職場風聲:個人信息保護該開始了
個人信息被通過各種渠道收集、販賣和非法應用,更多普通人因此遭遇或大或小的經濟損失,遭受更多的垃圾短信、郵件和推銷電話的騷擾,遭遇詐騙甚至更嚴重的犯罪威脅。
2011年8月,23名涉嫌倒賣公民個人信息人員在北京被判處最高三年有期徒刑,當中作為泄密源頭的多名人員為移動、電信、聯通三大運營商員工;
2011年11月,國內最大的技術社區CSDN爆出600萬注冊用戶信息泄露事件,包括明文存儲的密碼,成為國內互聯網領域爆發的最大規模的用戶信息泄露事件。隨后,包括天涯、YY語音、京東商城等多家互聯網與電子商務企業爆出用戶信息泄露丑聞;
2012年3月,央視315晚會以“保護個人信息”為主題,曝光了招商銀行信用卡中心員工違規出售2318份客戶信息丑聞,事件最終導致經濟損失300多萬,同時多家銀行被曝涉事其中;
2012年4月,在有關部門統一部署的打擊非法販賣公民個人信息的行動中,河北保定一工商員工因非法出售公民信息被捕,累計非法獲利5萬余元,由此曝光了政府機構與事業單位中廣泛存在的內部人員販賣信息的行為。同時,國內首部“個人信息保護條例”正在征求意見中。一場到目前為止最為嚴格的個人信息保護風暴正在展開…
一個個觸目驚心的案例,揭示了目前國內公民個人信息保護形勢之嚴峻,而且,形勢正因為互聯網的迅速發展而變得更加復雜。個人信息被通過各種渠道收集、販賣和非法應用,更多普通人因此遭遇或大或小的經濟損失,遭受更多的垃圾短信、郵件和推銷電話的騷擾,遭遇詐騙甚至更嚴重的犯罪威脅。公民個人信息泄露已經實實在在的與每個公民有關。
另一方面,對于持有大量公民個人信息的組織來說,信息泄露的代價也越來越無法承受。在個人信息保護機制健全的美國、歐盟、日本等地,有嚴格的成文法規對隱私保護做出詳細規定,保護所持有的個人信息是企業必須承擔的責任。在這種前提下,一旦遭遇泄密事故,組織往往面臨監管機構的天價罰單和用戶的索賠訴訟,例如去年索尼PSN網絡泄密帶來的直接損失達1.7億美元,后續間接損失更可能以數十億計。此外,一旦遭遇大規模的泄密事故,對于該組織的信譽打擊往往是毀滅性的,即使最高負責人以公開道歉等高規格措施補救也于事無補。
具體到我國,作為大量公民個人信息的持有者,政府機構、金融、電信運營商、社交網絡運營商等組織有義務去保護所持有的信息。隨著形勢的日趨嚴峻,監管部門對于個人信息保護的力度也在加強。媒體的不斷曝光,促使相關部門在近期出臺了《個人信息保護指南》,代表了監管層面對于個人信息保護的態度轉變。那么,個人信息保護現實不盡如人意的根源何在?前路又在何方?作為國內知名的內網安全與信息泄露防護廠商,溢信科技(www.ip-guard.net )近期專門就這一課題進行了研究,希望能給為相關領域的安全人員提供一些有益的建議。
還原信息泄密的典型鏈條
隨著2012年4月以來公安部統一部署的個人信息保護行動的展開,眾多買賣公民個人信息事件浮出水面,結合溢信科技多年來的信息泄露防護經驗,我們可以總結出一條清晰的由內部人員開始的泄密鏈條。
1) 信息源,也是最終的受害者
政府機構和事業單位所持有的基礎數據,如人口統計和工商登記數據等,金融、電信運營商、醫療、互聯網服務提供商等企業所擁有的海量數據,都是重要的數據來源。可以說,每個個體所提交的任何真實數據信息,最后可能都會以一條記錄的形式存在于某個數據庫中。
2) 賣家,泄密的開始;
根據溢信科技的經驗,數據泄密的源頭,大致可以分為三類:
內部人員的主動泄露,以典型的信息買賣為主,以及人情請托等;惡意的信息竊取,如黑客攻擊所導致的數據庫被盜;
意外的數據丟失,如存儲有數據的筆記本、U盤、移動硬盤等設備的丟失;
根據公安部統一行動以來的報道,第一類類情況更為普遍。內部人員因其天然擁有的合法權限而具有數據買賣的便利,而國內愈加猖獗的黑客盜取數據庫行為也讓人不可小視,2011年所爆發的CSDN、天涯用戶注冊信息泄露,便可見一斑。
熱門資訊



































