「大資料=大洩密」,在今天看來,這不是聳人聽聞。 隨著HTTP://www.aliyun.com/zixun/aggregation/8213.html">大資料應用變得越來越普遍,資料洩露問題也變得更加突出。 賽門鐵克最新《互聯網安全威脅報告》(ISTR)(第十九期)顯示,2013年,資料洩露事件的數量較上一年增加62%,超過5.52億個身份資訊被洩露。 其中,大規模資料洩露事件從2012年的1起增至8起。
2013:大規模資料洩露之年
如今,資料洩露的規模和範圍正在迅速擴大,這些大規模資料洩露事件在為企業信譽帶來風險的同時,也使消費者飽受個人資訊洩露的困擾,無論是信用卡號、醫療記錄,還是密碼和銀行帳號,能可能成為網路罪犯的目標。 2013年排名前八位的資料洩露案件均造成了數以百萬計的資料記錄丟失,相比之下,2012年僅有一例案件造成相似的嚴重後果。 賽門鐵克中國區安全產品總監卜憲錄稱,一次大規模資料洩露造成的損失可能相當於50次小型攻擊。
從第十九期ISTR報告中的2013年資料洩露事件分月時程表上可以看出,從2013年10月開始,被洩露個人識別資訊急劇上升,10月、11月、12月,被洩露個人識別資訊均超過1億。
從監測到的資料看,2013年,平均每次資料洩露暴露的身份資訊為4700萬,資料洩露的主要起因包含:駭客攻擊(34%)、意外洩露(29%)、電腦或硬碟失竊或丟失(27%)等。 從行業看,2013年有77%的資料洩露出現在零售、電腦軟體和金融業。 被洩露的資訊包含:姓名、出生日期、身份證號(社保號)、家庭住址、醫療記錄、電話號碼、財務資訊、電子郵箱位址、使用者名和密碼、保險資訊等。
攻擊趨勢:以經濟利益為導向
今天的攻擊者不僅詭計多端,而且還變得更有耐心,蓄意等待收益最大化的時候出手。
第十九期ISTR報告顯示,近3年來,針對性攻擊活動次數迅速飆升,2011年攻擊次數為165次,2012年為408次,2013年上升到779次。 2013年針對性攻擊的數量較去年增長了91%,攻擊持續的時間是過去的三倍。
2013年,受釣魚網站攻擊的十大行業中,排名前三的行業是:公共管理部門(政府)、傳統服務業、非傳統服務業;從被攻擊的物件看,企業高管助理及公關從業者是最易受攻擊的兩類目標人群, 網路罪犯會把他們當做跳板來鎖定並攻擊諸如名人或企業高管這樣更大的目標。
2013年,網路罪犯在秘密潛伏10個月後,發動了有史以來最具破壞性的一次連環網路攻擊,由此顯示網路犯罪行為正在發生明顯轉變:網路罪犯們改變了以往為謀取小額獲利而進行的快速攻擊方式,轉而發動需要數月謀劃, 但能獲取大額經濟利益的大型網路犯罪行動。
除了大資料洩露和針對性攻擊外,賽門鐵克ISTR報告還揭示出其他一些威脅趨勢:2013年是發現零日漏洞數最多的一年,數量超過2012年和2011年之和;2013年,勒索軟體攻擊增加了500%;手機惡意軟體日益成熟, 移動應用已經成為威脅的綜合體;在物聯網發展趨勢下,相關的威脅已經出現。
賽門鐵克全球副總裁、大中華區總裁連智浩稱,賽門鐵克《互聯網安全威脅報告》提供了過去一年來全球互聯網的最新安全威脅形勢,以及賽門鐵克安全專家團隊的分析與建議。 如,針對資料洩露問題,可通過以下手段避免:資料保密,資料防洩漏,監測並預防基於主機的入侵,注意網頁和郵件安全,加密,加強驗證等;對於針對性攻擊,則可通過以下手段防止:根據信譽和行為進行保護,監測並預防基於主機的入侵, 管理好可移除媒體設備,注重端點和網路資料的關聯,做好網路威脅和漏洞監控等。