#29616;了一个未受保护的“MongoDB”数据库,里面泄露?#39034;?#36807;2.02亿?#27844;?#20844;民的个人信息,其中详细记录了大量的个人隐私内容。这座数据金库“裸奔”近一周时间,期间至少被十几个IP访?#20351;?/p>

  企业对部分用户数据缺乏重视

  随着互联网以及相关技术的发展,大数据的影响力已经渗透到日常生活中的各个方面,公众对于数据安全问题的焦虑也日渐增加。?#23548;?#19978;,数据一旦被存储,就会有泄露的可能性,企业也无法绝对避免此类事情的发生。但有不少数据泄露?#24405;?#26159;企业不够重视、操作不规?#23545;斐?#30340;。

  就?#27599;?#28304;数据库来说,由于本身免费,很多企业并没有用它来?#24615;?#20851;键的核心数据。“比如人脸识别方面的数据,对用户来说,隐私非常重要,但是对公司来说,这些数据可能并不重要。?#22791;?#22269;强说道。

  事实上,盖国强提到的“数据重要性”是与企业的业务场景以及可能对用户?#26000;?#30340;损失相互关联的。银行数据丢失或者被篡改将会直接影响用户资产,但人脸识别数据被泄露后,很难衡?#31185;?#23545;用户?#26000;?#30340;直接损失。在未与直接经济损失挂钩的情况下,企业通常不会重视这部分数据的保护。

  数据泄露不仅给人们带来安全担忧,也给涉事公司的业绩带来不利影响。天风证券2019年初评价称,Facebook隐私风波不断使管理层信用遭遇巨大考验,丑闻频出,从“用户隐私折价”衍生到的“管理层信用折价”令人失望,业绩增速在近两季度从原有40%以上降至接近30%。

  2018年7月份,由IBM发起、Ponemon独立调查的《2018年度数据泄露成本分析报告》显示,数据泄露的平均成本从2017年的362万美元上升到386万美元,平均每条失窃记录的成本从2017年的141美元上升到148美元,而未来两年发生重大数据泄露的可能性也略有上升。此外,?#24405;?#24212;急响应团队能够挽回的成本约为平均每条记录14美元。

  西?#38505;?#27861;大学副教授蔡斐此前在媒体?#25103;?#34920;评论称,在个人与企业的“结构性不平等”中,企业不能以简单的个人信息协议作为用户信息保护合法合规的基础,而是应当深切认识到随着经营能力扩张,法律责任或是社会责任都将随之出现扩张。

  个人敏感数据保护意识提升

  对于数据保护和网络安全,业界?#27844;?#19981;少研究。?#27844;?#20449;通院发布的《互联网法律白皮书(2018年)》显示,全球?#27573;?#20869;,当前网络安全?#38382;?#26085;益严峻,勒索、网络盗窃、银行诈骗、网络间谍?#25512;?#22351;互联网服务等网络安全?#24405;?#25968;量激增。各国对网络的高度依赖与网络安全的极度脆弱两者间的矛盾十分突出。

  “所以,最?#25214;?#38752;什么?最终的解决方案要?#31354;?#31574;性法规的强制规定。”作为安全行业多年的从业人?#20445;?#30422;国强感受颇深,他认为,未来数据安全性的提升,很大层面上要基于国?#19994;?#31435;法。

  《每日经济新闻》记者发现,过去一年,我国不断完善个人信息相关规范。2018年8月27日,民法典各分编草案提请十三届全国人大常委会第五次会议审议,草案进一步强化对隐私权和个人信息的保护。2018年9月10日,个人信息保护法被列入十三届全国人大常委会立法规划。2018年11月30日,公安部发布《互联网个人信息安全保护指引(征求意见稿)》。

  不过,?#40092;?#30333;皮书提到,目前,大多数国?#20063;?#26410;制定统一的网络安全基本法。在这一领域,亚洲国家进展相对较快,日本和新加坡推进和完善网络安全基本立法进程。

  另一方面,欧美国?#19994;?#30456;关法规也有一定借鉴意义。?#35775;?#21046;定的《通用数据保护条例?#32602;?#21363;GDPR,General Data Protection Regulations)规定,任何收集、传输、保留或处理涉及到?#35775;?#25152;有成员国内的个人信息的机构组织均受该条例的?#38469;?/p>

  在GDPR生效后,?#20998;?#30417;管机构发起的最引人注目的调查与Facebook?#27844;亍?018年9月,Facebook宣布遭遇有史以来最大的一次黑客攻击,但是直到两个月后,Facebook才向其?#20998;?#30417;管机构报告了数百万用户照片被泄露的信息。由于用户数据被泄露以及多项违规行为,根据GDPR相关规定,Facebook可能面临最高16亿美元的罚款。

  信达证券相关研报显示,由于用户信息泄露?#24405;?#30340;频繁发生,用户对于个人敏感数据的保护也愈加重视,对企业而言,获取用户数据将变得更为困难,因此有价值数据的垄断程度也将有所提升。

  此外,?#40092;?#30740;报提道,数据泄露?#24405;?#25110;在短期内?#28304;?#25968;据产业产生一定基于对数据滥用的担忧,但长期来看,将促进大数据使用规划化、制度化,促进国内关键领域数据采集和使用的自主可控,从而利好国内大数据产业的长期发展。

数据库数据泄露
新浪科技公众号
新浪科技公众号

“掌”握科技鲜闻 (微信搜索techsina或扫描左侧二维码关注)

创事记

科学探索

科学大家

苹果汇

众测

来电聊

专题

官方微博

新浪科技 新浪数码 新浪手机 科学探索 苹果汇 新浪众测

公众号

新浪科技

新浪科技为你带来最新鲜的科技资讯

苹果汇

苹果汇为你带来最新鲜的苹果产品新闻

新浪众测

新酷产品第一时间免费试玩

新浪探索

提供最新的科学家新闻,精彩的震撼图片