您的位置:首页 > 互联网

一次“删库”致公司市值蒸发25亿 企业如何避免类似事故发生?

发布时间:2020-02-21 13:35:25  来源:互联网     背景:

  “吾恐季孙之忧,不在颛臾,而在萧墙之内也。” 2500年前孔子的这句话,今天依然适用。

  近日,微盟集团发布公告称:因SaaS业务数据遭到一名员工“人为破坏”,导致系统故障。目前,微盟生产环境及数据被严重破坏,约300万个平台商家的小程序全部宕机,其中不乏知名公司及品牌。受此事件影响,该公司26日、27日、28日股票分大跌8%、4%和12.2%,仅仅3天市值就蒸发25亿港元以上。

  一个内部技术人员,让一家上市公司的系统全线崩盘,不仅导致公司和商户损失惨重,更损害了广大投资者和股民利益。某央企运维总经理向媒体表示:“微盟删库事件影响巨大,有可能是一个标志性、拐点性的事件。该事件从架构安全、员工行为、内外部风险、IT运维数据管控机制和制约环节等等方面都暴露出巨大问题,再一次拉响了内部风险的警报。”

  对于每一位企业CIO、CSO而言,除了汲取教训,最紧迫的任务,是思考如何避免此类事故的发生。

  “删库跑路”事件并非偶然

  在IT行业中,有句程序员发泄工作压力的“口头禅”,叫做“删库跑路”。虽然此类事件发生不多,但微盟员工删库事件并非首次,也不会是最后一次。

  一位备注信息为“北京云纵信息技术有限公司CTO”的用户@郑昀提供了一些案例:

  2018年9月,顺丰科技运维高级工程师邓某误删生产数据库,致公司运营监控系统瞬间崩溃,重要功能无法使用并持续约10个小时。最后,该工程师被辞退。

  北京一软件工程师徐某离职后因公司未能如期结清工资,便利用其在所设计的网站中安插的后门文件将网站源代码全部删除。2017年,徐某破坏计算机信息系统罪成立,获刑五年。

  还有某科技公司的技术总监邱某,远程登录公司在阿里云的数据库,删除了数据库上的一些关键索引和部分表格,造成公司经济损失。最终邱某被判处有期徒刑二年六个月,缓刑三年。

  2015年5月,携程官方网站及APP曾大面积瘫痪,无法正常使用。事后携程说明原因,称经技术排查,确认此次事件是由于员工错误操作,删除了生产服务器上的执行代码导致。

  在国外,内部员工对数据的恶意窃取事件也时有耳闻。去年9月,国外媒体最新披露的消息显示,“震网”病毒的初始感染是靠荷兰情报机构雇佣的内鬼操作完成的。荷兰特工上演“间谍行动”,潜入伊朗某核心国防组织,获取了伊朗从欧洲采购非法核计划设备活动的关键情报。

  多起事件放在一起,不难发现都是企业为内部人员赋予了过度的信任所导致的种种恶果,信任已经是网络安全最大的漏洞。奇安信安全专家张泽洲这样表示,“超过85%的网络安全威胁来自于内部,对内部人的信任所造成的危害程度,远远超过黑客攻击和病毒造成的损失。只有解决好信任这个网络安全最大的漏洞,才能维护网络空间安全。”

  零信任网络 近年来热度激增的安全概念

  众所周知,传统的企业安全体系是建立在内外部网络边界的基础之上,假定了内网中的用户、设备和流量通常都是可信的。因此,在这种边界思维的指导下在企业内部网络中缺乏足够的安全访问控制,一旦被攻击者渗入,数据将会完全暴露,极易泄漏。尤其是在云计算、大数据、物联网、5G、人工智能等新技术推动下,企业网络安全边界日益模糊,传统边界安全防护措施几近失效,内部威胁导致的安全事件层出不穷,在此背景下“零信任”应运而生。

  2013年,Forrester、Gartner等众多安全公司提出了“零信任网络”的概念,Forrester认为,当前以数据为中心的世界,威胁不仅仅来自于外部,需要采用"零信任"模型构建安全的网络。在"零信任"网络中,不再有可信的设备、接口和用户,所有的流量都是不可信任的。

一次“删库”致公司市值蒸发25亿 企业如何避免类似事故发生?

