近期數據安全事件通報處罰案例分析與建議

近期典型事件案例

案例一:北京某公司未建立數據安全管理制度和操作規程,造成大量公民個人信息泄露

北京某公司的數據管理人員,某天發現公司的客戶數據疑似泄露在境外非法網站上隨后報警。經檢查,該公司的技術人員在數據庫系統測試過程中,將有權限的測試賬號密碼設為弱口令,且系統正式使用后未將測試賬號進行刪除清空處理。該公司未建立數據安全管理制度和操作規程,賬號因弱口令被破解,造成大量公民個人信息泄露,警方根據《中華人民共和國數據安全法》第四十五條第一款之規定,給予該公司罰款人民幣五萬元的行政處罰。?

案例二:南昌市某學校公示附件中 4000 條個人信息未脫敏,導致信息泄露風險被罰
南昌市某學校網站上發布的公示信息附件中含有大量學生姓名、身份證號等明文信息,存在個人信息泄露風險。查明:學校未采取技術措施和其他必要措施,對公示附件中的學生名字、身份證號等4000多條個人信息開展脫敏或去標識化處理,導致信息泄露風險。2024年9月12日,南昌市網信辦依據《中華人民共和國網絡安全法》第六十四條第一款的規定,對該學校作出警告的行政處罰。

案例三:北京某軟件公司內數據信息未采用加密等技術措施,存在數據泄露隱患

北京某軟件公司在一次數據安全檢查中暴露出其研發系統存在數據泄露隱患的情況,經警方工作后查明,該公司研發的“數據分析系統”中存有公民信息、技術等數據信息,涉及數據總量達 19.1GB。該公司系統內數據信息未采用加密措施,未落實安全保護措施,屬于未履行數據安全保護義務,違反《中華人民共和國數據安全法》第四十五條第一款之規定,警方給予該公司警告并處罰款五萬元的行政處罰,責令該公司立即整改。?

案例四:鄭州市某科技公司未對重要數據進行訪問管控與安全管理,導致敏感數據泄露

鄭州市某科技有限公司缺乏網絡安全意識,沒有正確配置數據庫,導致數據庫存在未授權訪問漏洞。攻擊者通過漏洞登錄數據庫,查看、下載數據,導致敏感數據泄露。經查,由于該公司系統訪問日志功能未開啟、重要的通聯日志留存不足六個月,數據庫系統配置不當,存在未授權訪問漏洞,在網絡安全管理方面存在缺失,未能按照《數據安全法》要求對企業重要數據進行分級分類管理,系統日志存儲時未對用戶個人敏感信息進行脫敏處理,存在安全風險。針對以上違法情況,鄭州市網信辦依據《數據安全法》第二十七條、第四十五條,對該科技公司作出責令改正,給予警告,并處人民幣5萬元罰款的行政處罰。

案例五:湖南某信息技術公司未履行數據安全保護義務,存在未授權訪問漏洞,被罰二十萬元

湖南省互聯網信息辦公室依法查明,湖南某信息技術有限公司存在不履行網絡安全、數據安全保護義務行為,其相關系統未采取技術措施和其他必要措施保障數據安全,存在未授權訪問漏洞,造成部分數據多次泄露,嚴重損害數據安全。湖南省互聯網信息辦公室依據《中華人民共和國數據安全法》和《湖南省網絡安全和信息化條例》對該公司責令改正,給予警告,并處對該公司、主管人員和直接責任人員分別罰款二十萬元、三萬元和二萬元的行政處罰。

案例六:岳陽市網信辦分別通報全市衛健委 6 家單位存在風險隱患

岳陽市網信辦分別通報了全市衛健系統 6 家單位存在的網絡安全漏洞和風險隱患情況,指出相關單位存在的網絡安全主體責任落實不到位、未完善個人信息安全管理制度、未落實數據分類分級管理要求,以及網絡安全防范意識和能力薄弱等問題。被約談單位分別作了表態發言,表示要深刻吸取教訓,提高思想認識,立即全面開展漏洞隱患排查,堅決做到即知即改、立行立改,如期完成問題整改任務,堅決防止類似問題再次發生。

案例分析與建議

由上述案例可以看出,企業在開發測試、大數據業務、數據庫運維等數據使用場景中存在明顯的數據安全漏洞,缺乏有效的數據安全管控方案和技術措施。具體表現在數據庫賬號權限管理混亂、數據庫訪問權限管控不足、數據庫重要數據與個人敏感數據未采取加密脫敏措施,以及未對企業重要數據分類分級管理等方面,這些問題極易導致企業重要數據資產、用戶個人敏感信息泄露等風險。

建議一:細化數據訪問權限管控,防止未授權訪問行為

訪問控制和權限管理是保障企業數據安全的重要措施之一。建議企業根據業務情況自定義數據集,并針對用戶/用戶組、敏感數據類型、安全級別等條件來配置訪問控制策略,細化數據訪問權限控制,進而允許、拒絕或告警特定用戶對特定數據集的訪問,防止未授權訪問行為,如越權訪問和非工作場所訪問等,減少敏感數據的過度訪問、暴露,進而幫助企業實現數據訪問的最小授權。

