如何应对数据泄露

什么是数据泄露?

数据泄露是指未经授权从组织系统中访问和提取信息的网络事件。被窃取的数据可能是机密的、专有的、受保护的或敏感的,如信用卡号、社会安全号、医疗保健数据、其他个人信息、商业机密和客户名单。

数据泄露对企业的影响可能是灾难性的。在成本和罚款以及声誉方面都会造成重大损失。数据泄露的成本可能很高,据估计,大公司每次数据泄露的平均成本在 300 万到 400 万美元之间,一些专家称成本可能高达 800 万美元。 

快速有效地应对违规行为对于限制伤害至关重要。

如果您的信息被泄露,该怎么办?

漏洞可能会在一段时间内不被发现,例如,反病毒软件可能会潜伏数月,等待在备份数据中加入定时器,这样简单的还原就不足以击败攻击。如果您发现贵组织的网络已被入侵,您需要立即采取行动,确保系统安全,修复漏洞,并采取补救措施来缓解局势。

数据泄露后应采取的步骤

1.安全

一旦发生漏洞,您的首要任务就是封堵安全漏洞。这将防止通过相同途径再次入侵。然后调查原因。

  • 保护与入侵相关的任何物理区域。例如,如果发生了非法闯入,应尽快更改门禁密码。 
  • 立即关闭所有受影响的系统,但在取证专家进行调查之前不要关闭系统。
  • 建立事件响应团队。您的团队可能包括来自各个学科的专家。您可能需要聘请一名独立的取证调查员,并让法律、信息安全甚至人力资源参与进来。专业的事件响应专家可以提供必要的专业知识。
  • 捕捉漏洞的取证图像并收集证据。
  • 咨询法律团队。网络漏洞通常会产生合同和数据保护法方面的后果,因此了解自己在这方面的立场至关重要。
  • 如果可能,用干净的机器替换脱机机器,但要更新所有凭据,以防这些凭据是造成漏洞的原因。
  • 如果您的网站被篡改,请立即删除任何不需要的信息,并联系搜索引擎从其缓存中删除被篡改的页面。
  • 搜索其他网站,以防您的信息已在其他地方公开发布。
  • 采访发现漏洞的人,帮助追查原因。

在整个过程中,确保您没有销毁任何证据--您将需要这些证据来找出漏洞的原因、解决问题并确定补救措施所造成的损失。

2.修复

一旦追查到入侵源头和入侵系统的途径,下一步就是清除导致入侵的所有漏洞。

  • 您的服务提供商是否参与了泄密事件?如果是,请分析他们可以访问哪些个人信息,必要时更改他们的权限。
  • 与服务提供商合作,确保其安全性达到您所需的水平。
  • 如果现有的网络分段无法提供您所希望的整体保护,请考虑改变网络分段的方式,以提高复原力。
  • 你的取证分析应该已经揭示了你预期的保护措施是否有效。加密是否启用,备份是否按计划执行?
  • 一旦确定了谁有权访问涉及违规的数据,请检查他们的权限以及这些权限是否必要。如果没有,则采取措施更严格地限制访问权限。
  • 准备好向所有利益相关者(从员工到客户和投资者)传达违规事实。 

在修复问题的过程中,请考虑人们会就漏洞提出哪些问题,并在网站上公布关键问题的答案,以尽可能保持情况透明。

3.补救

修复漏洞的原因是避免漏洞再次发生的最关键步骤,但很可能会产生影响,需要进一步采取补救措施。

  • 对于涉及个人信息的网络泄密事件,各国甚至美国各州都可能有不同的法律规定。
  • 在某些司法管辖区,个人数据丢失可能涉及惩罚性成本。
  • 联系执法部门,报告情况和潜在身份盗窃的任何影响。您可能还需要联系当地的情报机构,如美国的联邦调查局。
  • 如果外泄涉及健康记录,您可能需要通知特定组织,如联邦贸易委员会。您可能还需要联系媒体。
  • 对于涉及财务信息的数据失窃,请联系维护受影响账户的企业,如信用卡公司。
  • 通知其他受影响方,包括个人。提供补救服务,如免费电话号码供这些当事人用于联系,以及免费信用监控,以跟踪他们的身份是否被恶意使用。

