2025中国互联网产业年会丨《中国互联网产业绿色算力发展倡议》正式发布
2025-02-07
美创用户专访 | 精细化管理:医疗行业数据分类分级的策略与实践
2025-01-10
容灾演练双月报|美创助力某特大型通信基础设施央企顺利完成多个核心系统异地容灾演练
2025-01-10
国家级|美创、徐医附院共建项目入选工信部《2024年网络安全技术应用典型案例拟支持项目名单》
2024-12-20
全球数据跨境流动合作倡议
2024-11-22
存储域
数据库加密 诺亚防勒索访问域
数据库防水坝 数据库防火墙 数据库安全审计 动态脱敏流动域
静态脱敏 数据水印 API审计 API防控 医疗防统方运维服务
数据库运维服务 中间件运维服务 国产信创改造服务 驻场运维服务 供数服务安全咨询服务
数据出境安全治理服务 数据安全能力评估认证服务 数据安全风险评估服务 数据安全治理咨询服务 数据分类分级咨询服务 个人信息风险评估服务 数据安全检查服务德国哲学家黑格尔曾说,人类唯一能从历史中吸取的教训就是,人类从来都不会从历史中吸取教训。这几天删库事件再次上了头条,而顺丰删库跑路、华住酒店数据泄漏、VPS 服务商Kuriko数据清空等事件仿佛就在昨天。
我们通常错误地认为企业越大,数据安全保护措施会更加严密。事实上,顺丰删库跑路、华住酒店数据泄漏、VPS 服务商Kuriko数据清空等事件都印证着一个事实:绝大多数企业在快速发展的过程中,并未投入过多的时间和精力在数据安全领域。而这类企业往往存在许多关键的业务信息,一旦发生诸如微盟删库事件,后果不堪设想。
就微盟本次的事件看,核心关键的业务数据库被删除,意味着核心业务数据的完整性受到了严重的破坏,根据相关报道,微盟市值因此一天蒸发了9亿,几乎是致命的打击,可见数据对业务的影响、业务连续运行对公司财务以及投资人的影响。
同样的,微盟有非常多的商家入驻,如电商、酒店、餐饮类商家,业务也因这次的删库事件受到了重创,商家背后的客户群体也因此失去了原有的客户体验。微盟当务之急,除了我们看到的需要解决数据修复问题,还需要对商家进行赔付,总而言之,一系列连锁反应造成了更多的危机,受害者群体也因此急剧增大。
根据美创多年来对各类内控安全事件的剖析,我们发现“人是最不可控的因素”,换句话说,内控安全事件多数是由于人的行为不确定性造成。我们做了这样的统计,在企业中,常见的破坏资产信息的动机有:
而本次微盟事件正是由于个人情绪失控造成的蓄意破坏,属于典型的企业类数据被人为破坏的案例,从数据安全角度来看,微盟的关键任务之一是需要及时采取措施控制内部人员的权限,以防类似行为重现。
就微盟集团的声明来看,我们发现了其中潜藏的众多数据安全危机,这里举例说明。
(1)缺乏运维人员的行为管控
贺某是运维部核心的运维人员,仅通过个人VPN登入公司内网跳板机后,就能够对核心数据库进行高权限操作(如删除、修改)等,如果按照等保的要求来看,这点已然不符合规定。
在微盟集团这样含有高度商业机密内容的企业中,应当有严密的内控行为管理措施,尤其需要收回DBA等高权限用户的账号,严格控制其进入数据库、操作数据库的权限,对于数据误删除事件,要有数据恢复能力。必要时,需严格执行工单审批流程,只有授权后才能进行高危操作,并对恶意告警进行第一时间告警处理。
(2)对于运维人员账号的管理
微盟集团本次事件追踪的关键动作是对嫌疑人的登录账号及IP地址,如果内部存在账号、IP地址被冒用等问题,是否可能存在栽赃、拒不承认等问题?
(3)内部数据安全问题
贺某的行为除了删库带来的众多后果,也引发了我们对微盟集团内部数据安全的担忧,既然贺某能轻易删除,也意味着其能够轻易看到数据库中的所有业务信息,也就是说,这些商户的信息可以倒卖给竞争对手、可以倒卖给其它需要客户隐私的第三方群体。而微盟集团内部不仅仅只有贺某拥有这样的高权限,其余的员工行为因此更需要严加管控。
(4)容灾备份是关键
我们认真思考一下,如果微盟集团本次没有对新、老客户进行备份,那么后果不堪设想。
对于微盟集团来说,这次数据修复、数据恢复需要依靠大量的人力、物力弥补,所以在致商户的通告中可以看到大部分数据的修复确实需要花费一些时间。这带来一些新的思考:
如果部分业务数据没有进行实时的备份,那么数据丢失的问题会引来更多的商户纠纷;如果数据恢复后,不能进行顺利的业务切换,那么业务停滞的时间将会更久,损失也会越大。
(5)需要警惕勒索事件
微盟集团数据删库的新闻在互联网掀起了激烈的讨论,包括其网络安全也受到了部分网友的质疑,通常勒索病毒对这类上市公司有极大的兴趣,面对linux环境的勒索危机事件,我们需要加以措施防控。
在微盟集团本次的公告中,除了有不足,也有值得借鉴之处。
但以上都属于事后追踪。面对微盟集团这样庞大的企业,如上文所述,光有事后追踪远远不足,我们还需要结合管理制度、事前监管、事中阻断的流程,注重事件的防范、员工的安全意识培训,才能够从本质上减少大部分的隐患和损失。
▲▲美创零信任安全架构六大实践原则
转自杭州美创科技有限公司公众号,如需二次转载,请联系marketing@mchz.com.cn