快递业对用户的隐私数据管控,八大领域RSTP四维

来源:http://www.roro2.com 作者:betway互联网 人气:193 发布时间:2019-11-08
摘要:原标题:八大领域RSTP四维评价:品牌企业如何做好消费者信息保护 近日“暗网”相继曝出A站、12306、摩拜、51Job等国内巨头的个人数据信息。2018年6月12日晚,Acfun发布公告称遭遇黑客攻

原标题:八大领域RSTP四维评价:品牌企业如何做好消费者信息保护

近日“暗网”相继曝出A站、12306、摩拜、51Job等国内巨头的个人数据信息。2018年6月12日晚,Acfun发布公告称遭遇黑客攻击,近千万条用户数据外泄。6月19日,暗网一位ID“f666666”的用户开始兜售圆通10亿条快递数据,该用户表示售卖的数据为2014年下旬的数据,数据信息包括寄件人姓名,电话,地址等信息,10亿条数据已做去重处理,数据重复率低于20%,数据被该用户以1比特币打包出售(支持用户对数据真实性进行验货)。

数据安全为品牌企业数字化转型的前提

快递业的网络安全风险不容忽视

当前经济环境下,互联网技术的发展和广泛应用使传统商业模式产生颠覆性变革。在营销拓展、生产制造、运营服务、资源整合等方面都开启了一种全新的经营模式。企业数字化转型过程中,数据成为了企业的燃料,除了要应用好数据,还要对其进行保护,客户数据对黑产和竞争对手的吸引力极高,并且监管部门也对敏感数据/个人身份信息PII的保护越来越重视。

在“互联网+”与传统行业加速融合的背景下,消费品牌企业亦投身到数字化转型的浪潮中。云计算、大数据、物联网、人工智能等技术的应用受到了业内的普遍关注,通过与技术的结合,为消费者提供个性化、高效、优质的服务,不局限于产品的功能与质量,更重视消费者的体验,成为了消费品牌企业新的服务基准。

目前,我国快递企业超过2万家,从业人员突破200万,各类营业网点达到21.7万处,在实现城市全覆盖的同时,快递乡镇网点覆盖率超过86%,全行业日均服务突破3亿人次。快递业的繁荣,与“新零售”的迅速发展密切相关,在线的购物模式,让消费者足不出户便可轻松完成购买行为。而快递企业在助“新零售”走完这“最后一公里”时,也掌握了大量的消费者信息。为了实现对消费者数据的保护,快递企业对安全风险管控的能力就变得十分重要。

betway 1

betway 2

我们通过对“新零售”不同领域企业在2018年6.18期间的互联网资产、安全事件和脆弱性这三类数据进行计算、分析,实现对产业链薄弱环节的定位与主要网络风险的发现。

从数据的流转过程来看,一方面,数据在企业的内部运作时,信息系统、企业员工都可以接触到敏感数据;另一方面,数据也在外部流转,更多供应商和合伙伙伴也可以接触到敏感数据。当有人利用外部伙伴或供应商窃取您的数据时,就会发生供应链攻击,这也是第三方威胁,这改变了数字化转型之前传统企业模式的攻击面。并且数据在外部第三方合作伙伴或供应商应用过程中,企业是完全不可控的状态,第三方是数字化转型企业生态系统中最薄弱的环节。

数据为企业数字化转型的根基。精细化管理数据的采集、提取、分析、存储、流转成为了业内人士的关注焦点。而企业在挖掘数据价值、推动业务发展、获取更多利润的同时,更应该重视对数据的保护。一旦发生数据泄露事件,将会给企业带来致命的打击。

快递业在所细分的八个领域中,风险值为512,在采样企业中属于平均水平,而与全国平均值相比(全国均值约800,风险值越低则风险越高),有更大的差距。风险趋势136为八个领域中最高,意味着相比上一个月,风险状况已有较大的改善。

