تسرب بيانات صيني يتسبب في كشف مليار سجل

12 يوليو 2022 | المدونة, لزج تسرب بيانات صيني يتسبب في كشف مليار سجل


تسرب بيانات صينية بقيمة مليار دولار

قم بتأمين عملك مع CyberHoot اليوم!!!


سجّل الآن

وقعت الصين في واحدة من أكبر عمليات اختراق البيانات على الإطلاق بعد أن نشر مطور حكومي تدوينة على منتدى شهير تضمنت بيانات اعتماد قاعدة بيانات شرطة شنغهاي. وهذا ليس مفاجئًا على الإطلاق، إذ... 82% من الخروقات في العام الماضي كانت جزئيًا بسبب خطأ بشري. وهذا يشمل أشياء مثل التصيد، استخدام بيانات اعتماد مسروقة، وسوء التكوين، وأخطاء بسيطة.

تمكن مُخرِجو التهديدات من الحصول على البيانات ونشروا 23 تيرابايت من البيانات للبيع على الإنترنت المظلم. ويشمل التسريب إجمالاً المعلومات الشخصية لنحو مليار مواطن صيني.

تسرب البيانات

صرّح الملياردير الصيني تشاو تشانغ بينغ، الرئيس التنفيذي لشركة بينانس، في وقت سابق من هذا الأسبوع بأن فريق استخبارات التهديدات في بينانس رصد مليار سجل معروضًا للبيع على الإنترنت المظلم. وأضاف لاحقًا أن منشورًا لمطور حكومي على شبكة تطوير البرمجيات الصينية (CSDN) تضمن عن طريق الخطأ بيانات اعتماد قاعدة بيانات شرطة شنغهاي:

تسريب بيانات الشرطة الصينية

تتضمن المعلومات الموجودة في تسريب البيانات كمية كبيرة من المعلومات الشخصية غير العامة (NPII) قد تُعرِّض بيانات ما يصل إلى مليار مواطن صيني للخطر. وشملت البيانات المُسرَّبة أسماء وعناوين وأماكن ميلاد وبطاقات هوية وطنية وأرقام هواتف وسجلات صحية وسجلات جنائية لمواطنين صينيين. وهذا مثال آخر على ضرورة أن تتعامل الشركات بجدية مع تدريب موظفيها على الأمن السيبراني.

نُشرت البيانات على منتديات Breach، وهو موقع شائع يستخدمه المخترقون لشراء وبيع المعلومات. نشر البيانات الشخصية مخترق مجهول يُدعى "ChinaDan"، وفقًا لـ Threatpostفي المنشور، ادّعى "ChinaDan" أنه نزّل البيانات من خادم تخزين سحابي تابع لشركة علي بابا. وكان المخترق يطلب 10 بيتكوين، أي ما يعادل حوالي 200,000 ألف دولار أمريكي، مقابل مجموعة البيانات كاملة.

تحدث كريج لوري، المدير التقني والمؤسس المشارك لشركة Keeper Security، عن رد فعله على تسريب البيانات:

هذه هي النتيجة النهائية لفشل ذريع في تطبيق إدارة كلمات المرور الأساسية وإدارة الأسرار. لا ينبغي أبدًا تضمين أسرار، مثل بيانات اعتماد قاعدة البيانات، في شيفرة المصدر، وهو ما تسبب في الاختراق.

من المهم ملاحظة أن العديد من مديري كلمات المرور يسمحون للمؤسسات بإنشاء قواعد صارمة ومتعمدة التحكم في الوصول المستند إلى الدور (RBAC)، إلى جانب إمكانية الوصول إلى البنية التحتية المتميزة، لحماية البيانات الحساسة والأسرار.

ماذا يعني هذا؟

يُظهر هذا التسريب للبيانات أنه حتى موظفي الحكومة الحاصلين على تصاريح أمنية قد يرتكبون أخطاءً تؤدي إلى عواقب وخيمة. من الواضح أن شخصًا بهذا المستوى من التصاريح لديه حق الوصول إلى قواعد بيانات كهذه، بينما لا يملك الموظف العادي في أي شركة سوى حق الوصول إلى معلومات شركته وعملائه. هذا لا يعني أن الموظف العادي لا يُشكل خطرًا، بل يعني أن... أي شخص قد يرتكبون أخطاءً ويعرّضون شركتك للخطر. من المهم التأكد من تثقيف موظفيك حول سلامة كلمات المرور، وكيفية التعامل مع المعلومات المهمة، وغيرها من جوانب عملهم التي قد تُعرّض بيانات الشركة أو العملاء للخطر.

الرسائل المستفادة من هذا الخرق:

  1. بما أن أفضل ممارسات التطوير عادةً ما تمنع ترميز كلمة المرور بشكل ثابت في ملفات تكوين قواعد البيانات والتطبيقات، فيبدو أن مطوري الحكومة لم يتلقوا تدريبًا على الترميز الآمن، مثل أفضل 10 ممارسات أمان من OWASP من CyberHoot. إذا كانت شركتك تُطوّر برامج، فاحرص على تدريب مطوريك على ممارسات الترميز الآمن.
  2. حتى لو لم تقم شركتك بتطوير برامج، فإن خطأ بيانات الاعتماد هذا يؤكد على الأهمية الحاسمة لكل من القوة نظافة كلمة المرور و المصادقة متعددة العوامل على أصول حيوية، مثل قاعدة بيانات تضم مليار مواطن صيني. لا ينبغي لأحد الوصول إلى هذا الكم من البيانات دون مصادقة متعددة العوامل.

