数据安全保护:我们正在踩哪些看不见的坑?
前阵子帮朋友处理公司合规的事,才发现好多中小商家对数据安全保护的理解,还停留在“装个杀毒软件就能万事大吉”。
真出事了,哭都来不及。
暗网数据泄露用户信息售卖截图
说实话,黑产现在就盯着中小微企业咬。防护弱,没人查,捞完一波直接换下一个,根本没成本。去年某省网安支队公开通报,全年破获的数据泄露案件里,超过七成发生在员工不足50人的小微企业。开美容院的,存了几千个客户的身份证信息、住址,没加密存在员工电脑里,员工一离职直接拷走卖去医美黑作坊;开辅导班的,把学生信息存在免费云盘里,云盘一过期账号一注销,数据直接被中间商收走。
你说,这哪是远在天边的事?
中小企业数据安全合规自查对照表
数据安全保护的核心,从来不是单点堵窟窿,而是全链路的权限管控。从用户信息被收集的那一刻起,存储、流转、使用、最后删除,每一个环节都要有明确的规则。谁能看?谁能下载?谁能转发?离职了是不是立刻收回权限?不用的旧数据是不是彻底销毁?
很多公司是漏了补,补了漏,折腾半天还出事,就是从根上就理解错了方向。现在《数据安全法》和《个人信息保护法》都落地这么久了,真不是只查大厂,只要你碰了用户的个人信息,违规就要被罚,真没情面讲。
普通人别置身事外,你的信息就是别人的肥肉
说了半天企业,普通人呢?你以为数据安全保护都是企业和监管的事?错了,我们每天产生的每一条数据,都是黑产眼里带毛的肥肉。
街头填问卷送玩偶,扫二维码送优惠券,你开开心心拿了小礼物,把自己的手机号、生日、住址全填进去,转头这些信息就按条卖出去,一条几分钱到几块钱不等,打包卖给诈骗团伙、推销公司,接下来大半年你都别想清静,骚扰电话接不完。
还有手机里的APP,你一个修图软件要你通讯录权限干嘛?一个天气预报APP要你全部存储权限干嘛?很多人手滑点允许,点完就忘,等于把自己所有隐私拱手让人。
我自己的习惯,凡是跟核心功能没关系的权限,全关。能不填真实信息的地方,绝对不填。非必要的会员,绝对不办。很多人觉得麻烦,反正我也没什么秘密,泄露就泄露,真等到诈骗分子报出你的身份证号、你上个月在哪买了什么,你慌不慌?
去年有个公开调研显示,超过六成的网民,根本说不清自己的个人信息被哪些机构收集了。你连自己的信息去了哪都不知道,谈什么保护?
不过话说回来,这两年也能看到好的变化,越来越多的企业开始做数据最小化收集,能不收集就不收集,只拿自己需要的那部分信息,不会一股脑全存下来。但还是有太多机构抱着“多存点总有用”的想法,把几十万上百万用户信息存在那,跟把一堆现金放没锁的门口没区别,不偷你偷谁?
我前阵子刷到一条新闻,一个刚毕业的女生,找工作投简历,因为招聘平台数据泄露,被诈骗分子骗走了十几万,那是她攒了两年的工资,准备给爸爸做手术的钱。看的时候真的堵得慌。要是平台做好数据安全保护,要是女生当时多留个心眼,哪会出这种事。
数据安全这根弦,不管是做企业的,还是普通上班的,真的不能松。AI时代爬数据太容易了,批量收集批量卖,半天就能搞定。你多上点心,就是给自己多拦一道墙。
对了,你上次填的那些奇怪的问卷,删了吗?
别拿“数据泄露”当别人的故事
前年某头部教育机构爆雷倒闭,几十万用户的姓名、手机号、孩子年级信息被员工打包挂在交易平台卖,一份打包价才几百块。去年南方某连锁酒店,几百万住客的身份信息、入住记录被泄露,暗网上挂了大半个月才被发现。 你以为这些都是大企业的麻烦,轮不到你?