建議二:加強數據庫賬號治理,實現“專人專戶”

由于數據庫運維工作量大,為方便管理,企業普遍存在多人共享同一個高權限數據庫賬號訪問數據庫的情況,導致無法實現“專人專戶”與數據訪問的最小權限,且多人共享數據庫賬號還存在賬號憑證外泄風險。建議企業通過數據庫訪問用戶認證代理能力,為每一個數據庫訪問人員創建個人所有的代理賬號和訪問憑據,實現“專人專戶”。數據庫訪問人員只需使用個人代理賬號和訪問憑據即可訪問數據庫,無需暴露數據庫的真實賬號和訪問憑據,降低數據泄露隱患。

建議三:完善敏感數據保護措施,落實數據脫敏、加密等技術措施

企業應遵循國家、行業和地方分類分級規范要求,建立核心數據、敏感數據目錄,并保持動態更新。同時,需將分類分級管理與保護策略、措施融入數據保護工作中。通過對敏感數據進行自動化的發現、識別、分類分級以及打標處理,構建一個統一的可視化敏感數據目錄地圖,以敏感數據目錄為核心,銜接數據安全保護技術措施,為敏感數據配套差異化的安全策略,并實施數據動態脫敏、數據庫透明加密等技術措施,降低敏感數據暴露風險。

建議四:構建全鏈路數據安全審計能力,及時發現數據安全違規風險

審計日志的完整性直接關乎安全事件的追查定位和溯源效果,但目前數據安全審計產品普遍存在日志關鍵要素缺失、無關要素冗余、日志查看繁瑣等問題,云數據庫審計成本也一直居高不下。建議企業選擇支持多云、混合云架構下的一體化日志審計方案,例如一體化數據安全平臺 uDSP,能夠支持自然人、應用賬號、應用系統、API 路徑、數據庫連接、數據庫、表、字段端到端的全鏈路審計,實現從真實用戶獲取數據完整過程的信息捕獲和日志記錄。通過將多個數據源的審計日志匯總到一個分析平臺,呈現統一視圖,不僅能滿足安全合規要求,還能高效地追蹤和溯源數據安全事件。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/63073.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/63073.shtml
英文地址,請注明出處:http://en.pswp.cn/web/63073.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

基于 webRTC Vue 的局域網 文件傳輸工具

文件傳輸工具,匿名加密,只需訪問網頁,即可連接到其他設備,基于 webRTC 和 Vue.js coturn TURN 服務器 docker pull coturn/coturn docker run -d --networkhost \-v $(pwd)/my.conf:/etc/coturn/turnserver.conf \coturn/coturn…

【FFmpeg】FFmpeg 內存結構 ⑥ ( 搭建開發環境 | AVPacket 創建與釋放代碼分析 | AVPacket 內存使用注意事項 )

文章目錄 一、搭建開發環境1、開發環境搭建參考2、項目搭建 二、AVPacket 創建與釋放代碼分析1、AVPacket 創建與釋放代碼2、Qt 單步調試方法3、單步調試 - 分析 AVPacket 創建與銷毀代碼 三、AVPacket 內存使用注意事項1、謹慎使用 av_init_packet 函數2、av_init_packet 函數…

D94【python 接口自動化學習】- pytest進階之fixture用法

day94 pytest的fixture詳解 學習日期:20241210 學習目標:pytest基礎用法 -- pytest的fixture詳解 學習筆記: fixture的介紹 fixture是 pytest 用于將測試前后進行預備、清理工作的代碼處理機制。 fixture相對于setup和teardown來說有以…

2024首屆世界酒中國菜國際地理標志產品美食文化節成功舉辦篇章

2024首屆世界酒中國菜國際地理標志產品美食文化節成功舉辦,開啟美食文化交流新篇章 近日,首屆世界酒中國菜國際地理標志產品美食文化節在中國國際地理標志大廈成功舉辦,這場為期三天的美食文化盛會吸引了來自世界各地的美食愛好者、行業專家…

AI發展與LabVIEW程序員就業

人工智能(AI)技術的快速發展確實對許多行業帶來了變革,包括自動化、數據分析、軟件開發等領域。對于LabVIEW程序員來說,AI的崛起確實引發了一個值得關注的問題:AI會不會取代他們的工作,導致大量失業&#x…

展柜設計公司平面布置小程序的分析與設計springboot+論文源碼調試講解

3系統的需求分析 需求分析的任務是通過詳細調查展柜設計公司平面布置小程序軟件所需的對象,充分了解系統的工作概況,明確功能實現的各種需求,然后在此基礎上確定系統的功能。系統必須充分考慮今后可能的擴充和改變。 3.1可行性分析 通過對…

