2024年上半年全球云上数据泄露事件持续攀升,主要原因是服务配置错误和系统入侵。绿盟科技创新研究院统计显示,上半年发生16起云上数据泄露事件,涉及约12亿公民隐私数据,其中美国发生8起,占比最高;零售业泄露数据量最多,约9.4亿条。事件原因方面,11起由杂项错误引起(约2567万数据泄露),1起由Web应用攻击引起(约1.25亿数据泄露),4起由系统入侵引起(约10.5亿数据泄露)。
报告选取了十起典型行业案例进行详细分析,包括西班牙房屋租赁公司EscapadaRural泄露300万客户信息、在线词典Glosbe泄露近700万用户数据、谷歌云服务Google Firebase泄露1.25亿条用户记录等。事件分析表明,多数泄露事件源于服务配置错误,如未设置访问控制策略、未启用认证机制等;部分事件由系统入侵导致,如凭证泄露、恶意软件攻击等。
针对上述事件分类,报告提出了针对性安全建议:针对杂项错误,建议通过配置防火墙、访问控制列表(ACL)、角色访问控制(RBAC)等方式缩小服务暴露范围,并监控和记录所有访问请求;针对系统入侵,建议设置网络隔离策略,启用多因素身份验证(MFA),定期轮换服务账户的访问密钥和API密钥,并实施集中凭证管理;针对基础Web应用攻击,建议建立Web应用反爬机制,强制启用多因素身份验证,并设置登录失败次数限制。此外,报告还建议使用外部攻击面管理平台(EASM)方案和实施供应商访问控制管理,以降低数据泄露风险。
绿盟科技创新研究院研发的Fusion数据泄露侦察平台,集探测、识别、泄露数据侦察于一体,可针对互联网中暴露的泛云组件进行测绘,识别组件关联的组织机构和组件风险的影响面,实现自动化的资产探测、风险发现、泄露数据分析、责任主体识别、数据泄露侦察全生命周期流程。