低級錯誤和懶政是這場危機的重要原因——多地社保系統現信息安全漏洞追蹤
近日,知名漏洞響應平臺曝光江蘇、陜西、四川、浙江、山西等全國至少19省份的社保系統存在漏洞,數千萬用戶的社保信息遭遇泄露危機。據“新華視點”記者了解,目前,40%的漏洞已經修復,但仍有涉及超過千萬居民的數據漏洞未能修復。
對此,人力資源和社會保障部副部長胡曉義回應,已要求涉事地區排查隱患。確實存在漏洞的,要在第一時間采取措施,予以封堵。同時,從目前的監控情況看,全國社保系統總體運行平穩,未發現公民個人信息泄露事件。
記者調查發現,低級錯誤和懶政行為是這場危機的重要原因。
5200萬居民遭遇信息泄露危機
記者從補天漏洞響應平臺獲得的數據顯示,從2014年4月以來,涉及居民社保信息泄露的報告達46個,其中高危44個,至少涉及江蘇、陜西、四川、浙江、山西等19省份,涉及人員高達5200萬。其中超過千萬居民的相關信息漏洞至今未修復。
補天漏洞響應平臺安全專家鄧煥表示,社保系統里的信息包括居民身份證、社保、薪酬等敏感信息。這些信息一旦泄露,造成的危害不僅是個人隱私全無,還會被犯罪分子利用。例如,被用于復制身份證、盜辦信用卡、盜刷信用卡等一系列刑事犯罪和經濟犯罪。
記者了解到,截至22日,多省市社保系統已對漏洞進行修復。根據補天平臺排查的數據顯示,40%的漏洞已經修復。比如,涉及822萬人的遼寧省沈陽市社保局某系統SQL注入問題、涉及643萬人的山東省煙臺市社保網上辦事大廳安全漏洞問題、涉及213萬人的陜西省人力資源和社會保障廳社保系統漏洞等均已經修復。
此外,還有部分省市社保系統未能修復。比如,吉林省長春市某醫保系統漏洞,可導致參保的學校和企業單位用戶的醫保信息泄露,涉及772萬人。這個信息漏洞發現三個多月,至今未能修復;陜西省銅川市某系統漏洞導致居民信息泄露,包括個人企業信息、就業失業信息、個人企業貸款信息、退休老人管理等,涉及90萬人。從1月信息漏洞被發現至今,仍未修復。
胡曉義說,社保信息系統牽涉廣大群眾的切身利益,人社部高度關注這一問題,將采取必要的措施進行漏洞修補,以負責任的態度保障參保人的個人信息安全和社保基金安全。目前,人社部信息中心已向平臺了解其所監控到的漏洞信息,同時向多個地方人社部門了解情況,要求這些地區對隱患進行排查。確實存在漏洞的,要在第一時間采取措施,予以封堵。
多地社保部門在平臺漏洞出現數月間沒有采取措施
補天漏洞響應平臺此次曝光的名單,或許只是公民社保類信息泄露的“冰山一角”。另一家同類平臺——烏云漏洞報告平臺負責人孟卓向記者介紹,該平臺從2011年以來提交的社會保障、醫保和公積金類的信息泄露名單,數量高達近200個,至少涉及20個省份。
專家分析,政府網站出現大面積的信息漏洞,一方面是管理人員對其所采用的系統不夠了解,技術水平不高,導致存在很多技術性安全漏洞。但更重要原因,則是相關管理人員的安全意識不夠,責任心不強。
孟卓說,涉及政府部門網站的信息泄露一般分為幾類:弱口令泄露、數據庫與敏感信息記錄文件直接泄露、密碼的暴力破解等諸多低級失誤。“與互聯網企業相比,政府機構網站的信息安全漏洞都非常低級,不應該出現。”
設置非常簡單、容易猜到管理密碼的弱口令泄露,是此次信息安全泄露的重要一類,修改密碼就能解決諸多相關問題。但是,多地社保部門在漏洞發現后的數月間,沒有采取任何行動,有的至今未修復漏洞。孟卓說:“弱口令泄露在技術修復上不存在任何難度,甚至要不了幾分鐘。歷時多月而不修復,往往是管理人員的懶政導致的。”
比如,涉及345萬人的湖北省十堰市社保某系統泄露社保信息問題、涉及428萬人的四川省內江市社保某系統泄露參保1398家企業單位的員工社保信息問題,都屬于通過簡單操作就能修復。但從今年1月漏洞被發現至今,均未做任何修復。
專家還說,數據保管不當也是此次信息泄露危機的重要原因。
