什麼是資料外洩?從五個資料外洩案例,認識事件發生原因、外洩資料類型與資料流向

一班 通用 資料外洩 data-breach-101

今日似乎已經開始走到一個人們對資料外洩事件逐漸麻木的時代。因為,新聞上三不五時就會有企業出面表示自己遭到駭客入侵,接著就是說明受害的影響範圍以及他們正在如何善後。其實,資料外洩是一項社會大眾應該仔細關心的問題。因為資料外洩很可能造成數百萬筆個人記錄和敏感資料外流,而且受影響的不光只有遭到入侵的企業而已,甚至包括每一個資料遭到外洩的人。

何謂資料外洩事件?

所謂資料外洩事件,是指駭客入侵某個資料來源並且偷走敏感資料的事件。竊取的方式包括直接進入企業內部然後偷走電腦或網路上的檔案,或者從遠端突破企業的網路安全防禦並進入其網路內部竊取資料。企業遭駭客攻擊的情況多半為後者,一般來說,資料外洩事件的攻擊過程如下:

  1. 研究 – 駭客會先研究目標企業的人員、系統或網路是否存在者任何安全弱點。
  2. 攻擊 – 駭客接著利用網路攻擊或社交攻擊的方式來試圖展開第一次接觸。
  3. 網路攻擊/社交攻擊 – 所謂的網路攻擊是指駭客利用電腦基礎架構、系統與應用程式的弱點來滲透企業網路。社交工程(social engineering )攻擊是指誘騙企業的員工,讓員工在不知情的狀況下引清兵入關,讓駭客進入企業網路。例如,員工可能被騙提供了自己的帳號密碼,或者開啟了某個惡意的附件檔案。
  4. 資料外傳 – 駭客一旦進入企業的電腦,就能進一步在其網路上游走,找出企業機密所在。當駭客成功取得資料並且將資料外傳之後,攻擊就算大功告成。

遭竊的通常是何種資料?

駭客的動機直接決定了他們的攻擊目標,因為不同機構可竊取到的資料不同。以下是一些經常遭到攻擊的目標類型,以及五個知名的相關案例。

  • 美國人事管理局 (OPM) (2015 年 4 月)
    聯邦機構
    駭客竊取了超過 1,800 萬筆聯邦政府員工的資料,其中包括:社會安全碼、工作職務及培訓相關資料。
  • Ashley Madison 偷情網站 (2015 年 7 月)
    社群網站
    駭客激進份子從 Ashley Madison 偷情網站竊取了大約 10GB 的資料並且外流到深層網路 (Deep Web)。失竊的資料當中包含了帳號詳細資料和個人身分識別資訊,約有 3,200 萬名會員受害,同時也包含了信用卡交易資料。
  • 美國 Target 連鎖超市 (2014 年 1 月)
    零售業者
    駭客入侵了 Target 的網路並感染了所有的銷售櫃台 (PoS) 系統,因而竊取了將近 4,000 萬筆信用卡和現金卡資料以從事詐騙。失竊的資料包括:卡片 PIN 碼、持卡人姓名以及其他銀行相關資訊。
  • JP Morgan Chase & Co. (2014 年 10 月)
    授信機構
    該公司表示大約有 7,600 萬個家庭和 700 萬家企業的資料遭到外洩,其中包括:姓名、住址、電話、電子郵件地址等等。
  • Anthem Inc. (2015 年 5 月)
    醫療
    一項從 2014 年 4 月開始行動的攻擊導致了超過 8,000 萬筆新舊客戶資料外流,其中包括:姓名、出生年月日、社會安全號碼、電子郵件地址以及就業情況等等。

繼續閱讀

《小廣和小明的資安大小事 》人面廣才混得下去?

資安漫畫19 FB friend

日本資安漫畫 banner

 

從公司前輩到不認識的大美女都要加入好友?

對大多數人而言facebook臉書或推特等社群網路的魅力在於不僅僅是讓您能夠輕鬆地與友人或親人聯繫,它還能夠為你搭起與不相識用戶間訊息交流的橋梁。但是得當心有不認識的用戶刻意接近你,並收集個人資料等情報進行不法用途,更惡質的是假裝是你的男/女朋友要你提供性愛畫面或影像,再作為威脅的手段這樣。在使用社群網站時,不僅僅要設定資料公開的範圍,同時接受好友邀請也必須要謹慎。 繼續閱讀

《 資安漫畫》避開五個”有購好康”熱門商品地雷區

網路購物最划算的交易可能是最糟糕的騙局 網路購物最划算的交易可能是最糟糕的騙局 網路購物最划算的交易可能是最糟糕的騙局

最划算的交易可能是最糟糕的騙局

去年是購買智慧型手機、平板電腦、玩具、電動遊戲和相機的好時機,這些熱門商品有著大量的網路點擊率。不幸的是,也有許多網路威脅被製造來針對搜尋這些東西的人們。在今年的購物季節裏,我們列出了最受歡迎的禮物清單,透過我們的趨勢科技主動式雲端截毒服務  Smart Protection Network來加以分析以篩選出可能和搜尋結果連結的威脅。

