全球个人信息泄露态势及应对思路

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:xiwang452
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  全球数据泄露高发
  个人信息保护形势严峻
  个人信息是数据泄露的重灾区。个人信息泄露引发的网络身份盗窃往往会导致金融诈骗、信用欺诈等后果出现,成为黑客的重点关照对象,也是暗网中销售的主要数据类型。
  一是几乎所有数据泄露事件都涉及个人信息。在71起数据泄露事件中 ,涉及个人信息的有68起,姓名、联系方式等身份标识信息被普遍泄露,累计超过48亿人次的个人信息被泄露 ,发生在美国的数据泄露事件最多,占比39%。二是医疗和社交领域个人数据泄露规模较大。个人医疗信息泄露事件占比15%,德国研究机构调查了全球2300个医学图像存档系统,发现来自52个国家的2430万份患者的数据能够公开访问,其中包含7.37万张高清医学图像,我国14个服务器泄露了27.9万份患者数据。在个人社交信息方面,累计超过12亿人次的脸书用户信息被泄露,主要是美国、英国和越南的脸书用户受到较大影响。三是部分大型互联网企业的用户个人信息泄露频繁。一方面,泄露来自大型互联网企业未能管控好第三方应用程序。今年4月 ,脸书连续发生两起个人信息泄露事件,分别由第三方应用程序Cultura Colectiva和At the Pool导致,有超过5.5亿脸书用户数据被泄露。另一方面,黑客技术导致大型互联网企业用户个人信息泄露。今年7月,以色列网络安全公司NSO集团开发了能够从苹果、谷歌、脸书、亚马逊和微软云服务器中获取敏感数据的恶意软件,该公司的相关产品已被多个间谍机构和政府使用。四是政府部门造成公民个人信息被大规模泄露。今年7月,有超过500万的保加利亚人(占总人口比例71.4%)税务信息被泄露;8月,超过1430万智利人(占总人口比例80%)的选举相关信息被泄露;9月,厄瓜多尔全民个人信息和部分已死亡的公民信息被泄露,或将带来全国性信用和金融诈骗猖獗。
  数据库未得到正确配置和黑客攻击是个人信息被泄露的主因,必须高度关注多源数据融合致使个人信息被挖掘。导致数据泄露的原因多种多样,包括云上数据库未得到正确配置、网络钓鱼、勒索攻击、机构内部泄露、多源数据汇聚后被挖掘分析等。一是有40.8%的数据泄露事件是由数据库未得到正确配置所致。部分企业数据库未加密且没有任何身份认证措施,致使数据可通过互联网被公开访问,特别是云上数据安全堪忧,占比15.2%的数据泄露事件源于托管在亚马逊和微软云服务器上的数据库能够被公开访问。二是占比27.8%的数据泄露事件是黑客攻击所致。今年2月份,以色列加密货币交易平台Coinmama被黑客攻击,用户电子邮件和哈希密码泄露。三是多源数据融合导致个人信息被挖掘也是数据泄露的一种形式。尽管在爬虫等应用逐渐增多的情况下,这些数据可能是通过公开渠道合法采集的。例如,去年11月,研究人员发现了一个涉及12亿人信息的公开数据库,该数据库中的信息采集自脸书、Linkedln、Twitter、GutHub等网站和一些数据经纪人,其数据来源合法,但研究人员发现其中多源数据融合导致的隐私问题极多。
  政府部门个人信息泄露现象不容忽视。政府部门汇聚和掌控了大量涉及国家安全和个人隐私的数据,在2019年的数据泄露事件中,由于政府门户网站被攻击或存在严重漏洞、政府云上数据库未得到正确配置等原因导致的数据泄露事件占比达7%。71.4%的保加利亚国民个人信息、679万印度国民个人信息(存储在印度国家身份认证系统Aadhaar中)等,均是从政府部门直接泄露;澳大利亚泄露国民18亿条出行信息,则是由于政府部门在开放数据过程中未能做好数据脱敏,致使个人信息被重新识别。上述事件表明,政府部门必须高度重视数据安全方面的工作。