  2018年,零信任概念越来越火,网络巨头思科不惜斥资23.8亿元收购身份安全厂商DUO。并且那一年,奇安信提出了“安全从0开始”,把国内零信任的这股风也吹了起来。结合国内的政企客户实践,奇安信赋予了零信任架构四大关键能力:以身份为基石、业务安全访问、持续信任评估和动态访问控制,最终在访问主体和访问客体之间建立一种动态的信任关系,并基于信任关系赋予动态的访问权限。

  再到2019年,RSAC上主打零信任的厂商就逐渐开始增多,大致有39家。而到了今年,RSAC上打着零信任标签的厂商就已经有91家之多,是去年的两倍以上,零信任也因此成为了RSAC2020热度增长最快的热词之一。

  复盘微盟事件 “最小化权限”降低内部人员风险

  我们知道,微盟这位核心运维人员,就是因为权限过大,导致其很容易对系统/数据造成破坏。微盟默认相信该员工不会在权限范围内做坏的事情,缺少对运维人员操作高危、敏感行为进行安全防护,才酿此大祸。

  张泽洲表示,“如果按照零信任思路,应该是这样的机制:首先,基于用户身份默认分配一个满足正常办公的最小权限,其次,基于用户终端环境、访问行为进行多源分析,发现危险及时降低权限,最后,对敏感操作实施多人授权/二次授权机制。从而,保证用户的权限始终保持在满足开展业务的最小权限,减少因权限过大带来的安全风险。”

一次“删库”致公司市值蒸发25亿 企业如何避免类似事故发生?

  据介绍,“零信任”的核心是“从不信任,始终验证”,即假设网络始终存在外部威胁和内部威胁,仅仅通过网络位置来评估信任是不够的。默认情况下不应该信任网络内部或外部的任何人/设备/系统,而是基于认证和授权重构业务访问控制的信任基础。根据主体属性、客体属性、环境属性和持续的信任评估结果进行动态信任评估和访问授权,实现用户访问数据/资源“权限最小化原则”,从而降低微盟“删库跑路”事故的概率。

  写到最后

  “明枪易躲,暗箭难防”,谍战片、宫斗剧,无数剧情都传递一个事实:最信任的人,反而可能是最危险的,最可能产生致命一击的。所以有人说,人是最不可靠的,不管系统存在多少漏洞,人都是最大的漏洞,所谓的利用社会工程学的方法实施APT攻击,无非就是利用人性自身的漏洞。

