Để đánh dấu mối đe dọa an ninh mạng trong các lĩnh vực thiết yếu trên toàn cầu, đội ngũ WizCase đã và đang không ngừng tiến hành nghiên cứu về tình hình an ninh mạng. Trong một số nghiên cứu gần đây, chúng tôi đã điều tra rò rỉ dữ liệu trong ngành y tế và rò rỉ dữ liệu trong ngành giáo dục trực tuyến và thấy rằng cả hai đều là vấn đề nguy cấp nhưng hoàn toàn không được chú ý tới. Sau khi xem xét một số ngành cụ thể, chúng tôi nghĩ rằng sẽ rất có lợi nếu chúng tôi phân tích những vi phạm máy chủ phổ biến có thể ảnh hưởng đến các công ty chạy cơ sở dữ liệu. Trong 10 năm qua, đã có hơn 300 vụ vi phạm dữ liệu của các máy chủ bao gồm hơn 100.000 bản ghi — số lượng dữ liệu khổng lồ có thể gây thiệt hại nặng nề cho các công ty cũng như người dùng của họ.
Công cụ này theo dõi và hiển thị các biến số để cho người dùng thấy mức độ và tính chất nghiêm trọng của các vụ vi phạm trên toàn cầu:
Nhập thủ công một khoảng thời gian để được hiển thị phân tích máy chủ.
Tổng số máy chủ đã quét trong một khoảng thời gian nhất định.
Số máy chủ đã quét đang chạy cơ sở dữ liệu Elasticsearch.
Số cơ sở dữ liệu Elasticsearch có thể truy cập được mà không cần xác thực bảo mật.
Tỷ lệ phần trăm các cơ sở dữ liệu có thể được truy cập mà không cần xác thực bảo mật, yêu cầu mật khẩu hoặc bị chặn hoàn toàn quyền truy cập.
Tỷ lệ phần trăm các cơ sở dữ liệu Elasticsearch được quét có dung lượng dưới 1GB, từ 1-100GB hoặc hơn 100GB.
Số lượng tệp có thể truy cập công khai từ tất cả cơ sở dữ liệu Elasticsearch không được bảo vệ trong một khoảng thời gian nhất định.
Số máy chủ không được bảo mật đã bị các cuộc tấn công như Meow nhắm tới, dẫn đến dữ liệu bị đánh cắp hoặc xóa bỏ.
Depending on the type of data stolen during a breach, there are multiple ways in which it can
be used against those who had their data exposed:
Tội phạm mạng có thể sử dụng dữ liệu bị đánh cắp để đạt lợi ích về tài chính trực tiếp nếu họ lấy được thông tin chi tiết thẻ tín dụng hoặc họ có thể ăn cắp danh tính nếu có được thông tin cá nhân nhạy cảm.
Những kẻ tấn công có thể sử dụng thông tin có được để tống tiền các bên bị lộ thông tin, đặc biệt là với thông tin chăm sóc sức khỏe nhạy cảm hoặc thông tin tài chính.
Tội phạm mạng có thể sử dụng thông tin bị đánh cắp để truy cập vào tài khoản trên các dịch vụ khác nhau nếu người dùng sử dụng thông tin đăng nhập giống hệt nhau hoặc để truy cập vào tài khoản được liên kết với nhà cung cấp bị vi phạm.
Nếu thu thập được đầy đủ thông tin cá nhân thì họ sẽ có thể tận dụng các cuộc tấn công giả mạo hoặc lừa đảo ở mức triệt để. Các mối đe dọa này có thể lừa mọi người tiết lộ dữ liệu nhạy cảm hơn như thông tin thẻ tín dụng hoặc ngân hàng.
Data breaches don’t only affect those whose data was stolen, but also those who were initially entrusted to keep the data safe.
Companies affected by a data breach are likely to suffer from:
Với tính chất toàn cầu của nhiều doanh nghiệp, vi phạm dữ liệu dẫn tới vấn đề pháp lý ở nhiều khu vực pháp lý. Điều này có thể dẫn đến các chi phí pháp lý cực cao đến nỗi có thể đe dọa đến sự sinh tồn của công ty.
