2018中国网络安全现状研究报告.pdf
中国网络安全 现状研究报告 (2018 ) 清华大学经济管理学院 互联网发展与治理研究中心 百度安全 2018 年 9 月 本研究由清华大学经济管理学院互联网发展与治理研究中心主任陈煜波教授领 导的研究团队与 百度安全合作完成,特别感谢百度公司 在数据、案例方面给予的大 力支持,感谢国家自然科学基金(71532006,71325005)、国家万人计划青年拔尖 人才项目以及教育部人文社会科学重点研究基地项目(16JJD630006 ) 的资助。 获取电子版请联系 cidgsem.tsinghua.edu 清华经管互联网发展与治理研究中心/ 百度 2018 版权所有 9/2018 目 录 1 引言 . 1 2 中国重点网络安全议题 . 3 2.1 机构相关重点网络安全议题 . 3 2.2 个人相关重点网络 安全议题 . 8 3 重点行业网络安全现状和发展方向 . 10 3.1 金融 . 10 3.1.1 现状 . 10 3.1.2 相关案例 . 11 3.1.3 发展方向 . 12 3.2 制造 . 13 3.2.1 现状 . 13 3.2.2 相关案例 . 13 3.2.3 发展方向 . 14 3.3 消费 . 15 3.3.1 现状 . 15 3.3.2 相关案例 . 15 3.3.3 发展方向 . 16 3.4 安防 . 17 3.4.1 现状 . 17 3.4.2 相关案例 . 17 3.4.3 发展方向 . 18 3.5 医疗 . 19 3.5.1 现状 . 19 3.5.2 相关案例 . 19 3.5.3 发展方向 . 20 3.6 汽车 . 20 3.6.1 现状 . 20 3.6.2 相关案例 . 21 3.6.3 发展方向 . 22 3.7 人工智能(AI ) . 23 3.7.1 现状 . 23 3.7.2 相关案例 . 23 3.7.3 发展方向 . 24 3.8 智能家居 . 25 3.8.1 现状 . 25 3.8.2 相关案列 . 26 3.8.3 发展方向 . 27 4 结语 . 27 1 1 引言 近 几 年 , 随 着 移 动 互 联 网 、 大 数 据 、 云 计 算 、 人 工 智 能 等 新 一 代 信 息 技 术 的 快 速 发 展 , 围 绕 网 络 和 数 据 的 服 务 与 应 用 呈 现 爆 发 式 增 长 , 丰 富 的 应 用 场 景 下 暴 露 出 越 来 越 多 的 网 络 安 全 风 险 和 问 题 , 并 在 全 球 范 围 内 产 生 广 泛 而 深 远 的 影 响 , 例如近 几 年 频 繁 发 生 的 勒 索 病 毒 攻 击 、 跨 国 电 信 诈 骗 、 数 据 泄 露 、 网 络 暴 力 等 事 件 , 给 各 国的互联网发展与 治理带来巨大的挑战。 从 概 念 上 来 看 , “网 络 安 全 ” 所 涵 盖 的 内 容 和 范 畴 越 来 越 大 , 从 过 去 简 单 的 上 网 和 网 络 传 输 方 面 的 安 全 问 题 扩 展 到 整个 “ 网 络 空 间 ” 的 安 全 问 题 。 国 际 电 信 联 盟 将 网 络 安 全 定义 为 : “ 网 络 安 全 是 集合工具 、 政策 、 安 全 概 念 、 安 全 保 障 、 指南、 风 险 管 理 方 法 、 行动 、 培训、 实践案例、 技术 等 内 容 的 一 整 套 安 全 管 理 体 系 , 用于 保 护 网 络 环 境 、 组 织 以 及 用 户 的 资 产 。 组 织 和 用 户 的 资 产 包 括 连 接 的 计 算 机 设备、 人员 、 基 础 设 施 、 应 用 程 序 、 网 络 服务 、 电 信 系 统 以 及 网 络 环 境 中 传 输 和/ 或 存 储 的 信息 1 ” 。 