一些地方政府相關部門的懶政惰政,從漏洞報告平臺與之溝通的情況也可見端倪。補天平臺相關負責人告訴記者,該平臺對信息安全漏洞的發布和處理,會經過提交漏洞、確認漏洞、通報機構、機構確認、機構修復五個步驟。漏洞數據將被同步實時通報給公安部、網信辦和國家漏洞庫,相關情況還會反饋給涉事機構。但在實際操作中,如果涉事對象是政府網站,就往往得不到回應。“好一點的雖然不愿意溝通,但至少能悄悄地把漏洞修復了。但還有一些,卻連花幾分鐘修復最簡單的漏洞都不愿意。”
好了,接下來我們要連線一位全程參與了案件偵辦的公安部刑偵局副巡視員陳士渠。好,非常感謝您帶給我們來的解析,其實聽著會有一些希望,但是還需要的是盡快的落實,我們才會安全一些。
從教育公司拷貝學生信息進行倒賣,實在令人愕然,對于這種產業化的違法行為,既要源頭治理,加強教育部門學生信息安全管理,提升教職員工職業素養,清除內鬼,凈化教師隊伍,又要末端治理,打擊短訊代發行為,唯有如此,才能確保學生信息安全。
商業領域已經成為信息泄露的“重災區”。記者對補天漏洞平臺數據進行梳理發現,2014年5月至2015年5月27日,能源領域出現漏洞總數247個,其中高危196個,信息可泄露漏洞達到216個。
社保系統已成個人信息泄露“重災區”,重慶、上海、山西、沈陽、貴州、河南等省市衛生和社保系統出現大量高危漏洞,數千萬用戶的社保信息可能因此被泄露。數據顯示,我國每年因信息詐騙帶來的損失數以億元計,有單個受害者的損失甚至高達數千萬元,且損失數據呈逐年遞增趨勢。
近日,知名漏洞響應平臺曝光江蘇、陜西、四川等全國至少19省份的社保系統存在漏洞,數千萬用戶的社保信息遭遇泄露危機。” 比如,涉及345萬人的湖北省十堰市社保某系統泄露社保信息問題、涉及428萬人的四川省內江市社保某系統泄露參保1398家企業單位的員工社保信息問題,都屬于通過簡單操作就能修復。
補天漏洞響應平臺數據顯示,從2014年4月以來,涉及居民社保信息泄露的報告達46個,其中高危44個,至少涉及江蘇、陜西、四川、浙江、山西等19省份,涉及人員高達5200萬。近日,知名漏洞響應平臺曝光江蘇、陜西、四川、浙江、山西等全國至少19省份的社保系統存在漏洞,數千萬用戶的社保信息遭遇泄露危機。
據《經濟參考報》報道,社保系統已經成為個人信息泄露“重災區”。要加快網絡安全人才的培養和網絡安全制度的建設,并建立起嚴格的追查、問責機制,對造成個人信息泄露的單位和個人的犯罪行為加大懲處力度。
社保系統已經成為個人信息泄露“重災區”。
社保系統已經成為個人信息泄露“重災區”。《經濟參考報》記者獨家獲悉,目前重慶、上海、山西、沈陽、貴州、河南等省市衛生和社保系統出現大量高危漏洞,數千萬用戶的社保信息可能因此被泄露。
社保系統已經成為個人信息泄露“重災區”。《經濟參考報》記者獨家獲悉,目前重慶、上海、山西、沈陽、貴州、河南等省市衛生和社保系統出現大量高危漏洞,數千萬用戶的社保信息可能因此被泄露。
3月12日,據《北京青年報》報道,消費者剛在攜程網訂了機票不久,就收到一條短信,內容是“您的航班取消了,請及時聯系客服,辦理退改簽”。
首爾消息:韓國企劃財政部、金融委員會、安全行政部、未來創造科學部等部門當地時間10日上午公布了防止金融領域個人信息再度泄露的綜合方案。據韓聯社消息,此前,韓國信用卡公司1億余條客戶個人信息遭到泄露,為了杜絕信息泄露和嚴防黑客攻擊,韓國政府公布了上述方案。
對于泄露、倒賣個人信息的違法行為要依法嚴厲打擊,增加侵害個人信息安全的違法犯罪成本,增強法律的震懾力,切實做到個人信息“依法獲取、依法傳播、依法使用”。推動行業自律,加強涉及個人信息服務行業的引導,積極推動行業自律,完善個人信息保護,形成自我完善、自我整改的機制,共同維護用戶的個人信息安全。
韓國三大信用卡公司客戶信息遭泄露,涉及約2000萬用戶。
韓國相關金融管理部門還將下令國民卡、樂天卡和NH農協卡停業整頓3個月,勸其首席執行官引咎辭職。近期,韓國三大信用卡公司——國民卡、樂天卡和NH農協卡的客戶信息遭泄露,涉及約2000萬用戶。