查看原文
其他

数据安全与治理 | 盘点2022年网络安全领域数据泄露大事件

紫东君 人民中科研究院 2024-01-09


近日,某汽车企业发生用户数据失窃并被黑客勒索一事,再次将数据安全问题推到舆论聚光灯下。
根据 IDC发布的数据,全球数据量从2010年的2ZB增长到2021年将近60ZB,2025年预计将增长至175ZB,其中中国将成为数据量最大的国家,数据量将达到48.6ZB,占全球总量的 27.8%。


随着信息时代的来临,信息数据赋能千行百业,为各个领域提供强而有力的支撑,为维护社会安全和经济稳定做出了重要贡献。但是,随之而来的数据安全威胁也逐渐凸显。

IBM发布的《2022 年数据泄露成本报告》显示,2022年全球数据泄露平均成本为435万美元,创下该年度报告发布以来的最高纪录,给企业和组织造成的经济损失和影响力度达到前所未有的水平。


数据安全已成为事关国家安全与经济社会发展的重大问题。这一年在数据安全领域,从国家法律法规到行业规章、地方政策,从技术标准到产业报告的发布,政策文件持续不断加码,为筑牢数据安全防线提供了根本遵循,有效促进数据安全领域的技术创新和应用落地。

今天,盘点过去一年,国内网络安全领域影响最大的数据泄露事件及国家数据安全领域政策汇总。


20

22

国内网络安全领域影响最大的数据泄露事件



1

蔚来汽车用户数据遭大量泄露

12月11日,蔚来汽车确认,因服务器配置错误导致百万条用户信息泄露,并遭受225万美元等额比特币的勒索。蔚来创始人、董事长、首席执行官李斌就数据泄露一事公开致歉。



▲图:李斌道歉

2

平安人寿泄露4万条公民信息

11月底,据公开的裁判文书显示,平安人寿六盘水中心支公司内部人员利用职务之便泄露客户信息被处罚,多名涉事人员判处有期徒刑。涉案的公民信息高达4万余条。

3

中国台湾2300万公民信息泄露

11月初,据台媒报道,中国台湾地区政府系统遭黑客入侵,黑客在国外论坛公开出售2300万中国台湾民众数据,打包价5000万美元。


4

国内医疗机构10万条数据遭窃取

10月,经国内网警侦破,麻某利用自身黑客技术,在2022年4月侵入国内某医疗机构微信公众号系统窃取数据,半年多时间非法获取该计算机系统数据10万余条,而后在境外黑客论坛兜售,非法获利1500美元。

5

香港3家香格里拉酒店29万客户信息泄露

10月初,据香港媒体报道,香格里拉酒店集团的网络系统受到黑客攻击,其中3家位于中国香港,造成香港酒店29万个人资料泄露。香港安全专家表示:通过技术分析,黑客可能通过传送电邮,在超链接中加入“钓鱼程式”,窃取酒店系统内的资料。

6

西工大邮件系统遭境外组织入侵

9月据官方通报,西工大被境外组织攻击事件,系美国国家安全局所为,该局针对西北工业大学的网络攻击,使用了41种不同的专属网络攻击武器,攻击链路多达1100余条,仅后门工具“狡诈异端犯”就有14款不同版本。持续对西北工业大学开展攻击窃密,窃取该校关键网络设备配置、网管数据、运维数据等核心技术数据。


7

国内40多家金融机构数据被窃

9月,国内一“黑客”利用木马病毒非法控制逾2000台计算机,入侵40多家国内金融机构的内网交易数据库,非法获取交易指令和多条内幕信息,进行相关股票交易牟利,非法所得人民币183.57万元。

8

国内多家医院数据被窃

8月底,据北京市朝阳区人民检察院裁定,2020年至2021年,刘某、姜某某、吴某某在多家国内医院内,多次通过技术手段秘密接入医院内网数据库,获取大量药品编码、数量、金额、单位等药品数据后出售,违法所得人民币200余万元。

9

上海申码数据泄露,4850万居民信息存在泄露风险

8月,上海随申码数据库或泄露,4850万用户的数据,包括用户姓名、手机号码、身份证号、随申码的颜色、UUID(通用唯一识别码),在暗网以4000美元价格拍卖。

10

滴滴因严重影响国家安全的数据处理活动遭重罚

7月,国家互联网信息办公室依法对滴滴全球股份有限公司(以下简称“滴滴公司”)开出人民币80.26亿元的巨额罚款。经查实,滴滴公司共存在16项违法事实,包括违法收集用户手机相册中的截图信息1196.39万条、过度收集乘客人脸识别信息1.07亿条、年龄段信息5350.92万条、职业信息1633.56万条、亲情关系信息138.29万条、“家”和“公司”打车地址信息1.53亿条等。此外,滴滴公司被发现存在严重影响国家安全的数据处理活动,给国家关键信息基础设施和数据安全带来严重风险隐患。