这 个 定 义 将 网 络 安 全 视 为 一 个 生 态 系 统 , 生 态 系 统 的 良 好 运 行 需 要 来 自技 术 、 法 律 、 政 策 、 组 织 机 构 、 技 能 、 合 作 等 多 方 面 的 保 证 , 这 一 理 念 已经 在 许 多 国 家 得 到 认 可 和 传 播 。 国 外 近 几 年 除 了 推 动 网 络 安 全 的 立 法 和 政 策 , 也 在 推 进 网 络 安 全 的 保 险 服 务 , 保 险 行 业 需 要 对 网 络 安 全 的 概念和 范 畴 进 行 更 明 确 的 限定 , 例 如 知 名国际保 险行业 智库日 内瓦协会(The Geneva Association) 将网 络安全 定义 为“ 在使用 信 息 通 信 技 术 过 程 中 产 生 的 危 及 数 据 和 服 务 机 密 性 、 可 用 性 和 完 整 性 的 任 何 风 险 2 ”。 保 险 行 业 更 加 关 注 数 据 和 服 务 的 安 全 问 题 , 在 实 际 操 作 层 面 , 保 险 公 司 会 确 定 一 系 列网络安全事件 ,并及时更新事件类型和安全风险的场景。 我国在 2017 年 6 月 1 日 正 式 实 施 的 中 华 人 民 共 和 国 网 络 安 全 法 中 也 对 网 络 安 全 赋予 了 更 加 明 确 的 定 义 , “ 网 络 安 全 是 指 通 过 采 取 必 要 措 施 , 防 范 对 网 络 的 攻 击 、 侵 入 、 干 扰 、 破 坏 和 非 法 使 用 以 及 意 外 事 故 , 使 网 络 处 于 稳 定 可 靠 运 行 的 状 态 , 以 及 保 障 网 络 数 据 的 完 整 性 、1参 考国际 电信联 盟官方 网站 ,itu.int/en/ITU-/studygroups/com17/Pages/cybersecurity.aspx 2The Geneva Association (2016), Ten Key Questions on Cyber Risk and Cyber Risk Insurance, The Geneva Association, Zurich. 2 保 密 性 、 可 用 性 的 能 力 ” , 其中 网 络 数 据 的 安 全 问 题 成 为 一 项 重 要 内 容 。 在 实 际 应 用层面 , 我国 也 是 从 网 络 安 全 事 件 类 型 的 角 度 出 发 , 制 定 一 系 列 政 策 、 标 准 、 条 例 、 指 南 等 对 不 同 的 网 络 安 全 问 题 进 行 防 范 、 处 置 和 应 对 。 目 前 , 不 论 是 政 府 、 企 业 还 是 相 关 行 业 协 会 等 机 构 都 在 积 极 推 动 网 络 安 全 治 理 能 力 的 提 升 和 网 络 安 全 生 态 的 完 善,但在具体实践中也面临着诸多方面的挑战 。 政 府 层 面 , 过 去 三 年 推 动 了 一 系 列 网 络 安 全 管 理 的 法 律 法 规 、 标 准 和 政 策 的 落 地。2015 年 7 月 1 日 ,国家安全法公布施行,其中首次以法律形式提出“维护 国家网络空间主权”,并明确提出国家建设网络与信息安全保障体系。2015 年 7 月 6 日,中国人民共和国网络安全法(草案)发布,于 2017 年 6 月 1 日正式实施。 