安全相对论 | 45亿条快递数据疑似遭泄露,他们这样说……

news/2024/5/19 8:33:02/文章来源:https://blog.csdn.net/qcloud_security/article/details/129188272

近期,Telegram各大频道突然大面积转发某隐私查询机器人链接,网传消息称该机器人泄露了国内45亿条个人信息,疑似电商或快递物流行业数据。随着舆论的发酵,快递股出现闪崩,多家快递公司股价下降。

事件发生后,随即引起网友和安全行业的热议。对此,我们采访多位行业安全专家、物流电商等领域的安全工作者,基于不同的立场和视角,针对“谁该为数据泄露负责?”“企业是否该加大预算投入安全建设”等争议性话题展开讨论,以期给行业同仁带来不同的思路。

精彩提要:

Q: 快递企业应该为数据泄露负责吗?

  • 不一定是快递企业的锅,可能是聚合平台或者其它渠道。溯源事件原因本身很难。

  • 没有买卖就没有伤害,除了泄露源头,数据非法使用与传播也有一定责任。

Q: 泄露事件的主要原因是“人为”吗?

  • 不排除“内鬼”的可能,但也跟企业的数据安全建设有很大原因。

  • 可能是快递或电商企业的供应链上下游的安全隐患导致的。

Q: 这个事件会对行业产生什么影响?

  • 关注度这么高,相关行业的单位肯定会引以为戒,加大安全建设投入。

  • 可能过一阵就忘了,还是需要从政策监管层面、企业意识层面来驱动安全投入。

以下是精华观点整理:

快递企业应该为数据泄露负责吗?

A:作为用户来说,我们填写的快递信息都在物流企业那里,出了问题他们应该要承担一定的责任。

B:感觉经手快递信息的人还是比较多的,如果没法通过技术采证或什么手段找出确切的泄露方,也不应该完全让快递公司背锅。

C:没有买卖就没有伤害,除了泄露方,建议把数据购买方也一起追责。所以不该只声讨和惩罚快递企业,应该真正打击整个黑产的利益链条。

D:庞大的数据量不一定由一家泄露,有可能涉及到某个数据汇总接口,或是关键数据API。综合来看,很难精准定位到某一方,也很难追踪最初泄露的人。

E:这次的数据泄露事件不一定是某一次行动的成果,可能是多份历史数据的汇总,也可能不是单一来源,而是多个终端来源,所以单纯让快递企业负责还是比较难的。

泄露原因主要是“人为”吗?

A:主要肯定是人为,比如企业内部可能有“内鬼”,员工也是能直接经手用户个人信息的关键一环。

B:有可能是“用户”的无意被有心之人利用了。比如部分用户的保护意识也不太够,生活中看到很多人可能直接就扔掉面单了,都没有做涂黑处理,信息就很容易被转手。不过这里也延伸到另一个问题,企业是不是在面单这块的技术处理上能做得更好。

C:不一定。目前快递供应链上下游的信息安全隐患还是比较大。比如一些软硬件供应商,本身存在比较大的风险(比如漏洞),会被攻击者利用,在企业不知情的情况下深入到企业内网。然后,快递企业将数据给第三方下游企业处理时,也存在泄露的可能。

企业应该花重金投入减少数据泄露吗?

A:应该,但企业毕竟是以盈利为目的的商业组织,加大投入容易,但是计算收益难。比如,是不是加大了成本投入就一定能提升安全水位?投入产出比如何计算?

B:企业内部做安全建设的投入产出比要怎么去量化、衡量,值得整个行业去探讨。如果没有一个比较好的量化评估的模型,就会影响企业对安全的投入。

C:可以加大投入,但在此之前,企业首先需要梳理清楚数据资产,明确安全投入的重点,减少无用功。比如限制性的去对外提供服务,这个企业也是自己能够去甄别的。

D:除了加大投入,企业也可以多关注目前国内的一些监管层面搞的活动。比如说定期性的行业、国家性质的大规模网络安全攻防演练,可以帮助企业提前发现问题,提前感受目前的全球攻防态势。

E:不太现实,像之前工信部就提出未来三年电信等重点行业网络安全投入占信息化投入比例达10%,但实际落实下来仍然很难。

为什么监管日趋严格还是会出现这类问题?

