(電子商務(wù)研究中心訊) 事件摘要:
漏洞報(bào)告平臺(tái)烏云網(wǎng)披露了小米公司用戶社區(qū)的安全漏洞,其指出該漏洞約有800萬小米用戶信息遭泄露,泄露信息中包括用戶的用戶名、密碼、注冊(cè)IP、郵箱等多種信息,并且漏洞報(bào)告稱其泄露信息已經(jīng)被在網(wǎng)盤中流出,并且遭到下載并加以惡意利用,大量用戶報(bào)告稱收到了詐騙電話,并且在電話中能夠提出用戶姓名、地址、電話、商品購(gòu)買記錄等準(zhǔn)確信息,影響程度惡劣。
此次信息泄露事件由于拖庫造成的可能性較大
根據(jù)小米公司在昨天發(fā)布的社區(qū)賬號(hào)信息安全防范公告顯示,此次事件的影響范圍主要是2012年8月之前注冊(cè)的論壇賬號(hào)信息。由于小米公司的公司發(fā)展歷史較為短暫,在發(fā)展的初期,其論壇及依附論壇產(chǎn)生的賬號(hào)體系都使用了第三方開源程序,而在8月之后小米公司基于安全考慮將全部服務(wù)從舊論壇體系遷移至全新的賬號(hào)安全體系進(jìn)行加密。從這一點(diǎn)可以推斷出,小米公司在進(jìn)行數(shù)據(jù)遷移之時(shí),極有可能由于防護(hù)措施不當(dāng),導(dǎo)致了原來數(shù)據(jù)庫被惡意拖庫,即黑客用非法手段整體下載網(wǎng)站的數(shù)據(jù)庫信息,從而導(dǎo)致了越800萬條數(shù)據(jù)的大量泄漏。
DLP防護(hù)將通過此事件得以重視
信息安全威脅有數(shù)量眾多的種類,而數(shù)據(jù)泄露則是信息安全中極其常見的一種威脅方式,此次事件的發(fā)生與DLP這一安全防護(hù)直接相關(guān),受市場(chǎng)重視的程度也將進(jìn)一步加深。DLP(Data Loss Protection,數(shù)據(jù)泄露防護(hù))用于防止數(shù)據(jù)信息被非授權(quán)獲取與傳播,通常適用于三大應(yīng)用場(chǎng)景:使用過程、傳輸過程與存儲(chǔ)過程,其中存儲(chǔ)過程包括了數(shù)據(jù)中心、服務(wù)器、數(shù)據(jù)庫的數(shù)據(jù)是否會(huì)被隨意下載、共享泄漏,而小米用戶信息泄露這一事件符合這一場(chǎng)景。DLP從實(shí)現(xiàn)角度來說不僅是通過軟件和硬件的配合,更需要一套成熟的解決方案,從制度設(shè)計(jì)、集中控制管理、策略配置和下發(fā)等方面均需要反復(fù)論證并檢驗(yàn)修正。而數(shù)據(jù)泄露在目前已知的威脅方式中對(duì)企業(yè)和政府中的危害程度巨大,未來對(duì)于DLP產(chǎn)品及方案的需求也必然隨著事件發(fā)生和趨勢(shì)所迫而高企,成為信息安全投入的重要組成部分。
開源系統(tǒng)的安全性值得關(guān)注
由于眾多互聯(lián)網(wǎng)公司由于規(guī)模或者成本的考慮,使用開源免費(fèi)的數(shù)據(jù)庫來構(gòu)建網(wǎng)站論壇和用戶賬戶系統(tǒng),然而在初期的設(shè)計(jì)以及后期的更新維護(hù)方面對(duì)于安全性的考慮尚不夠充分,存在很大的安全隱患。此次事件造成的原因之一也是使用了第三方開源程序,其安全性方面與成熟的數(shù)據(jù)庫產(chǎn)品而言仍然存在不小的差距。而從開源數(shù)據(jù)庫切換至商用數(shù)據(jù)庫對(duì)于很多中小互聯(lián)網(wǎng)廠商而言短時(shí)間內(nèi)并不現(xiàn)實(shí),通過采用安全廠商方案或在開源系統(tǒng)上加以改進(jìn)修復(fù)將成為提升開源系統(tǒng)安全性切實(shí)可行的方式。此次事件暴露出來的問題將使得采用開源系統(tǒng)的廠商關(guān)注并著力解決隱含的威脅,無論在數(shù)據(jù)庫的使用還是未來的數(shù)據(jù)庫遷移都將提升安全防護(hù)的層次,避免此類事件的發(fā)生。
具備DLP產(chǎn)品研發(fā)及方案設(shè)計(jì)經(jīng)驗(yàn)的公司將充分受益
盡管此次小米用戶信息泄露是事件性因素,但是防止數(shù)據(jù)泄露是保護(hù)商業(yè)價(jià)值、維護(hù)社會(huì)安定乃至增加國(guó)家利益的重要實(shí)施措施和未來發(fā)展趨勢(shì),也是國(guó)家網(wǎng)絡(luò)安全戰(zhàn)略的重要組成部分。在國(guó)家政策指引及下游需求凸顯的大背景下,具備DLP產(chǎn)品研發(fā)及方案設(shè)計(jì)經(jīng)驗(yàn)的公司將脫穎而出,推薦綠盟科技、啟明星辰等信息安全龍頭公司。
風(fēng)險(xiǎn)提示:
政策扶持政策尚未明朗。(來源:民生證券 文/尹沿技 王喆 編選:網(wǎng)經(jīng)社)