解读Verizon 2018数据泄漏调查报告:窃取身份仍是黑客最有效的攻击手段

本文主要是介绍解读Verizon 2018数据泄漏调查报告:窃取身份仍是黑客最有效的攻击手段,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

在由内部人员导致的信息泄漏事件中,25.9%与系统管理员有关;93%的社工攻击都采用了网络钓鱼和假托手段;81.1%的安全事件都与窃取身份凭证有关;医疗行业盗用身份凭证的情况最为严重……

以上结论来自Verizon近日发布的《2018年数据泄漏调查报告》。Verizon不仅综合了多个合作伙伴的数据分析,而且还采用了严格的数据驱动方法来分析安全漏洞和事件。连续发布10年来,DBIR报告已经成为安全行业的重量级调查报告,值得安全从业者或对此感兴趣的人士重视。

经调查,今年已经发生了5.3万多起安全事件,其中2216起被确认为数据泄漏事件。另外,在这5万多起安全事件中,有4.3万起(81.1%)都是黑客通过窃取身份凭证来实现的。这也证实了一个普遍的观点:盗用身份凭证仍然是黑客最常用、也是最有效的攻击和破坏手段

下面让我们来看看这份报告重点提及的几个方面。

 

企业信息安全的内忧和外患

报告称,对企业信息安全来讲,外部威胁和内部威胁所占的比重分别为70%和30%。其中,在外部人员导致的泄漏事件中,62%都来自有组织的犯罪团伙。

与外部恶意人员相比,导致信息泄漏的内部人员岗位要更加多样化:25.9%都跟企业系统管理员有关,这与一半以上的人复用密码和弱口令颇有关系;除此之外,终端用户占22.3%、医生或护士占11.5%,开发人员占5%。

 

零信任安全的重要性

在公司资产因素中,19.6%的数据泄漏事件都与数据库受攻击有关,其次就是POS终端(15.8%)、POS机控制器(15.8%)、Web应用(13.7%)。

Verizon的分析指出,从桌面系统(12.8%)到数字文档(11.3%),再到邮件服务器(6%),企业各种各样的资产都能成为数据泄漏的突破口。这也反映出企业在每个终端实施零信任安全的重要性。

 

谨防社工攻击

93%的社工攻击都采用了网络钓鱼和假托手段(注:假托是指黑客制造某种虚假情景,从员工口中套取企业信息)。一般来说,黑客通过社工攻击得到相关信息之后,会冒用员工身份登录系统并窃取信息。

电子邮件仍然是发起社工攻击最常见的载体(96%),其中99%的钓鱼邮件都来自外部人员。59%的钓鱼和假托攻击都是受到经济利益驱使,另有38%是商业间谍行为。

这份报告指出,网络钓鱼往往是黑客发起更大规模攻击的第一步行动,随后他们就会安装恶意软件或进一步采取其他措施,以窃取更多的机密数据。

从行业来看,公共事务管理(26.2%)、医疗(17.7%)、教育(17.3%)、专业性服务(15.3%)和金融(15%)这几个行业受到的社工攻击最多。


信息泄漏:从医疗到金融行业

从总体上来看,医疗、住宿行业、公共事务管理、零售和金融,是如今信息泄露事件最多的前5个行业

由POS攻击、恶意软件等引发的住宿行业信息泄漏不容忽视,而在所有行业中,医疗行业盗用身份凭证的情况最为严重

 

结  

Verizon的2018 DBIR报告揭示出,企业面临的信息安全形势依然十分严峻:某些内部人员和外部人员正在因为这样那样的动机,精心策划一系列行动来窃取企业内部信息。如果要确保信息安全,企业就不应该相信任何人,这也说明了为什么采用零信任安全模式是至关重要的。 

像去年一样,Verizon仍然建议企业让补丁保持最新、加密敏感数据。同时,该报告称,无论长度或复杂程度如何,单一因素的静态密码安全性都是远远不达标的。因此,Verizon建议企业改进身份认证方式。

目前流行的双因子认证和多因子认证都是不错的选择。如果要在便捷性和安全性上有进一步的提升,还可以采用最前沿的AI行为无感知身份认证。身份认证是企业信息安全的关键防线,如果能解决这个问题,也就杜绝了绝大多数信息泄漏事件的发生。

Verizon2018年数据泄漏调查报告》原文链接:

https://www.verizonenterprise.com/resources/reports/rp_DBIR_2018_Report_en_xg.pdf

这篇关于解读Verizon 2018数据泄漏调查报告:窃取身份仍是黑客最有效的攻击手段的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!