一旦您遵循了这些步骤,您就可以很好地防止再次发生同类型的外泄事件,并对此次事件的结果进行补救。有关通知受影响方的具体规则的详细清单,请参阅美国联邦贸易委员会的数据泄露应对指南

数据泄露与安全漏洞

安全漏洞是指公司信息在未经授权的情况下被访问。通常情况下,这种事件会导致未经授权访问公司数据、应用程序、网络和设备。发生安全漏洞的原因是入侵者绕过了企业安全系统。

尽管密切相关,但数据泄露与安全漏洞有着微妙的区别。安全漏洞意味着未经授权的访问,而数据泄漏则意味着未经授权的访问导致信息被提取。

数据泄露比安全漏洞更为严重,因为它通常涉及机密信息的窃取,如客户身份和财务细节。这些信息可以通过暗网卖给犯罪分子。 

然而,安全事件并不一定等同于完全的漏洞。网络钓鱼攻击、恶意软件感染或员工设备失窃都是安全事件,但如果事件得到控制,威胁者最终没有访问网络和企业数据,则不构成违规。

漏洞是如何发生的

造成安全漏洞的原因有很多。越来越多的全时工作和混合工作导致更多的设备和员工在不受传统的基于边界的网络安全保护的情况下访问重要的企业资源。混合工作也导致更多的个人设备(通过 BYOD)被用于内部网络,因为混合员工将他们的个人设备带入办公室。这两种趋势都扩大了威胁领域--网络犯罪分子正在利用这一点。 

然而,这些因素只是扩大了网络漏洞的现有原因。

数据泄露类型

恶意内线

员工具有有害意图并利用其访问权限制造安全漏洞。

设备丢失或被盗

可访问或包含敏感信息的设备丢失或被盗。

恶意外来者

威胁者利用网络攻击载体从系统或个人获取安全信息。

终端安全薄弱

恶意外来者会发现易受攻击的端点,如未打补丁的设备、老旧软件或认证协议执行不力。

网络攻击中使用的方法包括网络钓鱼,攻击者利用社会工程学骗取用户交出安全凭证。威胁者使用暴力攻击来猜测密码。他们安装恶意软件,入侵用户设备。一旦访问了企业系统,他们就可以利用该访问权限进行更大的访问,从而导致全面的数据泄露--通常是为了经济利益。 

常见问题

什么是数据泄露?

数据泄露是指未经授权从组织系统中获取和提取信息的网络事件。

什么是安全漏洞?

安全漏洞是指包括数据、应用程序、网络和设备在内的企业安全遭到破坏,从而导致在未经授权的情况下访问公司掌握的信息。

发生安全漏洞时怎么办?

当发生安全漏洞时,威胁行为者会在未经授权的情况下访问企业系统。这可能会导致敏感的企业数据被窃取,要么将其公开以损害公司利益,要么通过在暗网上出售以获取经济利益。

谁对违规行为负有法律责任?

在发生数据泄露的情况下,即使安全故障是由第三方(如云提供商)造成的,数据所有者也要承担法律责任,并对泄露造成的任何损失负责。在美国,如果数据所有者未能实施足够的保障措施,未能在发生漏洞后补救损失,或未能在当地规定的时限内通知受影响的个人和组织,则要承担责任。疏忽要在诉讼中证明。

何时必须报告违规行为?

美国各州对网络泄露的报告时间规定各不相同,从 "无合理延迟 "到泄露发现后 30 天或 45 天内。在欧洲,根据 GDPR 法律,时限为 72 小时。

如果您怀疑发生了数据泄露事件,您应该采取的最佳第一步是什么?

如果怀疑发生了数据泄露,第一步是将受影响的系统与网络隔离。不要关闭或禁用这些系统,因为您希望让取证团队对漏洞进行分析。但断开这些系统将阻止进一步提取数据。紧接着,在通过取证专家团队确定漏洞程度后,应在当地司法管辖范围内通知受影响的各方。

无论您是受到网络攻击、需要控制漏洞,还是希望制定事件响应计划,BlackBerry Cybersecurity Services 都能为您提供帮助。报告事件或立即致电+1-888-808-3119 联系我们。