وقعت الصين في واحدة من أكبر عمليات اختراق البيانات على الإطلاق بعد أن نشر مطور حكومي تدوينة على منتدى شهير تضمنت بيانات اعتماد قاعدة بيانات شرطة شنغهاي. وهذا ليس مفاجئًا على الإطلاق، إذ... 82% من الخروقات في العام الماضي كانت جزئيًا بسبب خطأ بشري. وهذا يشمل أشياء مثل التصيد، استخدام بيانات اعتماد مسروقة، وسوء التكوين، وأخطاء بسيطة.
تمكن مُخرِجو التهديدات من الحصول على البيانات ونشروا 23 تيرابايت من البيانات للبيع على الإنترنت المظلم. ويشمل التسريب إجمالاً المعلومات الشخصية لنحو مليار مواطن صيني.
صرّح الملياردير الصيني تشاو تشانغ بينغ، الرئيس التنفيذي لشركة بينانس، في وقت سابق من هذا الأسبوع بأن فريق استخبارات التهديدات في بينانس رصد مليار سجل معروضًا للبيع على الإنترنت المظلم. وأضاف لاحقًا أن منشورًا لمطور حكومي على شبكة تطوير البرمجيات الصينية (CSDN) تضمن عن طريق الخطأ بيانات اعتماد قاعدة بيانات شرطة شنغهاي:

تتضمن المعلومات الموجودة في تسريب البيانات كمية كبيرة من المعلومات الشخصية غير العامة (NPII) قد تُعرِّض بيانات ما يصل إلى مليار مواطن صيني للخطر. وشملت البيانات المُسرَّبة أسماء وعناوين وأماكن ميلاد وبطاقات هوية وطنية وأرقام هواتف وسجلات صحية وسجلات جنائية لمواطنين صينيين. وهذا مثال آخر على ضرورة أن تتعامل الشركات بجدية مع تدريب موظفيها على الأمن السيبراني.
نُشرت البيانات على منتديات Breach، وهو موقع شائع يستخدمه المخترقون لشراء وبيع المعلومات. نشر البيانات الشخصية مخترق مجهول يُدعى "ChinaDan"، وفقًا لـ Threatpostفي المنشور، ادّعى "ChinaDan" أنه نزّل البيانات من خادم تخزين سحابي تابع لشركة علي بابا. وكان المخترق يطلب 10 بيتكوين، أي ما يعادل حوالي 200,000 ألف دولار أمريكي، مقابل مجموعة البيانات كاملة.
تحدث كريج لوري، المدير التقني والمؤسس المشارك لشركة Keeper Security، عن رد فعله على تسريب البيانات:
هذه هي النتيجة النهائية لفشل ذريع في تطبيق إدارة كلمات المرور الأساسية وإدارة الأسرار. لا ينبغي أبدًا تضمين أسرار، مثل بيانات اعتماد قاعدة البيانات، في شيفرة المصدر، وهو ما تسبب في الاختراق.
من المهم ملاحظة أن العديد من مديري كلمات المرور يسمحون للمؤسسات بإنشاء قواعد صارمة ومتعمدة التحكم في الوصول المستند إلى الدور (RBAC)، إلى جانب إمكانية الوصول إلى البنية التحتية المتميزة، لحماية البيانات الحساسة والأسرار.
يُظهر هذا التسريب للبيانات أنه حتى موظفي الحكومة الحاصلين على تصاريح أمنية قد يرتكبون أخطاءً تؤدي إلى عواقب وخيمة. من الواضح أن شخصًا بهذا المستوى من التصاريح لديه حق الوصول إلى قواعد بيانات كهذه، بينما لا يملك الموظف العادي في أي شركة سوى حق الوصول إلى معلومات شركته وعملائه. هذا لا يعني أن الموظف العادي لا يُشكل خطرًا، بل يعني أن... أي شخص قد يرتكبون أخطاءً ويعرّضون شركتك للخطر. من المهم التأكد من تثقيف موظفيك حول سلامة كلمات المرور، وكيفية التعامل مع المعلومات المهمة، وغيرها من جوانب عملهم التي قد تُعرّض بيانات الشركة أو العملاء للخطر.
واصل القراءة لمعرفة المزيد حول الحد الأدنى من تدابير الأمن السيبراني الأساسية التي يجب على جميع الشركات دمجها في برامج الأمن السيبراني الخاصة بها.
ستساعدك التوصيات التالية أنت وشركتك على البقاء آمنين في مواجهة التهديدات المختلفة التي قد تواجهها بشكل يومي. يمكن الحصول على جميع الاقتراحات المدرجة أدناه من خلال الاستعانة بخدمات تطوير برنامج vCISO من CyberHoot.
جميع هذه التوصيات، باستثناء التأمين السيبراني، مُدمجة في منتجات CyberHoot وخدمات مسؤول أمن المعلومات الافتراضي. مع CyberHoot، يمكنك إدارة موظفيك وتدريبهم وتقييمهم واختبارهم. تفضل بزيارة سايبر هوت.كوم واشترك في خدماتنا اليوم. على الأقل، واصل التعلم من خلال التسجيل في دوراتنا الشهرية. نشرات الأمن السيبراني للبقاء على اطلاع بأحدث تحديثات الأمن السيبراني.
المصدر
قراءات إضافية:
اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.
دخلت أدوات الذكاء الاصطناعي حياتنا العملية اليومية بسرعة مذهلة! أحد أعضاء فريقك يكتب بريدًا إلكترونيًا باستخدام ChatGPT...
اقراء المزيد
لقد رأيتموها من قبل. كاميرا سوداء صغيرة مثبتة على عمود قرب تقاطع طرق، وفوقها لوحة شمسية، بهدوء...
اقراء المزيد
يُبقي موسم الضرائب المحاسبين مشغولين، كما يُبقي المحتالين مشغولين أيضاً. في مطلع هذا الصيف، أصبحت إحدى شركات المحاسبة المعتمدة...
اقراء المزيداحصل على نظرة أكثر حدة للمخاطر البشرية، من خلال النهج الإيجابي الذي يتفوق على اختبار التصيد التقليدي.