过 去 三 年 间 先 后 提 出 或 颁 布 了 多 个 配 套 法 律 法 规 和 规 范 性 文 件 , 包 括 网 络 空 间 国 际 合 作 战 略 、 国 家 网 络 安 全 应 急 预 案 、 网 络 产 品 和 服 务 安 全 审 查 办 法 、 网 络 关 键 设 备 和 网 络 安 全 专 用 产 品 目 录 、 公 共 互 联 网 网 络 安 全 威 胁 监 测 与 处 置 办 法 、 公 共 互 联 网 网 络 安 全 突 发 事 件 应 急 预 案 、 个 人 信 息 和 重 要 数 据 出 境 安 全 评 估 办 法 、 关 键 信 息 基 础 设 施 安 全 保 护 条 例 等 等 。 这 些 法 律 法 规 和 政 策的落地 极 大 地 促 进 了 我 国 网 络 空 间 法 制 体 系 的 建 设 和 完 善 , 在 保 护 网 络 空 间 主 权 、 防 范 公 共 互 联 网 风 险 、 规 范 企 业 网 络 服 务 和 保 护 个 人 数 据 与 隐 私 方 面 形 成 了 良 好 的 指导作用 , 不 过 还 需 要 通 过 较 长 时 期 的 实 践 检 验 , 才 能 在 整 个 网 络 安 全 生 态 中 营 造 出有效的规制作用。 企 业 层 面 , 一 方 面 企业正在积极提高 自 身 网 络 安 全 防 护 能 力 和 行 业 协 作 , 例如 2015 年 6 月 19 日,国内 32 家单位在北京 共同签署了中国互联网协会漏洞信息披 露 和 处 置 自 律 公 约 , 这 是 首 次 以 行 业 自 律 的 方 式 共 同 规 范 漏 洞 信 息 的 接 收 、 处 置 和 发 布 的 行 为 。 就 当 前 发 展 阶 段 来 看 , 近 几 年 来 企 业 对 自 身 网 络 安 全 防 护 能 力 越 来 越 重 视 , 特 别 是 对 数 据 资 产 保 护 的 重 要 性 有 了 很 强 的 意 识 , 但 是 不 同 行 业 企 业 的 网 络 安 全 防 护 能 力 差 异 很 大 , 特 别 是 一 些 依 靠 新 兴 数 字 技 术 快 速 发 展 起 来 的 小 微 企 业 、 初 创 企 业 , 由 于 资 本 和 能 力 的 限 制 , 自 身 网 络 安 全 能 力 建 设 水 平 较 低 , 存 在 很 大 的 网 络 安 全 风 险 。 另 一 方 面 , 企 业 也 积 极 加 强 对 客 户 隐 私 数 据 的 保护和 合 规 使 用 , 特 3 别是在欧盟的通用 数据保护条例(The General Data Protection Regulation, GDPR ) 和 中 华 人 民 共 和 国 网 络 安 全 法 落 地 实 施 后 , 对 个 人 数 据 和 隐 私 的 保 护 有 了 更 加 严 格 的 要 求 , 企 业 尤 其 是 跨 国 企 业 针 对 客 户 数 据 的 收 集 、 存 储 、 使 用 等 方 面 建 立 了 严格的规范和准则 , 但就实施初期来看数据滥用、数据泄露的问题依然突出 。 整 体 来 说 , 当 前 我 国 的 网 络 安 全 生 态 系 统 尚 处 于 发 展 初 期 , 相 关 技 术 、 法 律 、 政 策 、 组 织 机 构 、 技 能 、 合 作 等 内 容 正 在 逐 步 建 立 和 完 善 , 且 处 于 快 速 发 展 的 阶 段 。 与 其 他 国 家 相 比 , 我 国 在 过 去 十 年 经 历 了 移 动 互 联 网 和 新 兴 数 字 技 术 的 飞 速 发 展 , 应 用 场 景 纷 繁 复 杂 , 在 诸 多 行 业 引 发 了 深 刻 的 数 字 化 变 革 。 在 这 样 的 背 景 下 , 我 国 面 临 的 网 络 安 全 问 题 具 有 诸 多 独 特 性 , 下 文 将 从 机 构 和 个 人 两 个 角 度 出发 , 梳 理 我 国 的 重 点 网 络 安 全 议 题 , 进 而 分 析 我 国 网 络 安 全 的 整 体 现状, 并对重 点 行 业 的 网 络 安全现状和发展方向 进行了详细的分析和阐述 。 