1 миллиард записей был раскрыт в результате утечки данных в Китае

12 июля 2022 г. | Блог, Липкий 1 миллиард записей был раскрыт в результате утечки данных в Китае


утечка данных из Китая на 1 миллиард

Защитите свой бизнес с CyberHoot сегодня!!!


Подписаться

Китай оказался в центре одной из крупнейших утечек данных за всю историю после того, как правительственный разработчик опубликовал пост в блоге на популярном форуме, в котором содержались данные для доступа к базе данных полиции Шанхая. Это неудивительно, поскольку 82% нарушений в прошлом году Отчасти это произошло из-за человеческой ошибки. Это включает в себя такие вещи, как фишинг, использование украденных учетных данных, неправильная настройка и простые ошибки.

Злоумышленники смогли получить доступ к этим данным и выставили 23 терабайта данных на продажу в даркнете. В общей сложности утечка включает персональные данные около миллиарда граждан Китая.

Утечка данных

Китайский миллиардер и генеральный директор Binance Чжао Чанпэн заявил ранее на этой неделе, что команда Binance по анализу угроз обнаружила миллиард записей, выставленных на продажу в даркнете. Позже он рассказал, что в блоге разработчика государственных услуг в Китайской сети разработки программного обеспечения (CSDN) случайно были указаны учётные данные для доступа к базе данных полиции Шанхая:

утечка данных китайской полиции

Информация, содержащаяся в утечке данных, включает в себя значительный объем Непубличная личная информация (NPII) Это может поставить под угрозу до миллиарда граждан Китая. Утечка данных включала имена, адреса, места рождения, национальные удостоверения личности, номера телефонов, медицинские карты и сведения о судимостях граждан Китая. Это еще один пример того, почему компаниям следует серьезно отнестись к обучению своих сотрудников мерам кибербезопасности.

Данные были опубликованы на форумах Breach, популярном сайте, где хакеры покупают и продают информацию. По данным, персональные данные были опубликованы анонимным хакером под ником ChinaDan. ThreatpostВ публикации «ChinaDan» утверждал, что скачал данные с облачного сервера Alibaba. Хакер запросил 10 биткоинов, что эквивалентно примерно 200,000 XNUMX долларов, за весь набор данных.

Крейг Льюри, технический директор и соучредитель Keeper Security, поделился своей реакцией на утечку данных:

«Это конечный результат катастрофической ошибки в реализации базового управления паролями и секретными данными. Секретные данные, такие как учётные данные базы данных, ни в коем случае не должны быть жёстко прописаны в исходном коде, что и привело к взлому».

Важно отметить, что многие менеджеры паролей позволяют организациям устанавливать строгие, преднамеренные управление доступом на основе ролей (RBAC), а также привилегированный доступ к инфраструктуре для защиты конфиденциальных данных и секретов.

Что это значит?

Эта утечка данных показывает, что даже государственные служащие с допуском к секретной информации могут совершать ошибки, которые могут иметь катастрофические последствия. Очевидно, что человек с таким уровнем допуска имеет доступ к подобным базам данных, в то время как среднестатистический сотрудник среднестатистической компании имеет доступ только к информации о своей компании и клиентах. Это не означает, что среднестатистический сотрудник не представляет риска, это означает, что кто угодно могут совершать ошибки и подвергать риску вашу компанию. Важно обеспечить обучение сотрудников правилам использования паролей, правилам работы с критически важной информацией и другим аспектам их рабочего дня, которые могут поставить под угрозу данные компании или клиентов.

Основные выводы из этого нарушения:

  1. Поскольку передовые практики разработки обычно не допускают жёсткого кодирования паролей в файлах конфигурации баз данных и приложений, похоже, разработчики государственных учреждений не прошли обучение по безопасному программированию, например, по 10 лучшим практикам безопасности OWASP от CyberHoot. Если ваша компания разрабатывает программное обеспечение, обучите своих разработчиков безопасным методам программирования.
  2. Даже если ваша компания не разрабатывает программное обеспечение, эта ошибка в учетных данных подчеркивает критическую важность как сильных Гигиена паролей и многофакторная аутентификация на критически важные активы, такие как база данных, содержащая сведения об 1 миллиарде граждан Китая. Никто не должен иметь доступа к такому объёму данных без разрешения MFA.