A:对于上层监管来说,安全管理的逻辑是谁运营谁负责,当源头难以梳理清楚时,责任也就难以落实。建议监管部门还是需要对出台的法律法规配套相关的指导,或是补充解释的材料,来真正实现执行落地。

B:这让我想到了欧洲那边的法律。欧盟会要求涉及处理大量个人隐私数据的单位设立专门的数据安全岗位,也就是DPO。这个角色会对企业内部的数据保护工作进行监管,同时作为沟通渠道同欧洲GDPR监管部门保持联系,负责数据外泄的紧急汇报,做好事故的处置工作。但是在国内,一旦发生数据泄露问题,究竟企业是自证清白,还是监管来溯源取证,边界比较模糊。

对企业和行业有哪些启发?今后会不会有什么改变?

A:这次的数据泄露事件实际上是需要行业引以为戒的,大家应该在事前做安全建设,而不是事后弥补。

B:企业应该形成动态意识。安全是一个动态的、将来时的过程,我们虽然很难做到天衣无缝,只能不断增强这种动态对抗的意识,并且不断总结方法论。

C:企业可以对数据做加密、脱敏以及匿名化等多种处理,加强数据安全技术能力的建设。比如基于当下的互联网架构,服务端、云端这种底座端,还有内网的Office OA端,物联网的接入,以及快递小哥的device,从业务层、终端层、应用层来考虑。

D:从管理的角度来说,对体系化建设能力、人员安全意识的宣传、钓鱼邮件的演练培训跟准入考核的标准,应该植入企业文化。

E:估计没什么启发,可能过些时候就没人记得这件事了,只能靠行业的巨轮在滚动的时候,不断自我纠偏了。

看完了嘉宾们的讨论,大家认为谁才应该为数据泄露负责呢?对于此次数据泄露事件,以及快递行业的信息保护又有什么看法?不妨加入我们的讨论,在评论区/后台留下宝贵的见解。

「安全相对论」

一个基于安全行业的热点事件、热点议题的讨论类栏目,诚邀不同领域的安全专家和从业人员加入,从不同立场和视角出发,共话安全。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_261985.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

2023年,8种必备Selenium编写自动化用例的技巧

在开始自动化时,您可能会遇到各种可能包含在自动化代码中的方法,技术,框架和工具。有时,与提供更好的灵活性或解决问题的更好方法相比,这种多功能性导致代码更加复杂。在编写自动化代码时,重要的是我们能够…

去基线处理

目录detrend函数去除基线多项式拟合原函数BEADS 基线处理小波算法经验模态分解(EMD)参考detrend函数去除基线 detrend函数只能用于去除线性趋势,对于非线性的无能为力。 函数表达式:y scipy.signal.detrend(x): 从信号中删除线…

低代码开发可以解决哪些问题?

低代码开发可以解决哪些问题?如果用4句话去归纳,低代码开发可以解决以下问题—— 为企业提供更高的灵活性,用户可以突破代码的限制自主开发业务应用;通过减少对专业软件开发人员的依赖,公司可以快速响应市场上的新业务…

Qt程序使用路径方式和注意事项

Qt程序使用路径方式和注意事项 更多精彩内容👉个人内容分类汇总 👈👉Qt开发经验 👈文章目录Qt程序使用路径方式和注意事项[toc]前言一、Windows下Qt程序使用路径1.准备工作2.测试结果二、Linux下Qt程序使用路径1.准备工作2.测试结…

6 Namespace,分组和DataID三者之间的关系

命名空间(Namespace) 用于进行租户粒度的配置隔离。不同的命名空间下,可以存在相同的 Group 或 Data ID 的配置。Namespace 的常用场景之一是不同环境的配置的区分隔离,例如开发测试环境和生产环境的资源(如配置、服务…

2022年工程机械出口专题研究【重工】

文章目录2022年工程机械出口专题研究1、中国是全球工程机械第一大市场,竞争力逐步提升2、工程机械出口高增,市场分布趋于多元,企业营收获益3、海外市场高速增长原因为何?4、海外市场增长动能预测附件:2022年工程机械出…

Windows下载安装Redis的详细步骤

目录 一、概述 1.redis的版本维护介绍 2.msi安装包和压缩包的优点和缺点 二、操作步骤 三、测试是否安装成功(查看版本) 四、获取资源 一、概述 1.redis的版本维护介绍 Redis的官网只提供Linux系统的下载。但是微软的技术团队长期开发和维护着这…

MySQL 11:MySQL锁

锁是一种机制,计算机通过这种机制协调多个进程或线程对资源的并发访问(以避免争用)。在数据库中,除了传统的计算资源(如CPU、RAM、I/O等)的争夺外,数据也是一种被众多用户共享的资源。如何保证并…