واصل القراءة لمعرفة المزيد حول الحد الأدنى من تدابير الأمن السيبراني الأساسية التي يجب على جميع الشركات دمجها في برامج الأمن السيبراني الخاصة بها.

توصيات CyberHoot الأساسية للأمن السيبراني

ستساعدك التوصيات التالية أنت وشركتك على البقاء آمنين في مواجهة التهديدات المختلفة التي قد تواجهها بشكل يومي. يمكن الحصول على جميع الاقتراحات المدرجة أدناه من خلال الاستعانة بخدمات تطوير برنامج vCISO من CyberHoot.

  1. حوكم موظفيك بالسياسات والإجراءات. ستحتاج إلى سياسة لكلمة المرور، وسياسة للاستخدام المقبول، وسياسة لمعالجة المعلومات، وبرنامج أمان معلومات مكتوب (WISP) كحد أدنى.
  2. تدريب الموظفين على كيفية اكتشاف وتجنب هجمات التصيد. اعتماد نظام إدارة التعلم مثل CyberHoot لتعليم الموظفين المهارات التي يحتاجونها ليكونوا أكثر ثقة وإنتاجية وأمانًا.
  3. اختبر موظفيك ضد هجمات التصيد الاحتيالي للتدرب عليها. يتيح اختبار التصيد الاحتيالي من CyberHoot للشركات اختبار موظفيها ضد هجمات تصيد احتيالي موثوقة، وإخضاع من يفشلون في ذلك لتدريب علاجي.
  4. نشر تكنولوجيا الأمن السيبراني الهامة بما في ذلك المصادقة الثنائية على جميع الحسابات المهمة. فعّل تصفية البريد العشوائي، وتحقق من النسخ الاحتياطية، ونشر حماية DNS. الحماية من الفيروسات، ومكافحة البرامج الضارة على جميع نقاط النهاية لديك.
  5. في عصر العمل من المنزل الحديث، تأكد من إدارة الأجهزة الشخصية المتصلة بشبكتك من خلال التحقق من أمانها (التصحيح، ومكافحة الفيروسات، وحماية DNS) أو حظر استخدامها بالكامل.
  6. إذا لم تخضع لتقييم مخاطر من جهة خارجية خلال العامين الماضيين، فعليك القيام بذلك الآن. يُعدّ إنشاء إطار عمل لإدارة المخاطر في مؤسستك أمرًا بالغ الأهمية لمعالجة أخطر المخاطر في وقتك ومالك المحدودين.
  7. اشترِ تأمينًا إلكترونيًا لحمايتك في حالات الفشل الكارثي. لا يختلف التأمين الإلكتروني عن تأمين السيارات أو الحرائق أو الفيضانات أو الحياة. فهو متاح لك عندما تكون في أمسّ الحاجة إليه.

جميع هذه التوصيات، باستثناء التأمين السيبراني، مُدمجة في منتجات CyberHoot وخدمات مسؤول أمن المعلومات الافتراضي. مع CyberHoot، يمكنك إدارة موظفيك وتدريبهم وتقييمهم واختبارهم. تفضل بزيارة سايبر هوت.كوم واشترك في خدماتنا اليوم. على الأقل، واصل التعلم من خلال التسجيل في دوراتنا الشهرية. نشرات الأمن السيبراني للبقاء على اطلاع بأحدث تحديثات الأمن السيبراني.

لمعرفة المزيد عن تسريب البيانات الصينية، شاهد هذا الفيديو القصير الذي تبلغ مدته ثلاث دقائق:

المصدر 

عالم آمن

قراءات إضافية:

تسريب كلمات المرور في Outlook "AutoDiscover"

مصطلح انسكاب البيانات

مصطلحات برمجية مسربة

أحدث المدونات

ابق على اطلاع بأحدث المستجدات رؤى أمنية

اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.

فريقك يتواصل بالفعل مع الذكاء الاصطناعي. إليك كيفية الحفاظ على أمان تكنولوجيا المعلومات.

فريقك يتواصل بالفعل مع الذكاء الاصطناعي. إليك كيفية الحفاظ على أمان تكنولوجيا المعلومات.

دخلت أدوات الذكاء الاصطناعي حياتنا العملية اليومية بسرعة مذهلة! أحد أعضاء فريقك يكتب بريدًا إلكترونيًا باستخدام ChatGPT...

اقراء المزيد
ما الذي تعلمه كاميرات المراقبة الجماعية لكل شركة عن البيانات والثقة؟

ما الذي تعلمه كاميرات المراقبة الجماعية لكل شركة عن البيانات والثقة؟

لقد رأيتموها من قبل. كاميرا سوداء صغيرة مثبتة على عمود قرب تقاطع طرق، وفوقها لوحة شمسية، بهدوء...

اقراء المزيد
الإلحاح، والعاطفة، والسلطة: كيف كاد أحد المحتالين أن يتسلل إلى شركة محاسبة معتمدة

الإلحاح، والعاطفة، والسلطة: كيف كاد أحد المحتالين أن يتسلل إلى شركة محاسبة معتمدة

يُبقي موسم الضرائب المحاسبين مشغولين، كما يُبقي المحتالين مشغولين أيضاً. في مطلع هذا الصيف، أصبحت إحدى شركات المحاسبة المعتمدة...

اقراء المزيد