家校通小程序實戰教程10部門管理前后端連接

目錄 1 加載后端的數據2 為什么不直接給變量賦值3 保存部門信息4 最終的效果5 總結 現在部門管理已經完成了后端功能和前端開發,就需要在前端調用后端的數據完成界面的展示,而且在錄入部門信息后需要提交到數據庫里,本篇我們介紹一下前后端如…

spark-sql 備忘錄

wordcount sc.textFile("../data/data.txt").flatMap(_.split(" ")).map((_,1)).reduceByKey(__).collect 讀取json 文件 并通過sql 執行 join 查詢 public static void main(String[] args) {SparkSession session SparkSession.builder().master(&qu…

Java并發編程學習(二)

線程的狀態 有說5種的,有說6種的 5種的,從操作系統層面來講 初始狀態:也就是語言層面創建了線程對象,還未與操作系統線程關聯。Java中也就是new了一個線程,還未調用。可運行狀態:(就緒狀態&a…

Docker方式安裝人人影視離線完整安裝包

本文軟件由網友 ルリデ 推薦; 上周,人人影視創始人宣布將人人影視二十年字幕數據開源分享 目前提供了兩種使用方式: “在線應用” :意味著需要有互聯網才可以使用。官方提供了網站:https://yyets.click “離線使用” …

Leetcode 3389. Minimum Operations to Make Character Frequencies Equal

Leetcode 3389. Minimum Operations to Make Character Frequencies Equal 1. 解題思路2. 代碼實現 題目鏈接:3389. Minimum Operations to Make Character Frequencies Equal 1. 解題思路 這一題從答題從test的結果來說來說做出的人很少,主要確實有些…

大文件處理的終極武器:Yield詳解

【大文件處理的終極武器:Yield詳解】🚀 一、大文件處理的痛點 內存限制數據量巨大傳統方法效率低 二、Yield解決方案 def read_large_file(file_path):with open(file_path, r) as file:# 每次只讀取一行,而不是全文for line in file:yie…

SpringBoot 學習

SpringBoot 學習 什么是 Springboot Spring Boot 是 Spring 提供的一個子項目,用于快速構建 Spring 應用程序 傳統的問題: 導入依賴繁瑣項目配置繁瑣 SpringBoot 的特性 起步依賴:整合所有 web 的依賴配置好了自動配置:bean…

到達率的變化動態調整服務器的服務率,實現負載均衡,提高資源利用效率

中心可以根據任務到達率的變化動態調整服務器的服務率,實現負載均衡,提高資源利用效率 服務率和到達率 中心可以根據任務到達率的變化動態調整服務器的服務率,實現負載均衡,提高資源利用效率服務率(Service Rate)到達率(Arrival Rate)控制參數實現負載均衡的方法在云計…

最新全開源IM即時通訊系統源碼(PC+WEB+IOS+Android)部署指南

全開源IM(即時通訊)系統源碼部署是一個復雜但系統的過程,涉及多個組件和步驟。以下是一個詳細的部署指南,旨在幫助開發者或系統管理員成功部署一個全開源的IM系統,如OpenIM。      IM即時通訊系統源碼準備工作   …

CAD c# 生成略縮圖預覽

代碼如下: using (Transaction tr currentdb.TransactionManager.StartTransaction()){//當前數據庫開啟事務using (Database tempdb new Database(false, true)) //創建臨時數據庫(兩個參數:是否創建符號表,不與當前文檔關聯){try{Bitmap …

CloudberryDB(二) 演化路線圖

CloudberryDB 制定了演化路線圖(https://github.com/orgs/cloudberrydb/discussions/369)并在逐步改進,這是 Cloudberry Database 發揮獨特價值之處。 計劃、正在進行或已完成的一些工作。 支持輕松升級 PostgreSQL 內核版本。 原有 Greenp…

單片機:實現呼吸燈(附帶源碼)

單片機實現呼吸燈詳細解讀 呼吸燈是一種常見的燈光效果,廣泛應用于電子產品、汽車、家居照明等領域。其基本特性是通過逐漸增亮和減弱的方式,使得燈光呈現出“呼吸”的效果,給人一種平緩、舒適的視覺感受。在嵌入式系統中,呼吸燈…

[面試題]--索引用了什么數據結構?有什么特點?

答:使用了B樹: 時間復雜度:O(logN),可以有效控制樹高 B樹特點: 1.葉子節點之間有相互鏈接的作用,會指向下一個相近的兄弟節點。 MySQL在組織葉子節點使用的是雙向鏈表 2.非葉子節點的值都保存在葉子節點當中 MySQL非葉…

ansible自動化運維(五)roles角色管理

Roles角色管理 角色(roles)是ansible自1.2版本開始引入的新特性,用于層次性,結構化地組織playbook。 roles能夠根據層次型結構自動裝載變量文件、tasks以及handlers等。要使用roles只需要在playbook中使用include指令即可。簡單的…