第三方引起数据泄露事件和监管要求

品牌企业网络安全状况堪忧

快递业互联网的资产情况,同样让我们感到意外,数据显示,平均每个快递企业的主机数为5414,远高于八大领域企业的平均数1844,并且云迁移企业的比例达到了55%。可见,无论是互联网资产规模还是it理念,快递业都是靠前的,不仅是人们印象中的劳动密集型行业,我们更不能忽视其面临的网络安全风险。其实,黑客早已发现了这一点,在2018年618期间,采样的快递企业中被网络攻击的占比达到40%,平均每家企业遭受151次攻击。在对安全漏洞、网络攻击、隐私保护、恶意代码、僵尸网络、IP黑名单这六个维度的网络风险数据分析后,我们发现,75%的快递企业存在安全漏洞,88%有隐私保护问题。

由于第三方供应商导致的案例并不是少数,2013年零售巨头塔吉特Target因第三方HVAC供应商导致上亿用户信息泄漏,预计损失成本为2.92亿美元;2014年美国最大的家庭装饰品与建材零售商家得宝HomeDepot因黑客利用第三方供应商的网络入侵到网络中去的,植入恶意程序导致数据泄露,预计损失成本为1.98亿美元; 2017年7月,Verizon公司超过1400万用户个人资料因第三方供应商NICE Systems云服务器安全配置不当遭到外泄。

在2018年7月,安全值发布的《新零售生态网络安全报告》中,将新零售生态中的企业分为了八个领域(见下表),通过对其互联网资产、安全事件和脆弱性这三类数据的计算、分析,以获悉产业链生态中的薄弱环节与主要网络风险。

数据泄漏的法律风险

2017年,美国征信巨头Equifax公司1.45亿客户记录被泄,股票暴跌30%,包括CEO在内的多名高管离职,并且影响到任何与Equifax有互动的公司,Visa和MasterCard第一批出来声明自家数据可能在Equifax事件中被盗的。

数据显示,消费品牌企业的风险值为394,为八大领域中最低。风险值越低意味着面临的风险越高,这一数值与全国各行业平均值800相比,有着更大的差距。

2018年2月7日国务院第198次常务会议通过了《快递暂行条例》,自2018年5月1日起施行。条例中规定“出售、泄露或者非法提供快递服务过程中知悉的用户信息”的视情节轻重将会处以1-5万、5-10万不等的罚款,并可以责令停业整顿直至吊销其快递业务经营许可证。

这些事件的发生也并不是个例,Ponemon Institute 的一项研究报告显示,发生数据泄露的企业中56%是由他们的供应商造成的,而客户并不关心是因为供应商而丢失数据还是企业自身的原因。

betway 3

而对新零售企业来说,信息泄漏意味着要面临更大风险,2018年5月1日实施的《信息安全技术个人信息安全规范》,从国家标准层面,明确了企业收集、使用、分享个人信息的合规要求,为企业制定隐私政策及个人信息管理规范指明了方向。而在2018年5月25日正式生效的GDPR,被称为欧盟“史上最严”条例,若被处罚,企业将面临全球总收入的4%或2000万欧元取其高的最高处罚。

监管部门对敏感数据或隐私的保护越来越关心,欧盟提出《一般数据保护法案》GDPR,适用于从欧洲收集个人信息的所有公司,罚款最高到全球总收入的4%。谷歌因GDPR合规问题被开出27.3亿美元罚单。在我国,《中华人民共和国网络安全法》自2017年6月1日起已经实施,提出了个人信息保护的要求,并且《个人信息保护条例》也正在制定当中。在《国家网络安全空间战略》中也提出“加强供应链安全管理”

在对采样企业安全漏洞、网络攻击、隐私保护、恶意代码、僵尸网络、IP黑名单这六个维度的网络风险分析后,我们发现,消费品牌企业的安全状况不容乐观:有88%的企业存在安全漏洞、63%的企业在采样期间被DDOS攻击过,98%的企业有隐私保护问题,38%的企业存在恶意代码,20%的企业存在ip地址被列入黑名单当中。安全漏洞及恶意代码无疑会将企业的信息资产致于危险的境地。

betway,注:本文为“安全值”投稿文章,文中观点仅为作者观点,不代表本网观点,仅供行业参考。

供应链网络威胁范围

关注供应链,发现藏匿其中的风险

本文转自亿欧,并不代表中国(

和企业合作开展生产、营销、管理等业务的大量合作伙伴/供应商越来越多,他们使用着企业的数据,但是敏感数据和隐私的保护状况对企业来说确并不知晓,第三方风险正处在失控状态。Gartner 预测2018年企业重要的数字合作伙伴最高将达到143个(2017年是78个),Ponemon Institute 2017年的研究报告中显示:“能够接触敏感信息的第三方平均数量比去年增加了25%(从378个增加到471个)”。

