保安公司是不是网络中最安全的公司空?
不久前,SANS在线安全教育平台的数据泄露可能只是一个“意外”,但下面这篇报道可能会让你瞠目结舌。根据ImmuniWeb的一项新研究,几乎所有的网络安全公司都在网上暴露了包括PII和密码在内的敏感数据。员工安全意识薄弱是造成这种糟糕局面的主要原因。

本文调查了全球398家顶级安全提供商,然后搜索黑暗和深度网站,包括黑客论坛和市场、WhatsApp团体、公共代码库和社交网络。
该报告称,已发现超过631,000个经核实的敏感数据泄露,其中17%存在重大风险。这意味着泄露的数据包括使用明文密码的登录名,或者最近和/或唯一的数据泄露。
图表1:网络安全公司敏感数据泄露全球统计。泄漏事件排名前三的分别是美国、英国和加拿大,中国排在第15位。
总体而言,研究表明,PII和公司数据占所有泄露的一半,其中帐户凭据占30%,备份和转储占15%。
同样令人担忧的是,泄露的密码中有29%是“弱密码”,即密码少于8个字符,没有大写字母,没有数字和特殊字符。在被调查的网络安全公司中,41%的员工在不同的被黑系统上重复使用密码,这使得他们工作的企业面临进一步的潜在入侵风险。
图表2:世界顶级网络安全公司员工最常用的弱密码

报告还显示,成人内容网站的数据泄露中出现了5100多个账号,这意味着网络安全公司的很多员工公开使用工作邮箱在“p站”上注册。
总体而言,报告中研究的97%的网络安全公司被发现有敏感数据暴露在网上,有些数据可以追溯到2012年。然而,令人略感欣慰的是,大多数事件的风险被归类为低或中。
低风险是指“组织中的IT资产或员工在数据泄漏、样本或转储中没有伴随敏感或机密信息的情况”,而中等风险可能包括加密密码或“中度”敏感数据,如源代码或内部文档。
除了数据泄露,全球顶级网络安全公司的安全合规和web安全状况也令人担忧:
超过一半的公司的主要网站无法满足这些PCI DSS要求,这意味着他们正在使用易受攻击或过时的软件,或者没有启用WAF。
网络安全公司的91个网站不符合GDPR的要求,因为软件容易受到攻击,当cookie包含PII或可追踪标识符时,缺乏明显的隐私政策或cookie免责声明。

最终,在91家网络安全公司的网站中发现了279个XSS漏洞。截至报告发布之日,已报告的漏洞中有26%尚未修复。
ImmuniWeb首席执行官伊利亚·科洛琴科警告说:
网络安全提供商等第三方正日益成为网络攻击的目标。
2020年,攻击者可能不用花高昂的零日漏洞费,而是找几家开了“狗洞”的网络安全提供商,轻松获取特权账号,快速突破目标企业最薄弱的环节。
声明:已发表的文章无法追溯到作者并获得授权。我们都会注明文章作者和出处。我们注重分享,尊重原创。如果作者看到了,请及时联系我们。我们将在收到您的资助后尽快重新发布或删除它。谢谢大家!来源:网络安全集锦。


