北极星

搜索历史清空

  • 水处理
您的位置:电力电力软件安防软件市场正文

从上海特大个人信息外泄案看安全运维

2012-12-14 09:46来源:IT商业新闻关键词:电子政务数据库信息安全收藏点赞

投稿

我要投稿

日前,上海市公安局经侦总队侦破两起特大个人信息外泄案,抓获犯罪嫌疑人50余名,查获各类公民个人信息近2亿条。其中,泄露数十万婴儿信息的竟然是上海市卫生局数据库的第三方维护人员。

日前,上海市公安局经侦总队侦破两起特大个人信息外泄案,抓获犯罪嫌疑人50余名,查获各类公民个人信息近2亿条。其中,泄露数十万婴儿信息的竟然是上海市卫生局数据库的第三方维护人员。据介绍,犯罪嫌疑人张某是帮助卫生局维护数据库的某公司技术部经理,他每个月都从家里访问卫生局新生儿数据库,从中下载私密信息。

除了上海之外,全国各地的公安机关都在最近开展了打击侵害个人隐私的专项行动,抓获相关犯罪嫌疑人1700余人。据此项专案的副指挥长、公安部刑侦局副局长廖进荣介绍,被买卖的公民个人信息包括金融、电信、工商等领域,这表明当前侵犯公民个人隐私的犯罪非常严重。根据媒体报道,这些信息很大一部分跟前面提到的上海案例一样,是由维护核心数据库的第三方外包人员、临时工等获取并买卖的。

第三方运维三大安全风险解析

目前无纸化办公、电子政务等技术逐步成熟,相关系统的用户隐私数据越来越多地被应用起来,导致用户隐私外泄的危险性加大,各类企业、单位、组织的核心数据库都处于危险之中。而在传统运维模式下的第三方外包人员,在对数据库进行维护时,企业面临着以下风险:

事前:身份不明确,授权不清晰。

目前的IT事务基本采用是项目制,很少有单位有自己的IT运维团队。从上海市卫生局的案例可以看出,即使一线大城市的重要单位,其运维也是外包给第三方公司完成。

作为第三方运维公司,其人员的身份、授权往往会存在多种问题,比如运维人员可以使用什么等级的账号、拥有什么权限、权限维系的时间多长,如果事先未曾明确规定,就将带来运维安全问题。

事中:操作不透明、过程不可控

媒体报道,上海此次特大公民信息外泄事件中,第三方公司人员在一年多的时间内,每个月两次非法登录核心数据库,窃取公民隐私信息而未被发现。在如此长的时间内,问题没有得到暴露,这本身就说明第三方公司在进行IT运维操作的时候操作不透明、过程不可控。而类似的案例在业界其实并不鲜见。在此情况下,用户隐私信息安全,就只能依靠第三方运维人员的操守与职业道德。很显然,这种缺乏监管的IT运维操作,是带有巨大风险的。

事后:结果无法审计、责任不明确

由于IT运维是个缺乏客观性标准的行业,有很多弹性和偶然性因素存在,内部系统及人员管理极其混乱,像以致上海卫生局案件事发之后,相关部门不能及时有效地对失职人员追责,事后还需投入大量的人力物力进行调查。

投稿与新闻线索:陈女士 微信/手机:13693626116 邮箱:chenchen#bjxmail.com(请将#改成@)

特别声明:北极星转载其他网站内容,出于传递更多信息而非盈利之目的,同时并不代表赞成其观点或证实其描述,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。

凡来源注明北极星*网的内容为北极星原创,转载需获授权。

电子政务查看更多>数据库查看更多>信息安全查看更多>