在新零售的场景下,对消费品企业来说,物流仓储、大型商超、三方支付、电商平台、运营服务、信息技术、数字广告这7个领域可定义为其供应链环节或合作伙伴。消费者数据将在这些企业中流转,或是收集、或是存储、或是用于计算分析。消费品牌企业作为数据的“责任人”,需对数据负责。参照FaceBook事件,一旦其中任何一个环节出现数据泄露问题,“责任人”企业会首当其冲,成为众矢之的。

以下举例说明了哪些第三方需要进行管理:

数据显示,这7大领域企业的风险均值为:562,同样远低于国内行业水平。整体来看,出现安全漏洞及隐私保护问题的企业比例均较高,需要引起相关企业的注意。

  • DMP服务商、数字广告投放服务商、广告跟踪服务商;
  • 渠道商、分销商、代理商;
  • 公有云、行业云提供商;
  • 独立软件开发商 ISV;
  • 物流公司、客服公司;
  • 健康医疗机构、法律咨询机构。

betway 4

如何管理第三方供应商风险

大型商超的风险值最低为483,面临风险在各领域中最高,其隐私保护问题高达100%,是数据安全问题的重灾区,大型商超的IT建设及数据保护意识相对薄弱,但确是消费者线下购物的主要入口,对消费者会员信息、支付信息、快递信息的保护,迫在眉睫。采样期间,被网络攻击最多的为电商平台,网络攻击者往往会选择具备较大用户基数或线上业务价值较高的目标,电商平台的访问流行度在这7领域中最高,也验证了这一点。

专家指出,如果一家公司对所有供应商的安全和隐私策略进行评估,泄露的可能性可以从66%下降到46%。这需要覆盖所有供应商,虽然其中较好的供应商可能已经具备了详细的网络安全防御措施。但是,较小的供应商组织并没有相同级别的网络安全控制措施,甚至连安全负责人和基本的安全意识都没有。

根据Ponemon Institute(美国研究中心 成立于2002年 致力于隐私、数据保护和信息安全研究)在2017年的调查报告显示,56%的组织发生过因供应商造成的违规。与每个组织有敏感信息交互的平均供应商数量由378个增加到471个,并且仅有35%的组织有这些供应商的详细清单。另一方面,对供应商之间流转、共享组织数据这一情况,只有18%的组织表示知情。更可怕的是,当组织终止与某供应商的合作关系时,风险亦然存在。

企业和供应商之间应达成协议,在SLA中包含安全要求,明确数据所有权和安全责任,要求供应商履行他们对安全的承诺。并要求这些第三方供应商对他们的伙伴(第四方)也实施类似的控制。

对于消费品牌企业来说,与数字广告及信息技术企业的合作更加紧密。数字广告企业通过消费品牌企业的数据支撑来为其提供营销数据分析和程序化广告投放服务。信息技术企业为消费品牌提供云服务,避免不了数据的计算、存储。虽然从本次采样的数据看,这两类企业的安全状况较其他领域来说略好,但仍然存在隐患,不可掉以轻心。

要求供应商进行自评估,并反馈他们的评估结果,要求供应商同意开展审计工作,可以采用调查问卷的形式进行,这种自评估是静态且主观性的方式,利用对外部威胁情报数据的分析结果可以进行验证和作为客观性的补充。

你想看的都在这里了:八大领域245家新零售企业网络安全状况返回搜狐,查看更多

深入的供应商现场安全评估,企业可以结合供应商接触敏感数据的程度判断重要性,同时结合对外部大数据分析的结果来初步判断安全性,综合重要性和安全性来选择对供应商的管理策略。例如对重要性高且安全性较差的供应商进行深入的现场安全调查。并在现场进行安全测试,对内部安全策略和流程进行评估,了解从数据采集、存储、传输到最后销毁全生命周期,了解数据是如何流转和如何受到保护的。这些对供应商的调查工作一般会由企业负责数字化的业务部门(如电子商务)、合规部门、采购部门、安全部门联合开展。

