近日,知名漏洞響應(yīng)平臺(tái)曝光江蘇、陜西、四川、浙江、山西等全國(guó)至少19省份的社保系統(tǒng)存在漏洞。據(jù)小編了解,目前,40%的漏洞已經(jīng)修復(fù),但仍有涉及超過千萬(wàn)居民的數(shù)據(jù)漏洞未能修復(fù)。
對(duì)此,人力資源和社會(huì)保障部副部長(zhǎng)胡曉義回應(yīng),已要求涉事地區(qū)排查隱患。同時(shí),從目前的監(jiān)控情況看,全國(guó)社保系統(tǒng)總體運(yùn)行平穩(wěn),未發(fā)現(xiàn)公民個(gè)人信息泄露事件。
小編調(diào)查發(fā)現(xiàn),低級(jí)錯(cuò)誤和懶政行為是這場(chǎng)危機(jī)的重要原因。
5200萬(wàn)居民遭遇信息泄露危機(jī)
小編從補(bǔ)天漏洞響應(yīng)平臺(tái)獲得的數(shù)據(jù)顯示,從2014年4月以來(lái),涉及居民社保信息泄露的報(bào)告達(dá)46個(gè),其中高危44個(gè),至少涉及江蘇、陜西、四川、浙江、山西等19省份,涉及人員高達(dá)5200萬(wàn)。其中超過千萬(wàn)居民的相關(guān)信息漏洞至今未修復(fù)。補(bǔ)天漏洞響應(yīng)平臺(tái)安全專家鄧煥表示,社保系統(tǒng)里的信息包括居民身份證、社保、薪酬等敏感信息。
小編了解到,截至22日,多省市社保系統(tǒng)已對(duì)漏洞進(jìn)行修復(fù)。根據(jù)補(bǔ)天平臺(tái)排查的數(shù)據(jù)顯示,40%的漏洞已經(jīng)修復(fù)。
此外,還有部分省市社保系統(tǒng)未能修復(fù)。比如,吉林省長(zhǎng)春市某醫(yī)保系統(tǒng)漏洞,可導(dǎo)致參保的學(xué)校和企業(yè)單位用戶的醫(yī)保信息泄露,涉及772萬(wàn)人。這個(gè)信息漏洞發(fā)現(xiàn)三個(gè)多月,至今未能修復(fù);陜西省銅川市某系統(tǒng)漏洞導(dǎo)致居民信息泄露,包括個(gè)人企業(yè)信息、就業(yè)失業(yè)信息、個(gè)人企業(yè)貸款信息、退休老人管理等,涉及90萬(wàn)人。從1月信息漏洞被發(fā)現(xiàn)至今,仍未修復(fù)。
漏洞出現(xiàn)數(shù)月竟沒采取措施
補(bǔ)天漏洞響應(yīng)平臺(tái)此次曝光的名單,或許只是公民社保類信息泄露的“冰山一角”。另一家同類平臺(tái)——烏云漏洞報(bào)告平臺(tái)負(fù)責(zé)人孟卓向小編介紹,該平臺(tái)從2011年以來(lái)提交的社會(huì)保障、醫(yī)保和公積金類的信息泄露名單,數(shù)量高達(dá)近200個(gè),至少涉及20個(gè)省份。
專家分析,政府網(wǎng)站出現(xiàn)大面積的信息漏洞,一方面是管理人員對(duì)其所采用的系統(tǒng)不夠了解,技術(shù)水平不高,導(dǎo)致存在很多技術(shù)性安全漏洞。但更重要原因,則是相關(guān)管理人員的安全意識(shí)不夠,責(zé)任心不強(qiáng)。
孟卓說(shuō),“與互聯(lián)網(wǎng)企業(yè)相比,政府機(jī)構(gòu)網(wǎng)站的信息安全漏洞都非常低級(jí),不應(yīng)該出現(xiàn)。”
設(shè)置非常簡(jiǎn)單、容易猜到管理密碼的弱口令泄露,是此次信息安全泄露的重要一類。但是,多地社保部門在漏洞發(fā)現(xiàn)后的數(shù)月間,沒有采取任何行動(dòng),有的至今未修復(fù)漏洞。比如,涉及345萬(wàn)人的湖北省十堰市社保某系統(tǒng)泄露社保信息問題、涉及428萬(wàn)人的四川省內(nèi)江市社保某系統(tǒng)泄露參保1398家企業(yè)單位的員工社保信息問題,從今年1月漏洞被發(fā)現(xiàn)至今,均未做任何修復(fù)。
“集體負(fù)責(zé)”變成無(wú)人負(fù)責(zé)
孟卓說(shuō),不少政府部門在信息管理方面依然是重建設(shè)輕維護(hù)。政府機(jī)構(gòu)網(wǎng)站往往由傳統(tǒng)機(jī)構(gòu)進(jìn)行維護(hù),有的簡(jiǎn)單外包給第三方企業(yè),對(duì)系統(tǒng)安全性不夠重視,技術(shù)人員對(duì)安全的理解也較為老舊。啟明星辰首席戰(zhàn)略官、中國(guó)計(jì)算機(jī)學(xué)會(huì)常務(wù)理事潘柱廷說(shuō),我國(guó)現(xiàn)在缺乏對(duì)信息安全泄露的問責(zé)機(jī)制。政府部門里往往沒有人對(duì)信息泄露負(fù)責(zé),有些“集體負(fù)責(zé)”實(shí)際上是無(wú)人負(fù)責(zé),有些“一把手負(fù)責(zé)”實(shí)際上也是沒人負(fù)責(zé)。應(yīng)在體制機(jī)制上進(jìn)行改革,在社保等重要部門要設(shè)立“首席信息安全官”等職位。