  主要国家
  应对个人信息泄露的举措
  在立法和标准制订层面,制定和完善数据泄露通知制度。数据泄露通知是指数据控制者将泄露情况通知给监管机构和受影响自然人的制度。全球数据泄露通知立法始于美国加利福尼亚州2002年出台的《数据安全泄露法》,随后被欧盟、韩国、澳大利亚、新加坡、加拿大等国家或地区广泛采纳。
  一是美国各州制定《数据泄露通知法》,对金融和医疗等行业立法也做出了相关规定 。美国《数据泄露通知法》普遍规定了适用主体范围、PII(可识别个人信息)的定义、触发通知的要素、评估损失和通知公众的程序、赔偿及具体实施机构、罚款规则等。在州政府层面,随着2018年南达科他州和阿拉巴马州颁布《数据泄露通知法》,全美50个州均实现了数据泄露通知的专门立法。近两年,阿肯色州、伊利诺伊州、缅因州、新泽西州等开展了《数据泄露通知法》的修订工作,重点是扩大PII定义、缩短通知时间、增加泄露主体机构在数据泄露后的信用监控职责等。例如,阿肯色州、新泽西州分别将生物识别数据、用户网上账户纳入PII的范畴;缅因州将数据泄露后需告知受影响公众的时间改为30天;康涅狄格州则要求企业向社保号遭到泄露的个人提供两年的免费身份盗窃防护服务和补救服务。在行业层面,联邦预算管理办公室的《健康保险责任法》、《金融服务法现代化法案》等对相应行业个人信息泄露通知进行了规定。在州立法和联邦立法协同方面,州立法普遍增加了“安全港”准则,即医疗健康、金融等个人信息被泄露时,应遵守联邦立法的规定。二是欧盟GDPR做出相关规定。GDPR规定,个人数据被泄露时,控制者应当在知道之时起72小时内向监管机构报告,除非不会给自然人权利和自由造成风险;若可能给自然人权利和自由造成高风险,则需要通知数据主体。截至今年1月底,各企业向欧洲经济区内数据保护监管机构通报的个人数据泄露事件已達160921起。三是韩国、澳大利亚、加拿大、新加坡等效仿美、欧建立数据泄露通知制度。例如,韩国《信息通信网络的利用促进与信息保护等相关法》、加拿大《个人信息保护和电子文档保护法案》、新加坡《2020年个人数据保护法案(修订法案)》等。其中,加拿大的法案还要求组织保留个人信息泄露记录,保留期限至少两年,该记录将成为隐私专员办公室判断组织是否违反法案的依据。新加坡今年5月发布的《2020年个人数据保护法案(修订法案)》,在2012年个人数据保护法的基础上引入了强制性数据泄露通知的规定。为帮助数据控制者评估数据泄露对个人潜在危害的程度,新加坡通信和信息部、个人数据保护委员会将制定一个数据目录,包括驾驶证号码、信用卡号码、居民身份证号等,此类数据一旦泄露将对个人造成重大危害。四是在标准指南制定层面,指导数据控制者落实数据泄露通知责任。欧盟多家数据保护机构发现,长期以来数据控制者一直存在数据泄露通知不及时、不充分、重复通知,以及难以评估数据泄露风险等级等问题。为此,2018年11月—2019年10月,欧洲数据保护专员公署、波兰个人数据保护局、爱尔兰数据保护委员会先后发布了个人信息泄露通知相关指南,明确了数据泄露通知包含的要素、通知监管机构和个人的方式、通知时间、风险评估的关键要素等,并要求数据控制者留存数据泄露事件、通知及采取的补救措施等相关记录,监管机构将对记录进行访问,以验证相关行为是否合法。   在执法层面,加大对数据泄露主体的处罚力度。欧盟、美国等国家和地区普遍对未能采取有效措施而导致个人数据泄露的组织采取罚款等形式进行处罚。