不管你是在尋找破門促銷、閃電大特價或是高單價物品的特賣會,商家們都會持續地注意購物人們的需求以應對網路訂單突然地大量湧入。相對地,網路犯罪份子也會注意那些他們可以用假買賣來騙到一些錢的無辜使用者。

  1. 智慧型手機、穿戴裝置和平板電腦

跟去年一樣,智慧型手機依然是最受歡迎的產品。所以毫無意外地,它們在今年的購物季節裡仍然位在熱門搜尋排榜的頂端。隨著備受矚目的智慧型手機型號推出(像Apple的iPhone 6、三星的Galaxy Note 4和摩托羅拉的Moto X),加上輕巧的穿戴裝置(像是Pebble Steel和Fitbit Force),以及平板電腦(像iPad Air 2)等,購物者可以好好地選擇這些智慧型設備。根據我們的資料分析,網路犯罪分子會利用知名品牌的名氣來誤導想搜尋熱門商品的購物者。比方說,使用者可能會想點入跟iPhone 6相關的幾個搜尋結果,結果被導到了惡意網站

  1. 電玩遊戲

繼續閱讀

《小廣和小明的資安大小事 》老頭子,別想害我的手機變成人質!

資安漫畫勒索軟體18 ransomware
日本資安漫畫 banner

要求付費的警示標語可能是感染勒索軟體或假防毒軟體

 

在使用電腦或智慧型手機時突然出現「您的電腦已被封鎖。請您支付罰款」等等的警示標語您會如何處理呢?若是出現這樣的訊息,有可能是中了利用用戶的恐懼心來詐取使用者的金錢或資料的病毒。

勒索軟體

勒索軟體/勒索病毒/綁架病毒 CTB Locker
勒索軟體 CTB Locker

繼續閱讀

《小廣和小明的資安大小事 》客訴超人氣遊戲應用程式,卻投訴無門?

資安漫畫 16 app
日本資安漫畫 banner

慎防假冒的高人氣熱門應用程式

各位是否曾經不假思索地在智慧型手機上安裝來自論壇或排名網站上的應用程式? 若只憑藉應用程式的熱門程度或知名度,不評估其安全性就進行安裝,則有可能安裝了非法應用程式,甚至感染智慧型手機病毒。

麻煩的是偽裝成熱門應用程式的偽造應用程式。這些非法應用程式會企圖利用與熱門應用程式相似的標題名稱、圖示及說明文字,讓使用者誤以為真,並進行安裝。如果讓偽造應用程式入侵,終端裝置內的電話號碼、電子郵件信箱等個人資料、電話簿的資料等都可能遭到竊取。

【延伸閱讀】4.7 分評價,下載達萬次的熱門app ,為何被 Google Play 下架?

Google Play上前 50 的免費應用程式,近 80% 皆有對應的山寨版本!  

 

避開非法應用程式的三大重點:

1.從官方應用程式商店安裝應用程式

Google Play、App Store及電信業者會在公開應用程式之前進行安全性審查,因此請利用這些官方應用程式商店。

2.評論的數量及其內容、開發廠商的評論

事先搜尋應用程式名稱及開發廠商,然後調查相關評論。官方應用程式商店評論數較多、使用者的評價較高的應用程式,一般而言比較安全。

2.使用安全防護軟體

使用安全防護軟體封鎖偽裝成官方應用程式商店、發佈非法應用程式的網站,並在安裝應用程式之前評估應用程式的安全性。切勿被熱門程度或知名度所迷惑,應慎重評估其安全性。
日本資安漫畫is702_hiroshi_akari_banner-2

 

 

540x90 line 《現在加入趨勢科技LINE@,留言即刻輸入 888 看本月好友禮 》

 

《 想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚 》

《提醒》將滑鼠游標移動到粉絲頁右上方的「已說讚」欄位,勾選「搶先看」選項,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。


▼ 歡迎加入趨勢科技社群網站▼

好友人數

 


【推薦】防毒軟體大評比: 惡意程式防禦力 PC- cillin雲端版榮獲第一名!

【推薦】PC-cillin 雲端版 榮獲世界著名防毒評鑑機構高度評比

 

Windows10Banner-540x90v5

 

趨勢科技PC-cillin雲端版 ,榮獲 AV-TEST 「最佳防護」獎,領先28 款家用資安產品防毒軟體 ,可跨平台同時支援安裝於Windows、Mac電腦及Android、iOS 智慧型手機與平板電腦,採用全球獨家趨勢科技「主動式雲端截毒技術」,以領先業界平均 50 倍的速度防禦惡意威脅!即刻免費下載