数据泄露背后安静的罪魁祸首
每当人们想象数据泄露的场景,通常浮现的是一个戴着兜帽的黑客突破防火墙,或是对企业网络部署勒索软件。但据TechRadar重点报道的最新安全研究显示,暴露个人数据的最大源头根本不是老练的罪犯,而是那些本该保护数据的组织自己配置错误、敞露在互联网上的数据库。
这个问题规模之大并非新闻,但依然触目惊心。早在2015年底,安全研究员Chris Vickery就发现了一个包含1.91亿选民个人信息的数据库,这个300 GB的数据宝库公开可访问,既不需要密码也不需要任何认证。没人闯入。没有恶意软件。仅仅是有人搭建了数据库却没设置恰当的访问控制,于是它就那么暴露着,只要知道往哪找的人都能看到。
十年前的那起事件揭示了一种模式,安全专家认为这种模式从未真正消失:配置错误的数据库仍然是数据安全的最大威胁,就泄露记录的绝对数量而言,往往超过传统黑客事件。
为什么配置错误比黑客攻击威胁更大
一个简单的设置错误竟能比蓄意网络攻击泄露更多数据,这似乎违反直觉,但一旦你了解现代数据基础设施的运作方式,数字就说得通了。企业和政府机构越来越依赖云数据库和存储桶来管理海量信息。启动一个新数据库只需几分钟。而正确配置它——设置恰当的认证、网络限制和加密——则需要更多时间和专业知识,这一步却经常被跳过或搞砸。
与针对性黑客攻击不同——后者通常需要付出努力、技术技能,并策划侵入特定目标——配置错误的数据库往往只是摆在那里,被搜索引擎或扫描工具编入索引,等着被人偶遇。安全研究员、记者,当然还有恶意行为者,经常搜索这些开放数据库,因为他们无需绕过任何防御。门是大开着的。
这并不意味着传统的数据泄露和勒索软件攻击不是严重威胁。诸如亚洲某IT公司遭Spirals勒索软件攻击,面临Tor网络勒索的事件表明,意志坚定的威胁行为者仍在通过定向入侵来勒索组织。而黑客‘888’声称窃取埃森哲35 GB源代码等指控也证明,蓄意窃取敏感企业数据仍然是活跃的担忧。但就原始数据量而言,因数据库保护不周而造成的安静、意外的泄露,其规模常常令任何单一黑客行动相形见绌。
VPN和加密并非万全之策
对于那些依赖VPN保护自身在线活动的读者,有必要理解一个残酷事实:VPN保护的是你的互联网连接,而不是你交出信息后公司用来存储你数据的数据库。如果你信任的某个公司在后端系统中配置出错,暴露了你的邮箱地址、电话号码或支付细节,你个人一端的任何加密都无济于事。
正因如此,涉及存储个人数据的数据泄露事件才如此要紧,比如影响翠贝卡电影节知名嘉宾的事件,或是再次浮现的Suno数据泄露事件,暴露了5500万电子邮件和Stripe数据。这些案例表明,一旦你的数据离开你的设备、进入公司的数据库,你的隐私就完全取决于该组织的安全实践,而非你个人的工具。
这对你意味着什么
作为消费者,你无法亲自审计每个所用服务的数据库配置,但你可以做出更明智的选择。寻找那些对安全实践保持透明、有快速披露漏洞的记录、并对静态数据和传输数据均使用加密的公司。问问服务方是否从一开始就最小化其收集的个人数据。公司存储的敏感信息越少,一旦数据库配置错误,可能造成的损害就越小。
同样值得记住的是,配置错误的数据库会影响各种规模的组织,从小型初创公司到全国选民数据库。这并非仅限于安全预算紧张的公司的问题;这是一个与云基础设施部署速度远超其安全配置谨慎程度相关的系统性问题。
可操作的关键要点
- 尽可能使用唯一密码并启用多因素认证,这样即使一个数据库泄露,也不会危及多个账户。
- 关注泄露通知,并考虑使用泄露追踪服务,以便及时知晓你的数据何时被暴露。
- 优先选择那些公布清晰数据保留与安全政策、并尽量减少收集个人信息的企业。
- 记住,VPN保护的是你的流量,不是存储你信息的数据库;数据保护需要分层防御的方法。
在可预见的未来,配置错误的数据库很可能仍是大规模数据泄露的主要原因,原因很简单:云采用的速度持续快于谨慎配置的步伐。随时了解你的数据被如何以及在哪里存储,并敦促你使用的服务提供商承担责任,这仍然是降低个人风险的最实用方法之一。




