RSS订阅
RSS订阅TT安全

调查发现数据泄漏根源自内部

2008-6-16  选择字号:  | |
打印本文章

导读:Verizon Business的研究报告显示:虽然大部分泄密事故都是外部攻击者所为,但是外部攻击之所以能够屡屡奏效,跟企业内部员工长期忽视安全问题也有很大的关系。

关键词:泄密事故 攻击者 企业内部 安全

正在加载数据...

  企业最大的安全隐患是来自内部还是外部? 经过多年的研究,专家们最终发现,其实这两方面都脱不了干系。

  Verizon Business公司昨天发表了一份研究报告,报告对安全方面的老问题进行新研究,结果得出了新结论:即虽然大部分泄密事故都是外部攻击者所为,但是外部攻击之所以能够屡屡奏效,跟企业内部员工长期忽视安全问题也有很大的关系。

  Verizon 公司收集和分析了2004年到2007年之间的500多项法院调查的数据,最终得出有73%的数据泄露事故是外部攻击造成的。其中最主要的来源是商业合作伙伴,因为这个原因导致数据泄露的事故数量在2004年到2007年之间增长了4倍。 只有18%的泄密事故是由企业内部人士造成的。

  但是那并不是说内部人士就与泄密事故无关了。实际上,研究表明有62%的泄密事故与企业内部员工的错误行为有关。 66%的泄密事故涉及到企业用户不知道的系统数据,75%的泄密事故是由第三方发现的,而不是企业内部员工发现的。

  这说明大部分泄密事故是由外部发起,而因内部错误促成的。Verizon说,大部分安全泄密事故都是因为企业将安全大门敞开,让攻击者轻松攻入造成的。

  实际上,研究报告还特别指出,有83%的泄密攻击对攻击者来说并不困难。85%的攻击都是偶然发生而非事先计划好的。Verizon称,如果事先做好安全防范措施,其中有87%的泄密事故是可以避免的。

  Verizon Business Security Solutions的研究与信息副总裁Peter Tippett表示:"报告明显说明,这些泄密事故与安全保护措施的技术含量关系不大。"

  报告指出,其中最参加的错误是遗漏错误,占到已发现的错误中的79%。研究报告称:"企业通常会认为已经采取了某些安全保护措施,而实际上并没有。"

  对企业数据缺乏认识以及不知道那些数据储存在什么地方,这是数据泄露事故中的另一个很常见的问题。实际上,90%的泄密事故都可以归入下列四种原因中的一个:企业不知道自己运行着什么系统、数据储存在企业不知道的某个特别系统中、带有未知连接的系统或者带有未知帐户或者用户特权的系统。

  报告称,不管企业处于哪个产业、规模大小、位于何处以及安全保护措施如何,上述原因都是每一家企业用户在保护数据时的唯一弱点。将敏感数据储存在某个未知系统中是最参加的问题。

  这些内部问题通常都会导致外部攻击,要想解决这些问题,Verizon建议企业用户采纳某些常见策略,包括经常核对检查以确保政策的顺利执行,保证自己与商业合作伙伴之间的联系的安全性以及制定一个数据保密计划。

  报告指出:"调查人员最终发现,只要确保在攻击发生的时候使用了基本的安全翻番措施,几乎所有的泄密事故都是可以避免的。"

来源:TechWeb    作者:Tim Wilson     译者:WangFei   
Twitter泄露事件发生在用户报告了快速传播的钓鱼攻击之后,社交网络所支持的工具对至少33个高级帐户的成功攻击,之后Twitter官方想要关闭系统。
中国市场上存在两种DLP解决方案。一种由国外信息安全厂商提供;另一种由国内信息安全厂商提供,以文档透明加密和权限管理为核心。笔者对2009年中国DLP市场做如下预测……
2008年6月28日,国家财政部、证监会、审计署、银监会、保监会联合发布了《企业内部控制基本规范》,被称之为中国版的“塞班斯法案”,那么它对中国市场将产生什么影响呢?
管理顾问KPMG LLP最新的报告显示,受到信用危机的影响,个人和金融数据的丢失在2009年将会急剧上升,全球受到数据丢失影响的人数将在2009年增长到1.9亿……
数据安全越来越受到用户的重视。各种类型的加密软件也逐渐得到使用,在一定程度上降低了数据泄露的风险。然而,数据泄露不只是一个加密软件就能解决问题的……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。
Joel Dubin
问:访问控制机制和身份管理技术有什么区别? 答:访问控制是身份管理的一个子类,身份管理涵盖了很多功能……