暗网数据泄露用户信息售卖截图
说实话,黑产现在就盯着中小微企业咬。防护弱,没人查,捞完一波直接换下一个,根本没成本。去年某省网安支队公开通报,全年破获的数据泄露案件里,超过七成发生在员工不足50人的小微企业。开美容院的,存了几千个客户的身份证信息、住址,没加密存在员工电脑里,员工一离职直接拷走卖去医美黑作坊;开辅导班的,把学生信息存在免费云盘里,云盘一过期账号一注销,数据直接被中间商收走。
你说,这哪是远在天边的事?
数据安全保护,90%的从业者都理解错了
很多老板一说数据安全,第一反应就是买个防火墙,找个技术做个加密,完事了。真的是这样吗? 去年某知名大厂的销售数据泄露,查来查去,最后发现是离职的区域销售拷走了整个区域的客户名单,直接卖给了竞品。防火墙防得住外面的黑客,防得住内部随手拷文件的员工吗? 还有去年被罚的那家社区奶茶店,老板为了做会员活动,要求每一个办卡的顾客都留身份证号,全部存在前台电脑里,电脑中了病毒,几百个身份证信息全漏了,最后监管部门罚了五万。老板还喊冤,说我一个卖奶茶的,哪懂什么数据安全?
中小企业数据安全合规自查对照表
数据安全保护的核心,从来不是单点堵窟窿,而是全链路的权限管控。从用户信息被收集的那一刻起,存储、流转、使用、最后删除,每一个环节都要有明确的规则。谁能看?谁能下载?谁能转发?离职了是不是立刻收回权限?不用的旧数据是不是彻底销毁?
很多公司是漏了补,补了漏,折腾半天还出事,就是从根上就理解错了方向。现在《数据安全法》和《个人信息保护法》都落地这么久了,真不是只查大厂,只要你碰了用户的个人信息,违规就要被罚,真没情面讲。
普通人别置身事外,你的信息就是别人的肥肉
普通人别置身事外,你的信息就是别人的肥肉
说了半天企业,普通人呢?你以为数据安全保护都是企业和监管的事?错了,我们每天产生的每一条数据,都是黑产眼里带毛的肥肉。
街头填问卷送玩偶,扫二维码送优惠券,你开开心心拿了小礼物,把自己的手机号、生日、住址全填进去,转头这些信息就按条卖出去,一条几分钱到几块钱不等,打包卖给诈骗团伙、推销公司,接下来大半年你都别想清静,骚扰电话接不完。
还有手机里的APP,你一个修图软件要你通讯录权限干嘛?一个天气预报APP要你全部存储权限干嘛?很多人手滑点允许,点完就忘,等于把自己所有隐私拱手让人。
我自己的习惯,凡是跟核心功能没关系的权限,全关。能不填真实信息的地方,绝对不填。非必要的会员,绝对不办。很多人觉得麻烦,反正我也没什么秘密,泄露就泄露,真等到诈骗分子报出你的身份证号、你上个月在哪买了什么,你慌不慌?
去年有个公开调研显示,超过六成的网民,根本说不清自己的个人信息被哪些机构收集了。你连自己的信息去了哪都不知道,谈什么保护?
不过话说回来,这两年也能看到好的变化,越来越多的企业开始做数据最小化收集,能不收集就不收集,只拿自己需要的那部分信息,不会一股脑全存下来。但还是有太多机构抱着“多存点总有用”的想法,把几十万上百万用户信息存在那,跟把一堆现金放没锁的门口没区别,不偷你偷谁?
我前阵子刷到一条新闻,一个刚毕业的女生,找工作投简历,因为招聘平台数据泄露,被诈骗分子骗走了十几万,那是她攒了两年的工资,准备给爸爸做手术的钱。看的时候真的堵得慌。要是平台做好数据安全保护,要是女生当时多留个心眼,哪会出这种事。
数据安全这根弦,不管是做企业的,还是普通上班的,真的不能松。AI时代爬数据太容易了,批量收集批量卖,半天就能搞定。你多上点心,就是给自己多拦一道墙。
对了,你上次填的那些奇怪的问卷,删了吗?