原文地址:
本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.chinasem.cn/article/392051

相关文章

SQL中如何添加数据(常见方法及示例)

《SQL中如何添加数据(常见方法及示例)》SQL全称为StructuredQueryLanguage,是一种用于管理关系数据库的标准编程语言,下面给大家介绍SQL中如何添加数据,感兴趣的朋友一起看看吧... 目录在mysql中,有多种方法可以添加数据。以下是一些常见的方法及其示例。1. 使用INSERT I

Python使用vllm处理多模态数据的预处理技巧

《Python使用vllm处理多模态数据的预处理技巧》本文深入探讨了在Python环境下使用vLLM处理多模态数据的预处理技巧,我们将从基础概念出发,详细讲解文本、图像、音频等多模态数据的预处理方法,... 目录1. 背景介绍1.1 目的和范围1.2 预期读者1.3 文档结构概述1.4 术语表1.4.1 核

MySQL 删除数据详解(最新整理)

《MySQL删除数据详解(最新整理)》:本文主要介绍MySQL删除数据的相关知识,本文通过实例代码给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友参考下吧... 目录一、前言二、mysql 中的三种删除方式1.DELETE语句✅ 基本语法: 示例:2.TRUNCATE语句✅ 基本语

解读GC日志中的各项指标用法

《解读GC日志中的各项指标用法》:本文主要介绍GC日志中的各项指标用法,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录一、基础 GC 日志格式(以 G1 为例)1. Minor GC 日志2. Full GC 日志二、关键指标解析1. GC 类型与触发原因2. 堆

Java设计模式---迭代器模式(Iterator)解读

《Java设计模式---迭代器模式(Iterator)解读》:本文主要介绍Java设计模式---迭代器模式(Iterator),具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,... 目录1、迭代器(Iterator)1.1、结构1.2、常用方法1.3、本质1、解耦集合与遍历逻辑2、统一

MyBatisPlus如何优化千万级数据的CRUD

《MyBatisPlus如何优化千万级数据的CRUD》最近负责的一个项目,数据库表量级破千万,每次执行CRUD都像走钢丝,稍有不慎就引起数据库报警,本文就结合这个项目的实战经验,聊聊MyBatisPl... 目录背景一、MyBATis Plus 简介二、千万级数据的挑战三、优化 CRUD 的关键策略1. 查

python实现对数据公钥加密与私钥解密

《python实现对数据公钥加密与私钥解密》这篇文章主要为大家详细介绍了如何使用python实现对数据公钥加密与私钥解密,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一下... 目录公钥私钥的生成使用公钥加密使用私钥解密公钥私钥的生成这一部分,使用python生成公钥与私钥,然后保存在两个文

mysql中的数据目录用法及说明

《mysql中的数据目录用法及说明》:本文主要介绍mysql中的数据目录用法及说明,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录1、背景2、版本3、数据目录4、总结1、背景安装mysql之后,在安装目录下会有一个data目录,我们创建的数据库、创建的表、插入的

MySQL之InnoDB存储页的独立表空间解读

《MySQL之InnoDB存储页的独立表空间解读》:本文主要介绍MySQL之InnoDB存储页的独立表空间,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录1、背景2、独立表空间【1】表空间大小【2】区【3】组【4】段【5】区的类型【6】XDES Entry区结构【

Navicat数据表的数据添加,删除及使用sql完成数据的添加过程

《Navicat数据表的数据添加,删除及使用sql完成数据的添加过程》:本文主要介绍Navicat数据表的数据添加,删除及使用sql完成数据的添加过程,具有很好的参考价值,希望对大家有所帮助,如有... 目录Navicat数据表数据添加,删除及使用sql完成数据添加选中操作的表则出现如下界面,查看左下角从左