11

学习通1.7亿条用户数据疑被泄露 公安机关已介入调查

6月21日,媒体报道大学生学习软件“超星学习通”的数据库信息被公开售卖,超1.7亿条信息疑遭泄露。当日下午,学习通回应经十余个小时排查,到目前为止还未发现明确的用户信息泄露证据。鉴于事情重大,已经向公安机关报案,公安机关已经介入调查。

12

全国首例短视频平台网络“爬虫”案宣判

5月10日,全国首例短视频平台网络“爬虫”案宣判,2021年中,丁某以9800元购进汇易获客软件成为代理商,利用该软件可以入侵某些短视频平台的服务器,通过关键词搜索可以快速抓取平台信息,主要包括用户名、UID、签名及评论等,再通过软件把 UID 转换成二维码,来精准定位客户。丁某对该软件进行了重新包装,“改头换面”后对外销售,违法所得 2.4 万余元,被判处有期徒刑一年六个月,缓刑两年,并处罚金三万元。

13

首例!非法向境外出售我国高铁数据被逮捕!

4月,国家安全机关破获了一起为境外刺探、非法提供高铁数据的重要案件。上海某信息科技公司销售总监王某等人在利益驱动下,非法收集、向境外公司提供涉及铁路GSM-R敏感信号等高铁数据。经国家安全机关调查,这家境外公司从事国际通信服务,但它长期合作的客户包括某西方大国间谍情报机关、国防军事单位以及多个政府部门。在数据时代,境外一些机构、组织和个人,针对我国重要领域敏感数据的情报窃密活动十分突出,给国家安全和经济社会发展造成了重大风险隐患。

14

国内上市公司邮箱系统被入侵,损失两千多万

3月29日,大亚圣象表示,全资子公司圣象集团有限公司下属子公司美国Home Legend LLC公司成为一起电信欺诈的受害者,肇事者入侵该公司租用的微软公司邮箱系统,伪造假电子邮件冒充该公司管理层成员,伪造供应商文件及邮件路径,实施诈骗,涉案金额约356.9万美元(约人民币2275.49万元)。



20

22

国家数据安全领域政策汇总



01

2022年1月6日,国务院办公厅发布《要素市场化配置综合改革试点总体方案》(国办发〔2021〕51号)《方案》要求完善公共数据开放共享机制、建立健全数据流通交易规则、拓展规范化数据开发利用场景、加强数据安全保护。

02

2022年1月12日,国务院发布《“十四五”数字经济发展规划》

《规划》部署了八项重点任务,在数字经济安全体系方面,提出了三个方向的要求,一是增强网络安全防护能力、二是提升数据安全保障水平、三是切实有效防范各类风险,并系统阐述了网络安全对于数字经济的独特作用及重要性。

03

2022年1月18日,发改委、网信办、市场监管总局、工信部等九部门联合发布《关于推动平台经济规范健康持续发展的若干意见》(发改高技〔2021〕1872号)《意见》强化数据安全管理工作;推动平台企业深入落实网络安全等级保护制度,探索开展数据安全风险态势监测通报,建立应急处置机制。

04

2022年1月26日,中央网信办等10部门印发《数字乡村发展行动计划(2022-2025年)》数据安全保障提出,加强安全保障加强农业农村数据安全保护,落实涉农关键信息基础设施安全保护制度和网络安全等级保护制度。

05

2022年2月15日,国家互联网信息办公室等十三部门联合修订发布的《网络安全审查办法》正式施行

《办法》以关键信息基础设施的供应链安全为核心,重点加强对数据安全的关注和规范,聚焦网络产品、服务及数据处理活动,助推关键信息基础设施与网络平台的高质量发展。

06

2022年3月25日,中共中央、国务院发布《关于加快建设全国统一大市场的意见》《意见》旨在从全局和战略高度加快建设全国统一大市场。意见要求,加快培育数据要素市场,建立健全数据安全、权利保护、跨境传输管理、交易流通、开放共享、安全认证等基础制度和标准规范,深入开展数据资源调查,推动数据资源开发利用。

07

2022年6月22日,中央全面深化改革委员会第二十六次会议召开,审议通过了《关于构建数据基础制度更好发挥数据要素作用的意见》。
数据基础制度建设事关国家发展和安全大局,要维护国家数据安全,保护个人信息和商业秘密,促进数据高效流通使用、赋能实体经济,统筹推进数据产权、流通交易、收益分配、安全治理,加快构建数据基础制度体系。

