数据安全常识:从泄露事件看日常防护盲区
2024年1月,某国内头部电商平台被曝出超12亿条用户记录在暗网出售,包含手机号、收货地址和部分订单信息。事后复盘发现,攻击者并未使用什么高级漏洞,而是通过一个长期未更换的测试账号密码,逐步拿到了内部数据库的访问权限。这个案例在安全圈流传很广,它说明一个朴素的事实:绝大多数数据泄露,起点都是最基础的防护没做到位。
先看密码。Verizon发布的《2023数据泄露调查报告》统计了超过1.6万起安全事件,其中约49%的泄露涉及凭证被盗,而弱密码和重复使用密码是主要入口。很多人习惯用“姓名拼音+123”或者“生日+!”这类组合,觉得足够复杂。但攻击者手里的字典库早就把这些模式收录了。一个实测数据:用普通家用显卡跑8位纯数字密码,穷举时间不到2秒;换成8位大小写字母加数字,时间会拉长到数百年。所以,把密码从“简单可猜”提升到“随机长串”,成本极低,效果极明显。
第二个盲区是权限共享。不少团队为了协作方便,把云盘文件夹设成“任何人可编辑”,或者把后台账号密码发在微信群里。某在线教育公司在2023年的一次内部审计中发现,离职员工账号仍有37个处于活跃状态,其中3个拥有客户数据库的导出权限。这类问题很难靠技术手段完全堵住,更多是流程习惯问题。一个可操作的做法是:每季度拉一次账号清单,核对在职状态和权限级别,关掉多余的共享链接。
旧设备处理同样容易被忽略。手机、笔记本、移动硬盘在转卖或丢弃前,简单删除文件或格式化,数据其实仍可被恢复。有安全团队做过实验,从二手平台随机购买10块机械硬盘,其中6块能恢复出前主人的照片、文档甚至浏览器保存的密码。正确的做法是:对机械硬盘做一次全盘覆写(写零或写随机数据),对固态硬盘使用厂商提供的安全擦除工具,手机则恢复出厂设置后,再用无关数据填满存储空间,重复一次。
从更宏观的走势看,数据泄露事件的数量和规模仍在上升。据Risk Based Security统计,2023年全球公开披露的泄露事件超过4200起,涉及记录数约82亿条,比2022年增长约18%。攻击目标也在变化:早些年集中在大型互联网平台,现在中小型企业、医院、学校成为新重点,因为它们的防护投入更少,而持有的数据同样敏感。观察这些案例的分布,会发现一个规律——攻击者并不挑“最有价值”的目标,而是挑“最容易进入”的目标。
普通用户能做什么?不需要成为安全专家,但可以建立几个简单习惯。第一,重要账号(邮箱、网银、云盘)使用独立的长密码,并开启双因素认证,优先选验证器App而不是短信验证码。第二,收到“账号异常”“中奖通知”类短信或邮件,不点链接,直接去官方App或网站核对。第三,定期检查手机和电脑的登录设备列表,踢掉不认识的设备。第四,旧设备转卖前,按前面说的方式彻底清除数据。
企业层面,入门阶段可以抓三件事:资产盘点、权限最小化、日志留存。先搞清楚自己有哪些数据库、存了什么数据、谁能访问;然后按岗位需要分配权限,避免“全员管理员”;最后保留至少6个月的访问日志,一旦出事,能追溯来源。这三件事不需要买昂贵的安全产品,更多是管理动作。很多泄露事件事后看,如果有基本的日志和权限控制,损失会小得多。
做数据观察这些年,一个感受越来越深:安全不是买一套设备就解决的问题,它更像是一种日常习惯的累积。预测下一个被攻击的目标很难,但降低自己成为“最容易进入的那个”的概率,是眼下就能做的事。与其焦虑,不如从改掉一个弱密码开始。