二氧化碳地质封存技术应用前景及模型构建实践方法与讨论

2022年七月七日,工业和信息化部、发展改革委、生态环境部关于印发工业领域碳达峰实施方案的通知落地。全国各省份积极响应,纷纷出台地方指导文件,标志着我国碳减排事业的全面铺开。二氧化碳地质封存技术作为实现我国“双碳”目标的重要一环&a…

浅析无人值守+智慧巡检变电站安全管控系统设计方案

一、项目背景 安全是电力生产的基石,确保电网安全和人身安全,是电网企业安全工作的出发点和落脚点。 随着智能信息化技术应用越来越广泛,智能信息化现场安全管理是近年来基于智能安全巡检技术下发展起来的现场作业安全管理新技术。 变电站运…

3.【Linux】安装 elasticsearch-7.10.0 单机版

1.下载 版本 JDK 11ES elasticsearch-7.10.0 jdk安装 下载: wget https://download.java.net/openjdk/jdk11/ri/openjdk-1128_linux-x64_bin.tar.gz配置环境变量:# 编辑配置文件 vim /etc/profile# Java11环境变量配置 export JAVA_HOME/devtools/ja…

ROS2手写接收IMU数据(Imu)代码并发布

目录前言接收IMU数据IMU的串口连接问题python接收串口数据python解析数据ROS2发布IMU数据可视化IMU数据效果前言 在前面测试完了单独用激光雷达建图之后,一直想把IMU的数据融合进去,由于经费的限制,忍痛在淘宝上买了一款便宜的IMU—GY95T&am…

某直聘tp_token解析

尊重版权,请勿盗版,不放代码。截至2023-02-23更新---------------------------------------检测windows属性总数大于150 改成大于15 > 150检测了document属性大于50检测了navigate属性检测了navigate.plugins 属性值检测moudle nodejs是否存在&#x…

前端开发:JS中深拷贝和浅拷贝的区别

前言 前端开发中,关于JS原生的原理使用是前端开发者的看家本领,尤其是关于底层和原理的掌握使用,甚为重要。而且编程语言有一些比较共性的概念在不同的编程语言中会有相同的概念,比如深拷贝和浅拷贝它们不仅在JS中有,在…

Prometheus之Alertmanager告警

告警流程 Prometheus主要是提供了数据的采集和存储,Alertmanager组件主要实现告警功能。Alertmanager 主要用于接收 Prometheus 发送的告警信息,它支持丰富的告警通知渠道,而且很容易做到告警信息进行去重,降噪,分组等…

双碳”目标下二氧化碳地质封存技术应用前景及模型构建实践方法

2022年七月七日,工业和信息化部、发展改革委、生态环境部关于印发工业领域碳达峰实施方案的通知落地。全国各省份积极响应,纷纷出台地方指导文件,标志着我国碳减排事业的全面铺开。二氧化碳地质封存技术作为实现我国“双碳”目标的重要一环&a…

易点易动助力企业固定资产信息化管理

对于生产制造或者互联网企业而言,固定资产比重较高,是企业资产的大头,一些办公设备、生产设备数量和金额都比较大。提升企业固定资产管理水平,是企业实现信息化建设的必要条件。 目前,国内的很多企业在固定资产管理中…

一口吃不成ChatGPT,复旦版MOSS服务器被挤崩后续

ChatGPT 是目前最先进的 AI,由于 ChatGPT 的训练过程所需算力资源大、标注成本高,此前国内暂未出现对大众开放的同类产品。 适逢ChatGPT概念正火,2 月 21 日,复旦团队发布首个中国版类 ChatGPT 模型「MOSS」,没想到瞬时…

编译原理【运行时环境】—什么是活动记录、 活动记录与汇编代码的关系

系列文章戳这里👇 什么是上下文无关文法、最左推导和最右推导如何判断二义文法及消除文法二义性何时需要消除左递归什么是句柄、什么是自上而下、自下而上分析什么是LL(1)、LR(0)、LR(1)文法、LR分析表LR(0)、SLR(1)、LR(1)、LALR(1)文法之间的关系编译原理第三章习…

扬帆优配|翻倍牛股“高台跳水”,一度跌停,啥情况

2月23日上午,A股商场窄幅震荡,上证指数上午收盘涨0.07%,煤炭、电力设备等板块领涨。 总的来看,A股商场上午整体体现安静,不过仍有个股大幅动摇,比如前期翻倍热门股汉王科技盘中“高台跳水”,一…