网络威胁与对策

数据泄露

约 4 分钟阅读

什么是数据泄露

数据泄露 (Data Breach) 是指应受保护的信息被无权限的第三方访问或获取的事件。泄露的数据种类多样,涵盖个人信息、认证凭证、财务数据以及企业的机密信息。

数据泄露不仅由外部攻击引起,也会因内部的人为失误或配置缺陷而发生。IBM 与 Ponemon Institute 的「Cost of a Data Breach Report 2026」报告称,单次数据泄露的全球平均成本为 499 万美元 (同比上升 12 %),并将检测与响应的负担、失去的业务机会列为上升的原因。泄露给企业带来财务损失、信誉受损与法律责任这三重打击。泄露的认证凭证还会被用于凭证填充,使受害范围连锁式扩大,这一点尤为严重。

主要原因与攻击途径

数据泄露的原因大致分为三类。

外部攻击

  • 钓鱼与社会工程学:欺骗员工以窃取认证凭证,进而侵入内部系统。由于攻击者使用的是正规凭证登录,入侵的痕迹容易被埋没在日常业务访问之中
  • 漏洞利用:利用未打补丁的软件或配置缺陷侵入。Web 应用的 SQL 注入、API 的认证缺陷是常见目标
  • 勒索软件:除加密数据之外,还把公开窃取到的数据也作为要挟手段。在这种「双重勒索 (Double Extortion)」的手法下,即使能够从备份恢复,泄露本身也无法撤回

内部因素

  • 配置错误:云存储的访问权限设置有误、数据库的公开设置存在缺陷等。由于不留下侵入的痕迹,自身的日志中缺少察觉的线索,往往要等外部指出才会发现
  • 内部不正当行为:即将离职的员工带走数据,或滥用权限进行未授权访问

经由第三方

  • 委托方与合作方被侵害:即使自身的安全措施完善,只要共享数据的委托方被侵害,泄露仍会发生 (参见供应链攻击)

从侵入到被发现的时间 (驻留时间、Dwell Time) 一旦拉长,事后就很难确定被带走的数据范围。超出日志保留期限的活动无法追溯,甚至会出现在无法确定是否发生泄露的状态下判断通知范围的局面。

事件响应流程

发生数据泄露时,依据事件响应计划的迅速应对可以阻止损害扩大。

  1. 遏制:将被侵害的系统从网络中隔离,切断攻击者的访问。认证凭证发生泄露时立即重置密码
  2. 确定影响范围:调查哪些数据、在多长的期间内、泄露到何种程度。实施日志分析与取证调查
  3. 通知GDPR 第 33 条要求,在知悉侵害之后不得无故拖延,可行时应在 72 小时以内通知监管机构 (对权利产生风险的可能性较低时属于例外)。日本个人信息保护法 (2020 年修订、2022 年 4 月施行) 规定,涉及敏感个人信息、可能产生财产损害、存在出于不正当目的的行为,或当事人数量超过 1,000 人时,须向个人信息保护委员会报告并通知当事人
  4. 恢复:查明并修复侵入途径,把系统还原到安全的状态。包括从备份恢复、应用补丁与重新审视配置
  5. 事后分析与防止再发:分析根本原因,找出安全措施的改进点。追加用于检测同类攻击的监控规则

预防与损害减轻

要完全防止数据泄露很困难,但降低发生概率与把损害控制到最小是可以做到的。

预防性措施

  • 数据加密:对静态存储 (at rest) 与传输过程 (in transit) 的数据都进行加密。即使发生泄露,加密后的数据对攻击者的价值也会大幅下降
  • 全公司部署双因素认证:即使密码泄露,没有第二个认证要素也无法接管账户。对管理员账户尤为必要
  • 最小权限原则:只向用户和系统授予必需的最小访问权限,限定被侵害时的影响范围
  • 定期的漏洞扫描与渗透测试:比攻击者更早发现并修复漏洞

减轻损害的措施

  • 数据的分类与最小化:把保留的数据控制在必需的最小限度,并按机密程度适用相应的保护级别。不再需要的数据要确实删除
  • 网络分段:在逻辑上划分网络,即使一个区段被侵害,也能阻止向其他区段的横向移动
  • 日志的集中与监控:部署 SIEM (Security Information and Event Management) 以实时检测异常的数据访问模式

这些措施可以分为阻止侵入的一层,以及在被侵入之后减少可被带走之物的一层。只堆叠前者,一旦被突破损害就会最大化,因此需要同时准备好加密与网络分段这类决定「被攻破之后还剩下什么」的措施。

常见误解

数据泄露只是大企业的问题
中小企业由于安全投资有限,实际上更容易成为攻击者的目标。它们也可能被用作通过供应链攻击大企业的跳板。风险与企业规模无关。
密码泄露了改密码就安全了
如果泄露的密码在其他服务上也重复使用,那么所有服务都需要更改。此外,泄露的个人信息 (姓名、地址、出生日期) 会被用于突破密码重置的安全问题,或提高钓鱼的精准度,因此仅更改密码并不充分。
分享

相关术语

相关文章