  “零信任”不是简单的产品和技术,更是一种贴合现实情况的先进安全架构理念。用一句不太贴切的话形容零信任体系:用人要疑,疑人要用。

新零售发展趋势分析

帕杰罗劲畅越野能力

华为的阅读模式


擎朗送餐机器人 股票

返回网站首页

ThinkPad小黑

福建 | 停课不停学,打造线上教学阵地
喜马拉雅联合9家硬件公司推出“品牌请客”活动 优质内容免费畅听

返回网站首页

本文评论
阅文集团与起点中文网_对话阅文集团大神作家言归正传:挖坑要负责填的
  90后网络作家言归正传新书《这个人仙太过正经》正在阅文集团起点中文网连载。该书自2月5日发布以来,成绩斐然:新书上线10分钟,即收到百万起点币打赏;发布24小时,聚拢30万粉...
日期:11-12
遗传学领域诺贝尔奖获得者「诺贝尔生理学或医学奖揭晓,瑞典遗传学家帕博凭什么拿奖」
  诺贝尔委员会表示,帕博因“发现已灭绝的人类基因组和人类进化”获得诺贝尔生理学或医学奖,并称他“完成了一些看似不可能的任务”。语兜机器人官网  10月3日,2022年诺贝...
日期:10-04
飞猪旗舰店双11期间上线多款酒店新品「飞猪旗下酒店品牌」
10 月 28 日消息,双 11 期间,万豪、雅高、万达、洲际、凯悦等酒店集团相继在其飞猪官方旗舰店首发新品。同时,今年万达酒店及度假村有超过 20 款商品在飞猪双 11 售卖,其中北京...
日期:10-28
值得买科技双11战报:5分钟不到GMV破亿「双11 战报」
11 月 15 日消息,值得买科技集团近日发布 2022 年双 11 大促战报,数据显示, 11 月 10 日 20 点双 11 大促正式开始后,“什么值得买”仅用 4 分 57 秒便实现GMV破亿,用户活跃度进...
日期:11-17
港股的新能源汽车股票「港股新能源汽车股跌幅较大 小鹏汽车收跌超9%」
  讯 9月28日下午消息,香港恒生指数收跌3.41%,创5月10日以来最大单日跌幅;恒生科技指数跌3.85%。新能源汽车股跌幅较大,小鹏汽车收跌超9%,理想汽车、蔚来跌超7%。京东、哔哩哔...
日期:09-30
全国迁徙详情百度地图迁徙大数据「百度地图:国庆全国人口迁徙规模日均值较节前增长约56%」
10 月 11 日消息,百度地图日前发布 2022 国庆假期总结大数据。数据显示, 2022 年国庆假期期间,全国人口迁徙规模峰值较节前上涨约1. 4 倍;全国高速拥堵里程峰值出现在 10 月 1...
日期:10-27
腾讯1000万股「腾讯最大股东投资20年赚超7000倍:仍持有26亿股」
11月25日消息,日前,腾讯控股最大股东南非Naspers荷兰子公司Prosus披露最新资产数据,截至11月23日,其持有腾讯控股26.137亿股,对比10月28日数据,一个月减持了7890万股。今年6月,该公...
日期:11-27
国产游戏出海,《原神》成为 2021 年 Reddit 浏览量最高的板块(原神中国玩家数量)
  1 月 3 日消息,据 IGN 报道,Reddit 的 2021 年年度回顾已经出炉。数据报告显示,2021 年用户非常喜欢《原神》《最终幻想 14》《英雄联盟》《侠盗猎车手》等角色扮演游戏。...
日期:07-17
京东11.11媒体开放日:健康管理成新风口,互联网医院问诊量同比增长45倍
  随着民众健康管理需求的上升,大健康产业链变得越来越精细与完善,互联网医疗成为产业发展的新风口。已涵盖医药健康电商、互联网医疗、健康服务、智慧解决方案四大业务板...
日期:03-12
京东众筹:10月10日起将暂停运营「京东众筹股权众筹」
10月8日 消息:近日,京东众筹发布公告称,10月10日起将暂停运营。据悉,京东众筹于2014年7月1日上线,是京东金融旗下的一个互联网众筹平台,为用户提供智能科技、生活美食、智能家居...
日期:10-21
京东国际全新亮相:正品低价优服务一站购 与世界好物无缝接轨(京东国际买东西)
  10000公里外,新西兰刚采摘下的车厘子,南太平洋新鲜海捕的大龙虾,经由一场旅行漂洋过海到达中国消费者餐桌时,还带着异域里阳光和海水的味道;   限量版的YSL口红、AJ鞋,已...
日期:02-07
国家卫健委全国新增确诊病例_国家卫健委:研究建立全国统一电子病历
  日前,国家卫健委官网发布《对十三届全国人大四次会议第 10294 号建议的答复》。关于在国内建立一套病历电子档案数据存储库,实现资源共享的建议。《答复》提到,国家卫健委...
日期:07-17
TURTLE BEACH发布搭载业界首创的60mm ECLIPSE双驱动单元的全新RECON 500游戏耳机
  对于追求具有鲜明风格、卓越音质和舒适性,   且跨平台兼容的耳机的玩家来说,全新的Recon 500(官方建议零售价为529元)是当之无愧的最佳之选   纽约州白原市——2021...
日期:01-12
悠视网CEO李竹:C轮融资金额千万美金
  9月7日,悠视网CEO李竹在接受采访时表示,悠视网经过七八个月的技术研发推出新版客户端,新版客户端将会采取聚合模式,作为一个开放的播出平台聚合其他视频平台的内容,通过跟内...
日期:07-22
智伴「暖冬助学行」为爱接力,点亮120个希望之光温暖100所学校_助学金伴我们成长
  这个寒冬,智伴人用暖冬行动,助学留守儿童;也呼吁社会各界为爱接力,一起帮助更多山区学校儿童。   继 11 月「智伴爱心传递公益行」活动圆满收官后,这个 12 月,智伴科技再...
日期:05-07
荣耀 X30 Max 评价出炉 多家权威媒体一致认可_荣耀x30 max参数
  上周荣耀召开发布会,发布荣耀 X30i 和荣耀 X30 Max 两款新品手机,其中荣耀 X30i 主打轻薄高颜值,荣耀 X30 Max 主打 5G 大屏,对于两款新品,业界普遍给与定位准确,体验均衡优...
日期:07-17
法拉第未来执行董事长辞职 电动汽车推迟到最快明年发布「法拉第未来正式上市」
10月8日消息:法拉第未来的执行董事长Susan Swenson日前宣布辞职。今年9月,法拉第未来宣布与公司大股东FF Top(FF全球合伙人公司)就融资和董事会重组达成最终协议。法拉第未来在...
日期:10-12
供应链消息 苹果对iPhone 15 Pro和Ultra潜望式长焦镜头要求
据iPhone供应链企业大立光电消息称,苹果计划将在明年iPhone 15 Ultra旗舰机型上加入潜望式长焦镜头,该供应商已经在内部开始研制潜望式长焦镜头模组,在该模块中,苹果决定放弃塑...
日期:11-12
格力一夜完成河北市场系统切换 经销商直呼董明珠是个狠人_董明珠改革格力销售
理想汽车市场份额一夜之间,此前被格力电器取消了格力空调河北省代理资格的河北盛世欣兴格力贸易有限公司突然发现自己的格力空调的售后服务平台已被关闭。这是继8月22日格力...
日期:09-16
iPhone 14实测:信号更好 5G速度提升38%「苹果12有时4G有时5G」
苹果的iPhone 14系列手机已经上市,目前有机构测试了iPhone 14系列的信号问题,目前来看,一直受信号诟病的iPhone终于有改观了,现在iPhone 14及iPhone 14 Pro不一样了,5G网速提升了...
日期:09-27