Продолжайте читать, чтобы узнать больше о минимальных основных мерах кибербезопасности, которые все компании должны включить в свои программы кибербезопасности.

Минимальные основные рекомендации CyberHoot по кибербезопасности

Следующие рекомендации помогут вам и вашему бизнесу защититься от различных угроз, с которыми вы можете сталкиваться ежедневно. Все перечисленные ниже предложения можно получить, воспользовавшись услугами по разработке программы vCISO компании CyberHoot.

  1. Управляйте сотрудниками с помощью политик и процедур. Вам как минимум потребуется политика паролей, политика допустимого использования, политика обработки информации и письменная программа информационной безопасности (WISP).
  2. Обучите сотрудников тому, как выявлять и избегать фишинговые атаки. Внедрите систему управления обучением, такую как CyberHoot, чтобы обучить сотрудников навыкам, необходимым для повышения уверенности, продуктивности и защищенности.
  3. Протестируйте сотрудников на фишинговых атаках для практики. Тестирование на фишинг от CyberHoot позволяет компаниям проверять сотрудников с помощью правдоподобных фишинговых атак и отправлять тех, кто не справится с фишинговыми атаками, на дополнительное обучение.
  4. Внедрить критически важные технологии кибербезопасности, включая двухфакторная аутентификация на всех критически важных аккаунтах. Включите фильтрацию спама в электронной почте, проверьте резервные копии и разверните защиту DNS. антивируси защиту от вредоносных программ на всех ваших конечных точках.
  5. В современную эпоху работы на дому обязательно контролируйте персональные устройства, подключающиеся к вашей сети, проверяя их безопасность (установка исправлений, антивирус, защита DNS) или полностью запрещая их использование.
  6. Если вы не проводили оценку рисков независимой организацией в течение последних двух лет, вам стоит сделать это сейчас. Создание системы управления рисками в вашей организации критически важно для устранения самых серьёзных рисков с учётом ограниченного времени и средств.
  7. Приобретите киберстраховку, чтобы защитить себя в случае катастрофического сбоя. Киберстрахование ничем не отличается от страхования автомобиля, пожара, наводнения или жизни. Оно доступно именно тогда, когда оно вам больше всего нужно.

Каждая из этих рекомендаций, за исключением киберстрахования, встроена в продукт CyberHoot и услуги виртуального директора по информационной безопасности. С CyberHoot вы можете управлять, обучать, оценивать и тестировать своих сотрудников. Перейти к странице CyberHoot.com и запишитесь на наши услуги уже сегодня. Как минимум, продолжайте обучение, подписавшись на наши ежемесячные рассылки. Информационные бюллетени по кибербезопасности чтобы быть в курсе текущих обновлений в сфере кибербезопасности.

Чтобы узнать больше об утечке данных из Китая, посмотрите это короткое 3-минутное видео:

Источник: 

Безопасный мир

Дополнительная литература:

Утечка паролей в Outlook «AutoDiscover»

Термин «разлив данных»

Термин Leakware Cybrary

Последние блоги

Будьте в курсе последних новостей идеи безопасности

Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.

Проблема нулевого дня у SonicWall: что нужно знать малому бизнесу о программе-вымогателе INC.

Проблема нулевого дня у SonicWall: что нужно знать малому бизнесу о программе-вымогателе INC.

Автор: Крейг Тейлор. Я начал свою карьеру в сфере кибербезопасности почти 35 лет назад, работая в компании, занимающейся межсетевыми экранами. Тогда...

Читать далее
Ваша команда уже общается с ИИ. Вот как обеспечить безопасность ИТ-инфраструктуры.

Ваша команда уже общается с ИИ. Вот как обеспечить безопасность ИТ-инфраструктуры.

Инструменты искусственного интеллекта невероятно быстро вошли в нашу повседневную рабочую жизнь! Кто-то из вашей команды пишет электронное письмо с помощью ChatGPT...

Читать далее
Чему камеры Flock учат каждый бизнес в отношении данных и доверия.

Чему камеры Flock учат каждый бизнес в отношении данных и доверия.

Вы их уже видели. Небольшая черная камера на столбе возле перекрестка, с солнечной панелью сверху, тихо...

Читать далее