责任编辑:

建立供应商安全持续监测和安全评价,Gartner在2016年定义了一项新兴技术——Security Rating Service(SRS),基于事实数据进行独立、定量、持续的安全评价服务。

国际上有几家提供安全评级的组织,例如:BitSight Technologies 、SecurityScorecard 、Riskrecon;国内也看到像 “安全值” 这样的新兴服务。基于问卷的评估是很重要的,但不够充分,因为它们是静态和主观的。定期现场评估测试费用更加昂贵,并且不够及时。为了主动降低风险,企业需要借助这样的自动化工具,持续的监测和评估,并完成供应商的安全评分。第三方/供应商风险管理是Security Rating Service 很重要的应用场景,实现企业与供应商一起持续地了解相关的风险。

建立完整的供应商信息安全风险管理流程,OCEG是一个提供企业治理、风险与合规GRC解决方案的非赢利组织,其2017年发布了一份研究成果《对于管理第三方信息安全的步骤与方法分析》。研究显示 “ 2015年,网络攻击为企业带来超过4000亿美元的经济损失,其中超过2/3的攻击是通过处理企业或客户数据的第三方合作伙伴实现的,因此有效控制企业供应商风险对于存在外部扩展业务的企业至关重要。完成上述风险管理工作就需要验证、修复和监控第三方控制的有效性,这需要使用复杂且基于任务设计的技术支撑。定义了该流程的关键步骤,并对第三方安全管理的发展做出了一些预测。”

该流程一共分为7个步骤指导企业在签约、续约前,第三方关系发生变化或到达考核期应触发企业的第三方安全风险管理流程。

1. 分析第三方带来的风险分析和供应商分类

识别第三方服务类型和重要性,基于风险层次来定义对第三方进行尽职调查的频率、方式,包括远程验证、现场验证,对于低风险的供应商可以接受问卷的回复而无需进行尽职调查。

2. 确定供应商风险范围

根据每个第三方触及的数据、系统、提供的服务(例如:敏感数据处理、软件开发、云服务、基础设施等)映射到需要的控制措施,评估每种关系的固有风险和服务的关键性。

3. 收集证据

获取问卷调查结果和相关文件作为评估第三方控制有效性的证据,结合客观事实的“公开数据”(例如威胁情报数据),可以对低风险的第三方结果进行自动审核以减少工作负担。

4. 评估风险

通过文件分析、技术验证、现场评估手段确认供应商所需的安全控制措施到位,评估控制策略和运行效果。

5. 修复

标记无效控制识别安全问题,并跟踪必要的安全问题整改的情况,完成整改之后进行复查。例如:发现数据访问权限过大,任何角色都可以访问数据库,供应商需要主动将工作计划和整改进度进行反馈。

6. 报告

报告残余风险和补救措施,以遍让董事会、管理层等相关利益方都可以了解。一般涉及到IT风险管理部门、供应商管理部门、和供应商合作的业务部门、合规部门。

7. 监控

对供应商进行SLA、安全事件、安全漏洞和安全状况变化的监控,在重新分类和更新评估结果时进行风险提醒。通过对威胁情报和外部数据的分析,可以从外部视角观察到供应商的互联网资产、安全事件和脆弱性三类信息,包括域名、主机、IP网络、云服务网络、僵尸网络、DDOS攻击、恶意代码、垃圾邮件、黑名单、安全漏洞、开放端口、安全配置缺失等信息。

目前金融、教育、医疗、快消品、生产制造行业对客户数据的敏感性都非常高,并且在数字化转型过程中必然和大量的第三方进行合作,第三方风险不容忽视,有效管理需要一种新的方法,使企业在他们的数字生态系统中了解风险,定制自己的控制措施,第三方的安全意识、能力、资源都相对较弱,需要共同修复和减轻这些风险。

【编辑推荐】

本文由必威发布于betway互联网,转载请注明出处:快递业对用户的隐私数据管控,八大领域RSTP四维

关键词:

上一篇:没有了

下一篇:马云之后,外媒热议马云淡出阿里管理层

最火资讯