例如,2019年7月,美国征信巨头Equifax被FTC罚款5.75亿美元,因为其2017年未能在数据库中及时完善Apache Struts框架且在发现该问题数周内未及时通知监管机构和公众,导致美国近1.5亿人的财务信息被泄露;Equifax还承诺,要为消费者提供现金补偿,并每两年开展一次信息安全计划的第三方评估。2019年7月,万豪国际酒店被英国信息专员办公室罚款1.24亿美元,原因是其泄露了3.83亿用户的个人信息,同时未能及时通知和报告数据泄露情况。此外,2019年,医疗机构Cottage Health和Touchstone医学影像、脸书均因数据泄露分别被美国、巴西的主管机构处以罚款。
  应对建议
  细化数据泄露通知相关规定,发布指南或标准指导相关机构执行。我国数据泄露通知相關规定包含在《电信和互联网用户个人信息保护规定》和网络安全法中,建议在数据安全法、个人信息保护法以及相关指南标准中,进一步明确和细化相关规定。一是明确数据泄露通知的程序和内容。程序上包括通知部门、触发通知的条件、通知部门和受影响自然人的时限和形式、数据泄露日志的内容和保留时限等。内容上包括数据泄露的原因和字段、数据泄露事件影响的严重程度、已造成和可能造成的后果、已采取或拟采取的补救措施等。二是评估数据泄露影响需要考虑的因素。数据泄露影响评估旨在判断其是否达到触发通知的条件、可能造成的后果,以及需采取的补救措施等。建议在评估过程中考虑以下因素:是否泄露敏感个人数据或重要数据,是否在数据泄露前已采取适当的技术保护措施加以保护(例如加密或匿名),是否会导致身份欺诈、金融诈骗、名誉损害等严重危害个人利益的问题,是否造成数据跨境泄露等。
  加大数据泄露处罚力度,丰富处罚手段。数据安全法草案第四十二条规定,开展数据活动的组织造成大量数据泄露等严重后果的,应处10万元以上100万元以下罚款。与欧、美国家执法机构动辄上亿美元的罚款相比,该处罚力度难以对造成数据泄露事件的组织形成有效威慑,建议进一步加大处罚力度,倒逼数据控制者完善数据保护措施。此外,应借鉴美、欧等国家和地区的执法经验,在处罚细则方面增加涉事主体对自然人赔偿、为自然人提供免费信用监控,以及由第三方专业机构定期评估涉事主体数据安全情况等内容。
  建立数据泄露主动监测系统,加强对云服务系统和政府信息系统的定期检查。鉴于云和政府数据泄露态势的严重性,一方面要建立主动监测系统,重点监测国内主要云服务系统和政府信息系统数据是否被篡改、非法访问、数据库可公开访问等情况;另一方面,要组织专业机构对云服务系统和政府信息系统进行定期检查,包括其是否被攻击、非法入侵、存在漏洞,以及数据库是否得到正确配置等。
其他文献
本报讯 3月20日,在第十届网金联盟大会上,蚂蚁金服与易诚互动联合发布新一代移动银行解决方案“猎豹平台”。该平台旨在解决金融机构App快速开发、数字化生态运营等金融科技转型难题,帮助金融机构打造以数据驱动的移动银行,优化用户体验、提升移动网络渠道效能。  据悉,针对不同金融机构差异化需求,新一代移动银行解决方案“猎豹平台”集成了移动开发平台 mPaaS技术架构和“移动 云化 生态”的架构师团队,沉
国家对新型基础设施建设的重视程度不断强化,相关政策路线图日趋清晰。国家持续密集部署新型基础设施,在于新型基础设施具备新时代的丰富内涵,既符合未来经济社会发展趋势,又适应中国当前社会经济发展阶段和转型需求,在补短板的同时将成为社会经济发展的新引擎。作为数字经济的发展基石、转型升级的重要支撑,新型基础设施建设已成为我国经济高质量发展的关键要素。  “新基建”主要政策和制度  一、内涵。新型基础设施是以