Sau một vi phạm nghiêm trọng thì khách hàng có thể sẽ mất hoàn toàn sự tin tưởng vào công ty. Khách hàng lệ thuộc vào các công ty trong việc giữ an toàn cho dữ liệu của họ, vì vậy, khi các công ty không thể thực hiện điều đó, thì rất có thể khách hàng sẽ tìm kiếm dịch vụ ở công ty khác. Trên thực tế, chi phí trung bình của việc kinh doanh thua lỗ sau khi vi phạm dữ liệu là khoảng 1,4 triệu đô la.
Từ tài sản sở hữu trí tuệ đến thông tin tài chính, việc ăn cắp dữ liệu có thể dẫn đến thiệt hại đáng kể dưới nhiều hình thức.
Việc không tuân thủ các quy định bảo vệ dữ liệu sẽ khiến các công ty phải trả giá trực tiếp dưới hình thức phạt tiền. Ví dụ, vụ vi phạm dữ liệu Equifax năm 2017 đã dẫn đến việc công ty bị Ủy ban Thương mại Liên bang Hoa Kỳ phạt tới 700 triệu đô la.
Các vụ vi phạm dữ liệu lớn nhất trong lịch sử hiện tại đã ảnh hưởng đến một số công ty lớn nhất và đáng tin cậy nhất. Không có gì ngạc nhiên khi hai phần ba số người trực tuyến bị đánh cắp hoặc xâm phạm hồ sơ vào năm 2018.
Điều đáng chú ý là tất cả các công ty hàng đầu bị ảnh hưởng đều là công ty Mỹ, nơi chi phí trung bình cho một vụ vi phạm dữ liệu cao hơn đáng kể so với toàn cầu là 8,2 triệu đô la.
There are a few things you can do to ensure that the impact of a data breach on you
personally remains as small as possible:
Nếu bạn sử dụng cùng một mật khẩu trên nhiều tài khoản thì việc vi phạm dữ liệu trên một tài khoản có thể kéo theo nhiều tài khoản khác. Sử dụng trình quản lí mật khẩu đáng tin cậy để bạn có một mật khẩu mạnh và duy nhất cho mỗi dịch vụ.
Nếu thông tin đăng nhập của bạn bị đánh cắp do vi phạm nhưng bạn đã kích hoạt 2FA thì kẻ tấn công gần như không thể truy cập vào tài khoản của bạn nếu không có mật mã bổ sung.
Công cụ này cảnh báo bạn khi thông tin cá nhân của bạn xuất hiện trên một trang web bị đánh cắp dữ liệu hoặc trong các ứng dụng cho vay, bài đăng trên mạng xã hội, đơn đặt hàng tiện ích, v.v. Bằng cách này, bạn có thể ứng phó ngay khi biết rằng một số dữ liệu của mình đã bị đánh cắp.
Ban đầu là 100%, nhưng chúng tôi thu hẹp xuống 0,06%. Mỗi tuần một lần, chúng tôi quét toàn bộ internet để tìm kiếm các địa chỉ IP có khả năng đang chạy Elasticsearch — tổng cộng khoảng 250.000. Bằng cách này, chúng tôi thu hẹp toàn bộ trang web xuống 0,06% và quét thường xuyên để có cập nhật mới nhất.
Công cụ theo dõi vi phạm dữ liệu là một cách tuyệt vời để đánh giá các lỗ hổng bảo mật của máy chủ trên toàn cầu và phân tích cách cải thiện bảo mật cơ sở dữ liệu trên toàn thế giới. Với số lượng lớn cơ sở dữ liệu nhạy cảm, chúng tôi hy vọng công cụ này có thể đóng vai trò như một lời cảnh tỉnh cho các doanh nghiệp và bất kỳ ai lưu trữ dữ liệu nhạy cảm trên một máy chủ không an toàn. Chi phí trung bình của một vụ vi phạm dữ liệu trên toàn cầu là gần 4 triệu đô la, vậy nên các công ty cần phải bảo mật các cơ sở dữ liệu dễ bị tấn công càng sớm càng tốt.