2 中国重点网络安全议题 2.1 机构 相关重点网络安 全议题 本 章 从 机 构 和 个 人 两 个 角 度 梳 理 我 国 当 前 的 网 络 安 全 重 点 议 题 及 案 例 , 机 构 主 要 包 括 政 府 和 企 业 , 目前 围 绕 这 些 议 题 正 在 形 成 一 个 越 来 越 完 善 的 网 络 安 全 生 态 系 统。 (1)网站和系统 安全 a. 恶意网页/ 恶意内容的情况 从 恶 意 程 序 的 类 别 来 看 , 目 前 恶 意 程 序 主 要 包 括 恶 意 木 马 和 僵尸 网 络 两 大 类 。 其中 恶 意 木 马 包 括 远 程 控 制 木 马 、 僵 尸 网 络 木 马 、 流 量 劫 持 木 马 、 下 载 者 木 马 、 窃 密或盗号木马等, 僵尸 网络则包括 IRC 协议僵 尸网络、HTTP 协议僵尸网络和其他协 议僵尸网络。如图 1 所示 ,目前我国计算机感染恶意程序的前三种类型为:远程控制 木马、僵尸网络木马和流量劫持木马。仅 2017 年,这三种恶意程序感染计算机超过 1000 万台 3 。 3 数据来源:2017 年我国互联网网络安全态势综述 4 在 感 染 恶 意 程 序 而 生 成 的 僵 尸 网 络 中 , 规 模 在 100 台以上 的 僵 尸 网 络 数 量 达 到 3143 台,中小型规模僵尸网络(5000 台以下)占比为 89.8% 。从网络安全治理角度 来看,近三年以来位于我国境内的僵尸网络数量逐年保持稳步下降趋势 4 。 图 1 2017 年我国计算机感染恶意程序类型及分布 b. 安全漏洞 根据国家信息安全漏洞共享平台(CNVD )收录的漏洞统计结果来看,2015 年 到 2017 年新增安全漏 洞数据年均增长超过 20% ,呈现出较快增长的趋势 5 。这些安全 漏洞的增长给个人和机构网络安全带来了较为严重的安全隐患。 依 据 安 全 漏 洞 的 影 响 , 安 全 漏 洞 方 面 的 网 络 安 全 问 题 可 以 分 为 : 应 用 程 序 漏 洞 、 WEB 应 用 漏 洞、 操作系 统 漏洞 、 网络 设备 漏洞 、 安全 产 品漏 洞和 数据 库 漏洞 ; 其中 , 网 络 设 备 包 括 路 由 器 和 交 换 机 等 , 安 全 产 品 包 括 防 火 墙 和 入 侵 检 测 系 统 等 。 通 过 对 安 全 漏 洞 影 响 类 型 的 统 计 发 现 , 排 名 前 三 的 分 别 为 应 用 程 序 漏 洞 、 网 络 设 备 漏 洞 和 WEB 应用漏洞 6 。 随着移动互联网的发展,安全漏洞也逐步开始从 PC 端向移动端转变 。2013 年, 我国移动端安全漏洞收 录子库不到 300 个;2017 年,我国移动端安 全漏洞收录子 库4数据来源:国家计算机网络应急技术处理协调中心,2017 年我国互联网网络安全态势综述 5数据来源:cnvd/ 6数据来源:2018 年 CNVD 漏洞周报第 32 期cnvd/webinfo/show/4631 5 超过 2000 个。仅 2017 年 , 移动 互联 网子 漏洞 库 收录 数量 比 2016 年 增 长幅 度达 到 105% 。此外,电信行业、电子政务和工业控制系统具有大幅度的上升。 c. 网站环境/ 安全 机 构 网 页 环 境 主 要 包 含 面 临 三 种 恶 意 网 页 导 致 的 安 全 隐 患 : 网 页 仿 冒 、 网 站 后 门 和 网 页 篡 改 。 