08

2022年6月23日,国务院印发《关于加强数字政府建设的指导意见》

《意见》提出加强自主创新,加快数字政府建设领域关键核心技术攻关,强化安全可靠技术和产品应用,切实提高自主可控水平。

9

2022年8月31日,国家互联网信息办公室发布《数据出境安全评估申报指南(第一版)》


国家互联网信息办公室发布《数据出境安全评估申报指南(第一版)》,对数据出境安全评估申报方式、申报流程、申报材料等具体要求作出了说明。数据处理者因业务需要确需向境外提供数据,符合数据出境安全评估适用情形的,应当根据《数据出境安全评估办法》规定,按照申报指南申报数据出境安全评估。

10

2022年8月29日,国家卫生健康委、国家中医药局、国家疾控局发布《医疗卫生机构网络安全管理办法》

《办法》设立数据安全管理专章,要求医疗卫生机构应按照有关法律法规的规定,参照国家网络安全标准,履行数据安全保护义务。

11

2022年9月1日,中央网信办、农业农村部、工业和信息化部、市场监管总局会同有关部门发布《数字乡村标准体系建设指南》《指南》提出了数字乡村标准体系框架,包括7个部分内容:基础与通用标准、数字基础设施标准、农业农村数据标准、农业信息化标准、乡村数字化标准、建设与管理标准、安全与保障标准。其中,安全与保障标准主要包括安全管理、技术应用安全、数据安全等标准,数据安全标准包括数据分类分级、重要数据安全、应用与服务数据安全、数据处理活动安全、个人信息保护等标准。

12

2022年10月28日,国务院关于数字经济发展情况的报告提请十三届全国人大常委会第三十七次会议审议,强调全面加强网络安全和数据安全保护。报告提出,以数据为关键要素,以推动数字技术与实体经济深度融合为主线,以协同推进数字产业化和产业数字化、赋能传统产业转型升级为重点,以加强数字基础设施建设为基础,以完善数字经济治理体系为保障,不断做强做优做大我国数字经济。并在下一步工作安排中明确指出要“全面加强网络安全和数据安全保护,筑牢数字安全屏障”。


13

2022年10月28日,国务院办公厅印发《全国一体化政务大数据体系建设指南》

《指南》明确了“坚持整体协同、安全可控”的基本原则,提出“安全保障一体化”的任务,并强调该任务是“以‘数据’为安全保障的核心要素”,要“形成制度规范、技术防护和运行管理三位一体的全国一体化政务大数据安全保障体系”。

14

2022年12月13日,工信部正式发布《工业和信息化领域数据安全管理办法(试行)》(简称《管理办法》)《管理办法》主要内容包括界定工业和信息化领域数据和数据处理者概念,明确监管范围和监管职责;确定数据分类分级管理、重要数据识别与备案相关要求;针对不同级别的数据,围绕数据收集、存储、加工、传输、提供、公开、销毁、出境、转移、委托处理等环节,提出相应安全管理和保护要求等七个方面,自2023年1月1日起施行。

15

2022年12月19日,《中共中央 国务院关于构建数据基础制度更好发挥数据要素作用的意见》(“数据二十条”)对外发布“数据二十条”正式拉开了我国数据基础制度建设的大幕,对加快培育数据要素市场具有划时代的里程碑意义。提出了构建4项基础性制度,即数据产权制度、流通交易制度、收益分配制度、安全治理制度。


总结


对于数据安全问题,我们要有运用法律武器的能力,也要有为权利而战斗的信心和勇气。


2022年即将逝去,我们即将迎来2023年的曙光。面向未来,我们要拿出法治的智慧和勇气,提升数据安全治理能力和技术防范能力,远离“数据泄露门”,推动数据要素在数字经济发展的道路上依法合理有效利用,助力经济高质量发展。


责编:岳青植
监制:李红梅


文章参考:

1、《观点 | 破解“数据泄露门”需要法治智慧》法治日报

2.《加强数据治理 守护数据安全》光明网

3.《【大咖谈 | 盘点2022】IDC赵卫京:数据安全防护体系建设刻不容缓》通信世界全媒体

4.《2022年数据泄露事件盘点》太原市互联网协会网络安全专委会

往期回顾

 

 

上云用数赋智 推动数据赋能全产业链协同转型”

  

回顾2022 | 网络空间清朗建设和网信新规新策:让数字社会走向规范

 

回顾2022 | 数字中国建设积厚成势 扬帆驶向未来

继续滑动看下一个

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存