英国交通部3月19日发布报告表示,预计到2035年英国智能网联汽车和自动驾驶汽车出口额将达150亿英镑(约合199亿美元)。  这份名为《移动未来:城市战略》的报告称,数据和物联网正在改变人们的出行方式,交通领域的商业模式正发生深刻变革。因此,要加大实验力度、鼓励数据分享和利用,打造英国在零排放汽车、车联网、自动驾驶汽车等领域的创新优势。  报告指出,英国要继续保持在零排放汽车设计和制造的最前沿。
本报讯 5月9日,依图科技在上海发布了其与AI芯片初创团队ThinkForce联合开发的云端视觉推理AI芯片Questcore (求索)。  据悉,Questcore采用16nm工艺,最高能提供每秒15TOPS的视觉推理性能,适用于人脸识别、视频结构化分析、行人再识别等多种图像和视频实时智能分析等任务场景。芯片功耗20W,低于普通电灯泡,同等功耗下其視觉推理性能是市面现有主流同类产品的2~5倍。
据俄罗斯arms-expo网站报道,俄罗斯技术集团在第三届科技论坛上首次展示了一套新型自动化反无人机系统“攻击-DBS”。该系统在没有操作员参与的情况下可以发现无人机,并可以按照“敌我”原则对无人机进行识别。如果无人机在未经许可的情况下飞入保护区,该系统会自动阻断该无人机的通信和卫星导航信号。无人机在失去了与控制台的联系后,要么返回起飞点,要么紧急着陆。系统反应的时间为0.1秒。在阻止外来无人机时
本报讯 4月3日,中国建设银行与腾讯在深圳签署金融科技联合创新实验室战略合作协议。根据协议,双方立足国家科技创新发展战略,宣布共同成立“建设银行—腾讯金融科技联合创新实验室”。  此前,建设银行与腾讯在建行云项目中进行深入合作,双方携手以腾讯云TCE专有云为核心,在40多天的时间内快速搭建出一个符合公有云标准的金融级生态云平台建行云,构建了完整的底层基础设施、容器、安全防护以及对应的运维技术能力。
随着“腾讯棋牌·天天象棋”2019全国象棋男子甲级联赛正式拉开战幕,一项“黑科技”也随之亮相。  在象甲联赛的比赛中,每个棋盘旁边都架起了一个摄像头对准棋盘。乍看上去,与之前用来进行象棋比赛视频直播的设备并没有太多的区别,但实际上,这个摄像头连接的是一个具有深度学习功能的“智能AI”服务器。它代替了象棋比赛多年以来需要通过裁判手工记谱的繁重工作,大大减轻了现场裁判的工作量,同时也让记谱、判罚等执裁
近日,丰田汽车发布了为2020年东京奥运会和残奥会研发的机器人,包括奥运会吉祥物机器人Miraitowa和Someity,可跟随工作人员行走的田径赛事辅助机器人。  据丰田介绍,吉祥物机器人通过头部搭载的摄像头识别出靠近的人之后,可实现眼神与动作联动,表达不同的情感;观众可借助T-HR3(仿真机器人)和吉祥物机器人,与运动员等进行远程交流。生活辅助机器人HSR会引导观众进入观众席,并进行物品搬运等
近日,国家发改委、中央网信办、工业和信息化部等13部门联合印发《关于支持新业态新模式健康发展 激活消费市场带动扩大就业的意见》,支持15个新业态新模式健康发展,发挥好数字经济新引擎作用,激发新的消费市场、就业形态和投资需求,培育强大国内市场,推动实现经济高质量发展。为此,赛迪智库信软所数字化转型研究团队围绕15个新业态新模式的内涵及特征、基本进展、发展趋势和发展痛点进行了系统梳理,形成了《数字经济
11月23日,中国广电5G在长沙圣爵菲斯酒店楼顶基站開通。这是中国广电在取得5G牌照成为中国第四大运营商之后的首个5G基站,也是全球首个700MHz 4.9GHz 5G基站。湖南广电和华为等建设方代表参加了开通仪式。  据了解,该基站采用华为公司全球领先的5G设备,通过700MHz 4.9GHz混合组网,覆盖圣爵菲斯酒店、世界之窗、金鹰大厦、芒果粉丝街,聚焦湖南广电智慧内容生产应用场景。