根 据 国 家 互 联 网 应 急 中 心 (CNCERT ) 监 测 统 计 结 果 , 三 种 恶 意 网 页数量分别约为 4.9 万、5.5 万和 2.4 万,2017 年网页仿冒数量较 2016 年下降 72.5% , 境内 IP 地址对境内网 站植 入后门所占比例大幅下降,但网页篡改的数量增长 20% , 其中针对政府网页的篡改数量涨幅超过 30% 。 从恶意网页的来源看, 境外 IP 对境 内网页的 仿冒是网页仿冒的主要 来源,占网 页仿冒总数量的 88.2% ,其中主要来源地为中国香港和美国;在网站后门方面,境内 IP 对 境内网站植入后门 占比 52.7% ,对境内网站植入后门的境外 IP 前三个来源地为 美国、中国香港和俄罗斯。 图 2 2017 年恶意网址类型 从恶意网页的内容看,我国恶意网页主要以博彩和违法色情为主,占恶意网页 比例约为 90% (图 2 )。根据百度安全发布的2017 年网址安全治理数据,虚假 发布、恶意代码、虚假购物和网站被黑也是其他主要的恶意网站。这些恶意网站会 导致网站存在下载恶意程序、网页挂马、网站被黑 、恶意代码或漏洞被利用的风 险。 6 d. 攻击风险 针 对 机 构 的 网 络 攻 击 行 为 中 , 针 对 网 络 数 据 中 心 (Internet Data Center ,以下简 称 IDC )的网络攻击尤 其明显,常见的攻击类型主要包括 DDoS 攻击和黑产攻击 。以 2017 年度 DDoS 攻击报告 为例, 2017 年 ,我国 IDC 机房遭受攻击较为频繁 ,日 均达到 1050 起攻击事件 ,其中 100Gbps 以下的攻击事件占比 90% (如图 3 所示)。 图 3 DDoS 规模占比 根据2017 年度 DDoS 攻击报告,游戏行 业、互联网金融、电子 商务是重点 被 攻 击 的 行 业 , 其 中 游 戏 是 最 容 易 被 攻 击 的 行 业 , 短时间 (30 分钟 ) 内 持 续 攻 击占 比 50%以上 。 在 黑 产 攻 击 中 , 黑 客 通 常 会 选 择 在 企 业 发 展 的 重 要 时 间 节 点 针 对 企 业 发 起 攻 击 , 已 达 到 勒 索 的 目 的 。 比 如 , 当 企 业 发 布 融 资 信 息 、 发 布 新 产 品 、 大 型 促 销活动时,通过对企业展开网络攻击获利。 (2)关键基础设施安全 关 键 基 础设 施 的网 络安 全 主 要包 含 公众 类 、民 生 类 和基 础 生产 类 关键 基 础 设施 的 网 络 安 全 。 关 键 基 础 设 施 的 网 络 安 全 问 题 与 政 府 、 企 事 业 单 位 以 及 公 众 的 生 产 、 生 活 息 息 相 关 , 企 业 和 政 府 的 正 常 运 转 也 需 要 关 键 基 础 设 施 的 支 撑 。 公 众 服 务 类 基 础 设 施 网 络 安 全 包 括 政 府 部 门 、 企 事 业 单 位 和 大 型 新 闻 门 户 的 网 站 安 全 , 这 类 关 键 基 础 设 备 直 接 关 系 到 政 府 、 企 事 业 单 位 和 社 会 治 安 的 正 常 运 行 。 民 生 类 关 键 设 施 网 络 安 全 涉 及 金 融 企 业 和 机 构 、 电 子 政 府 系 统 以 及 其 他 公 共 服 务 类 基 础 设 施 不 受 到 恶 意 程 序 攻 击 、 数 据 不 泄 露 等 。 这 类 关 键 基 础 设 施 直 接 关 系 到 人 民 的 工 作 和 生 活 , 一 7 旦 受 到 网 络 安 全 的 威 胁 , 会 带 来 严 重 的 影 响 。 基 础 生 产 类 关 键 设 备 的 网 络 安 全 则 涉 及到能源、交通、电视广播以及数据中心等。 (3)机构数据安全 根据 Chief Risk Officers 论坛的定义,机构数 据安全议题主要包括数据保密性、 数据完整性和数据可获得性 7 。 数 据 保 密 性 主 要 涉 及 机 密 数 据 泄 露 的 问 题 ( 通 常 也 称 为 “ 数 据 泄 露 ” ) , 这 也 是机构数据安全最常见的网络安全事件。 2016 年 CRO 论坛将数据保密性事件分为 两 类 8 :1 ) 涉 及 本 机 构 的 数 据 泄 露 ( 例 如 财 务 数 据 , 商 业 秘 密 或 知 识 产 权 ) ;2 ) 涉及 第 三 方 机 构 数 据 泄 露 的 事 件 ( 例 如 客 户 的 个 人 信 息 ) 。 数 据 泄 露 可 能 导 致 不 同 类 型 的 损 失 , 包 括 数 据 和 软 件 损 失 、 事 件 响 应 成 本 、 监 管 和 法 律 辩 护 费 用 、 罚 款 和 处 罚 等。 数 据 完 整 性 主 要 是 涉 及 损 坏 或 加 密 自 身 或 第 三 方 数 据 的 相 关 议题 。 数 据 完 整 性 在实践中 , 主 要 有 两 种 形 式 :1 ) 由 于 软 件 错 误 而 删 除 或 损 坏 自 己 或 第 三 方 数 据 ;2 ) 由勒索软件入侵导致的自身或第三方数据 被加密。 数 据 可 获 得 性 是 指 数 据 托 管 机 构 能 否 把 自 身 或 第 三 方 数 据 提 供 给 其 他 相 关 机 构 和 个 人 的 议 题 。 与 机 构 被 动 数 据 泄 露 不 一 样 , 数 据 可 获 得 性 的 问 题 是 数 据 托 管 机 构 主 动 把 关 键 或 者 敏 感 信 息 提 供 给 其 他 机 构 和 个 人 。 尽 管 该 过 程 中 会 对 相 关 信 息 进 行 脱敏处理,但也会因为侵犯用户 隐私给企业声誉 带来损害。 (4)物联网安全 智 能 设 备 的 网 络 安 全 所 涉 及 的 范 围 较 广 , 与 恶 意 程 序 和 安 全 漏 洞 等 网 络 安 全 议 题 存 在 较 大 重 复 的 地 方 。 一 方 面 , 恶 意 程 序 以 及 由 此 引 发 的 变 种 会 破 坏 智 能 设 备 、 导 致 数 据 泄 露 、 引 发 恶 意 攻 击 等 ; 由 于 智 能 设 备 结 构 复 杂 、 产 品 更 新 快 、 全 天 在 线 、 感 染 后 不 易 被 发 现 , 也 更 加 容 易 遭 到 攻 击 。 另 一 方 面 , 智 能 设 备 由 于 与 其 他 设 备 联 系 密 切 , 无 论 是 自 身 的 安 全 漏 洞 还 是 与 其 连 接 设 备 的 安 全 漏 洞 都 容 易 被 利 用 和 攻 击 。 7资料来源Enhancing the Role of Insurance in Cyber Risk Management ,2017 8资料来源Emerging Risks Initiative Risk Radar Update ,2016 8 工 业 互 联 网 安 全 的 议 题 主 要 涉 及 针 对 工 业 控 制 系 统 和 设 备 的 恶 意 嗅 探 事 件 和 工 业控制系统 及设备本身存在安全漏洞 隐患。根据 CNCERT 和 CNVD 的数据统计,仅 2017 年有超过 200 万起境外 IP 对我国的工 业互联网设备进行嗅探,而且目前我国有 超过 200 个存在严重漏 洞隐患的工业互联网设备。一旦这些漏洞隐患被黑客攻击或者 利用,就会造成停产,敏感信息泄露等严重的经济和安全问题。 (5)云安全 随 着 越 来 越 多 的 工 作 转 移 到 云 端 , 云 计 算 已 经 成 为 应 用 、 服 务 和 基 础 设 施 交 付 主 流 , 各 类 机 构 对 云 安 全 的 担 忧 成 为 云 计 算 进 步 的 阻 碍 之 一 , 因 此 需 要 为 云 计 算 设 计 专门 的 安 全 管 理 和 控 制 解 决 方 案 , 以 防 范 数 据 泄 露 并 促 进 云 计 算 的 发 展 。 基础架 构安全 和 持 续 保 护 是 机 构 云 安 全 的 关 键 要 素 。 对 于 用 户 而 言 , 云 安 全 的 主 要 威 胁 是 数据 隐私侵犯、数据丢失、和保密违规。 (6)人工智能(AI ) 安全 人 工 智 能(AI ) 将 是 下一 次 工 业革 命 , 各 行 各业 都 在 积极 拥 抱 AI 。 现 在 , 越来 越多的会议签到 、人脸设别 、智慧家居、智能音响 、无人驾驶等 AI 应用 正在逐渐渗 透到我们的日常生活。 遗憾的是,AI 不 可 避 免 的 存 在 安 全 方 面 的 局 限 性 ,在渗透到 各行各业的同时, 也 将 会 带 来 很 大 的 安 全 隐 患 。AI 的 安 全 问 题 大 概 分 为 三 方 面 : 一 是 AI 算法 ,AI 模型 自 身的安全问题 ;二是 AI 软 件系统、框架、软 件实现等 附带的 安全漏洞 ;三是 AI 技 术被恶意利用,导致各种安全问题的加剧。 2.2 个人相 关重点网络安全 议题 (1)个人数据与 隐私保护 相 比 机 构 网 络 安 全 的 种 类 复 杂 和 结 果 严 重 , 与 个 人 网 络 安 全 直 接 相 关 的 议题是 个 人 数 据 和 隐 私 保 护 。 随 着 大 数 据 时 代 与 信 息 经 济 的 到 来 , 数 据 的 经 济 价 值 不 断 上 升 , 网 络 攻 击 者 开 始 通 过 多 种 渠 道 和 方 式 获 取 个 人 敏 感 数 据 , 进 而 造 成 数 据 泄 露 。 一 旦 个 人 数 据 泄 露 发 生 , 往 往 所 涉 及 到 的 人 数 较 多 , 且 泄 露 的 数据一般 较 为 敏 感 。 更为关键的是,近年来个人数据泄露的重大事件数量逐年升高,且在 2017 年泄露的 数据总量创历史新高。 9 以 2017 年 3 月公布的 一起数据泄露事件为例,攻击者通过入侵社交、游戏、视 频直播 和 电 子 商 务 等 多 家 互 联 网 公 司 服 务 器 , 从 中 非法窃 取 并 倒 卖 用 户 账 号 、 密 码 、 身份证信息、电话号码、物流地址等敏感 公民个人信息, 涉及数据量达到 50 亿条; 更 利 用 从 窃 取 到 的 各 类 注 册 信 息 , 复 制 用户 银 行 卡 , 实 施 盗 刷 银 行 卡 等 违 法 犯 罪 活 动。 在 当 前 个 人 用 户 越 来 越 注 重 个 人 信 息 安 全 , 并 意 识 到 个 人 数 据 和 信 息 泄 露 随 时 都 可 能 导 致 个 人 人 身 和 财 产 损 失 的 情 况 下 , 个 人 用 户 对 用 户 网 络 安 全 特 别 是 个 人 数 据和隐私保护 的要求也越来越高。 (2)恶意程序 针 对 个 人 恶 意 程 序 的 议 题 , 往 往 需 要 将 恶 意 程 序 与 网 络 黑 产 结 合 在 一 起 讨 论 。 网络黑产通 过 社 交 工 具 或 者 短 信 传 播 仿 冒 的 钓 鱼 网 站 , 引 诱 用 户 点 击 访 问 钓 鱼 网 站 , 从 而 获 取 到 用 户 的 敏 感 信 息 。 网 络 黑 产 通 过 虚 假 和 欺 诈 等 不 良 信 息 、 挂 马 和 恶 意 链 接 或 者 黑 链 和 恶 意 劫 持 , 伪