Elasticsearch là một công cụ cơ sở dữ liệu được sử dụng để sắp xếp và tìm kiếm các loại dữ liệu khác nhau. Công cụ này có nhiều công dụng, bao gồm tìm kiếm ứng dụng, phân tích lưu nhật ký, giám sát hiệu suất và phân tích bảo mật. Người dùng đặc biệt yêu thích công cụ này vì tốc độ và khả năng tìm kiếm trong lượng dữ liệu khổng lồ chỉ trong vài mili giây. Elasticsearch được xếp hạng là một trong những công cụ cơ sở dữ liệu phổ biến nhất trên thế giới.
Cuộc tấn công Meow là một loại tấn công có tính hủy diệt đặc biệt, không giống như nhiều cuộc tấn công khác và không nhắm đến bất kỳ loại lợi nhuận nào. Cuộc tấn công này chỉ đơn giản là tìm kiếm các cơ sở dữ liệu không an toàn, xóa sạch tất cả nội dung của chúng và để lại chân tướng về cuộc tấn công “Meow” được viết trên toàn bộ cơ sở dữ liệu bị nhắm đến. Cuộc tấn công này không chỉ ảnh hưởng đến cơ sở dữ liệu Elasticsearch mà còn cả MongoDB, Cassandra, Hadoop, v.v.
Ngoài cuộc tấn công Meow đã đề cập ở trên thì có rất nhiều kiểu tấn công nhắm vào máy chủ khác bao gồm:
Hầu hết mọi cơ sở dữ liệu đều có thể không được bảo mật và có thể bị tấn công trên internet. Tuy nhiên, một số thường “mời gọi” sự tấn công bao gồm MongoDB, Cassandra, Hadoop và Jenkins.
Elasticsearch bao gồm nhiều cơ chế tích hợp để xác thực người dùng, vì vậy chỉ những người dùng đã được xác thực mới có thể đăng nhập và xem dữ liệu trên máy chủ. Tuy nhiên, chỉ điều này là chưa đủ, vì người dùng phải được cấp các đặc quyền liên quan để họ chỉ có thể xem dữ liệu mà họ đủ điều kiện để xem. Trong Elasticsearch, điều này được gọi là “cơ chế kiểm soát truy cập dựa trên vai trò” (role-based access control mechanism, RBAC) — về bản chất, mỗi người dùng đều được cấp một vai trò và các đặc quyền liên quan để nâng cao tính bảo mật dữ liệu.
Tất nhiên, bảo mật có thể ảnh hưởng sâu rộng hơn nhiều, nhưng với các thiết lập xác thực nâng cao hơn, nhiều máy chủ đã an toàn hơn rất nhiều.
Trình theo dõi vi phạm dữ liệu của chúng tôi quét web hàng tuần, đặc biệt là tìm kiếm cơ sở dữ liệu Elasticsearch không an toàn có khả năng bị (hoặc đã bị) vi phạm. Sau đó, trình theo dõi vi phạm dữ liệu lưu trữ dữ liệu này và cung cấp dữ liệu ở dạng biểu đồ chi tiết với nhiều biến số để bạn có thể phân tích khoảng thời gian và dữ liệu chính xác mà bạn muốn.
WizCase hoạt động nhờ sự ủng hộ của độc giả nên chúng tôi có thể nhận được hoa hồng khi bạn mua hàng thông qua liên kết trên trang web của chúng tôi. Bạn không phải trả thêm tiền cho bất kỳ sản phẩm nào bạn mua trên trang web của chúng tôi — hoa hồng của chúng tôi đến trực tiếp từ chủ sở hữu sản phẩm. Một số nhà cung cấp thuộc sở hữu của công ty mẹ của chúng tôi.
Hãy ủng hộ WizCase để giúp chúng tôi đảm bảo luôn đưa ra tư vấn chân thành và không thiên vị. Hãy chia sẻ trang web của chúng tôi để hỗ trợ chúng tôi!