10月19日,白帽子黑客“路人甲”在烏云漏洞平臺上提交了一個(gè)數據泄密報告,報告指出網(wǎng)易郵箱數據泄露,影響數量總共數億條,泄漏信息包括用戶(hù)名、MD5密碼、密碼提示問(wèn)題/答案(hash)、注冊IP、生日等,危害等級為“高”。
已有用戶(hù)iCloud賬戶(hù)被盜刷數千元
對于網(wǎng)易郵箱的數據泄露,已經(jīng)有用戶(hù)表示通過(guò)網(wǎng)易郵箱賬號注冊的iCloud由于捆綁了銀行卡,因此已經(jīng)被盜刷了數千元。
還有用戶(hù)反映,其利用網(wǎng)易郵箱注冊的百度賬戶(hù)被發(fā)現密保郵箱被更換,而百度賬戶(hù)與百度錢(qián)包、銀行卡捆綁在一起,一旦被盜后果不堪設想。
眾多現象都表明,網(wǎng)易郵箱數據很可能已經(jīng)泄露,雖然網(wǎng)易對此否認。騰訊手機管家安全專(zhuān)家陸兆華認為,無(wú)論網(wǎng)易郵箱數據是否真的已經(jīng)泄露,用戶(hù)都要及時(shí)的采取措施。
面對信息安全,企業(yè)該如何應對? 首先中小企業(yè)因為規章制度不規范,安全意識不足及網(wǎng)絡(luò )管理人員缺少或能力欠缺等原因導致密碼泄露是常見(jiàn)的,而即使在大企業(yè)中,人也難免出現懶惰和疏忽。
一方面,通過(guò)行政手段,強化員工安全意識是有必要的。
從技術(shù)解決層面,在企業(yè)內網(wǎng)使用人臉、聲音、指紋等生物識別替代密碼驗證,可以很好地解決這個(gè)問(wèn)題。以生物識別安全領(lǐng)域的「洋蔥令牌」為例,其為企業(yè)定制一款手機APP,員工登錄內網(wǎng)各個(gè)系統時(shí)只需用自己的手機進(jìn)行人臉、聲音、指紋等方式驗證身份后,即可通過(guò)掃碼登錄內網(wǎng)各個(gè)系統,從而杜絕密碼泄露。
而即使企業(yè)沒(méi)有部署這類(lèi)驗證方式,也可以通過(guò)在系統上做策略。比如域環(huán)境下的windows系統默認用戶(hù)密碼是強密碼。
對于企業(yè)來(lái)說(shuō),在內網(wǎng)部署更強有效的識別方式、定期進(jìn)行安全檢查和培訓,這些措施實(shí)施并不需要投入多少成本,卻能大幅降低企業(yè)的網(wǎng)絡(luò )安全風(fēng)險。但如果企業(yè)管理層仍存僥幸心理,只怕出現無(wú)法收場(chǎng)的結果。
正如這一次泄露事件無(wú)論最終網(wǎng)易如何收尾,目前的情況都已讓其陷入信任危機,但相信此事已敲響了安全警鐘,希望各企業(yè)的安全能夠更加完善,有“態(tài)度”的網(wǎng)易也說(shuō)過(guò):”產(chǎn)品安全是其立足之本?!?/span>
騰訊手機管家專(zhuān)家支招應對網(wǎng)易郵箱泄露
陸兆華表示,可通過(guò)以下方法檢驗網(wǎng)易郵箱是否已經(jīng)泄露,并做必要的密碼、密保等修改。
首先,通過(guò)reg.163.com登錄后,在風(fēng)險提醒處查看郵箱的異常登錄情況,如果有異地登錄說(shuō)明郵箱被盜。
其次,在修改密碼處盡快修改密碼。修改密碼的原則是大小寫(xiě)字母加標點(diǎn)符號,這樣才是安全級別較高的密碼。同時(shí),將密保問(wèn)題也進(jìn)行修改。
再次,修改所有以網(wǎng)易郵箱為賬號注冊的其他網(wǎng)絡(luò )賬號,比如,支付寶、淘寶、iCloud等,這些賬號的密碼都要進(jìn)行修改,并修改掉通過(guò)網(wǎng)易郵箱找回密碼的方式。同時(shí),如果網(wǎng)易郵箱捆綁了手機號,如果手機號已經(jīng)停用,還要通過(guò)申訴的方式更改手機,這個(gè)過(guò)程比較繁瑣。
陸兆華還特別提醒,目前多個(gè)多個(gè)平臺的用戶(hù)信息都遭遇過(guò)泄露,已經(jīng)形成巨大的社工數據庫,黑客非常容易就能查詢(xún)到用戶(hù)泄露常用密碼和個(gè)人敏感信息,所以廣大網(wǎng)民涉及到支付、網(wǎng)銀、網(wǎng)購等所有與資金相關(guān)的密碼都要進(jìn)行修改,要與網(wǎng)絡(luò )密碼完全不同才可以。