社保网社保新闻政策法规社保查询维权案例社保观点社保知识医疗保险生育保险养老保险工伤保险失业保险住房公积金办理指南社保问答社保计算器
当前位置:社保网首页 > 社保新闻 >

最新社保漏洞危机追踪:地方政府部门懒政是主因

 字体时间:2015-04-28来源:北京青年报 中国社保网编辑:社保网-蓝星
【导读】:最新社保漏洞危机跟踪:地方政府相关部门懒政惰政是主因,最新社保漏洞危机跟踪:地方政府相关部门懒政惰政是主因一些地方政府相关部门的懒政惰政,从漏洞报告平台与之沟通的情况也可见端倪。补天平台相关负责人告诉记者,该平台对信息安全漏洞的发布和处理,会经过提交

社保漏洞危机追踪:地方政府部门懒政是主因

新华社电(记者 周蕊 邓中豪徐博)近日,知名漏洞响应平台曝光江苏、陕西、四川等全国至少19省份的社保系统存在漏洞,数千万用户的社保信息遭遇泄露危机。据记者了解,目前,40%的漏洞已经修复,但仍有涉及超过千万居民的数据漏洞未能修复。

5200万居民遭遇信息泄露危机

记者从补天漏洞响应平台获得的数据显示,从2014年4月以来,涉及居民社保信息泄露的报告达46个,其中高危44个,至少涉及江苏、陕西、四川、浙江、山西等19省份,涉及人员高达5200万。其中超过千万居民的相关信息漏洞至今未修复。

补天漏洞响应平台安全专家邓焕表示,社保系统里的信息包括居民身份证、社保、薪酬等敏感信息。这些信息一旦泄露,造成的危害不仅是个人隐私全无,还会被犯罪分子利用。例如,被用于复制身份证、盗办信用卡、盗刷信用卡等一系列刑事犯罪和经济犯罪。

记者了解到,截至22日,多省市社保系统已对漏洞进行修复。根据补天平台排查的数据显示,40%的漏洞已经修复。比如,涉及822万人的辽宁省沈阳市社保局某系统SQL注入问题、涉及643万人的山东省烟台市社保网上办事大厅安全漏洞问题、涉及213万人的陕西省人力资源和社会保障厅社保系统漏洞等均已经修复。

此外,还有部分省市社保系统未能修复。比如,吉林省长春市某医保系统漏洞,可导致参保的学校和企业单位用户的医保信息泄露,涉及772万人。这个信息漏洞发现三个多月,至今未能修复。陕西省铜川市某系统漏洞导致居民信息泄露,包括个人企业信息、就业失业信息、个人企业贷款信息、退休老人管理等,涉及90万人。从1月信息漏洞被发现至今,仍未修复。

多地社保部门在漏洞出现数月间未采取措施

补天漏洞响应平台此次曝光的名单,或许只是公民社保类信息泄露的“冰山一角”。另一家同类平台——乌云漏洞报告平台负责人孟卓向记者介绍,该平台从2011年以来提交的社会保障、医保和公积金类的信息泄露名单,数量高达近200个,至少涉及20个省份。

专家分析,政府网站出现大面积的信息漏洞,一方面是管理人员对其所采用的系统不够了解,技术水平不高,导致存在很多技术性安全漏洞。但更重要原因,则是相关管理人员的安全意识不够,责任心不强。

孟卓说,涉及政府部门网站的信息泄露一般分为几类:弱口令泄露、数据库与敏感信息记录文件直接泄露、密码的暴力破解等诸多低级失误。“与互联网企业相比,政府机构网站的信息安全漏洞都非常低级。”

设置非常简单、容易猜到管理密码的弱口令泄露,是此次信息安全泄露的重要一类,修改密码就能解决诸多相关问题。但是,多地社保部门在漏洞发现后的数月间,没有采取任何行动,有的至今未修复漏洞。孟卓说:“弱口令泄露在技术修复上不存在任何难度,甚至要不了几分钟。历时多月而不修复,往往是管理人员的懒政导致的。”

比如,涉及345万人的湖北省十堰市社保某系统泄露社保信息问题、涉及428万人的四川省内江市社保某系统泄露参保1398家企业单位的员工社保信息问题,都属于通过简单操作就能修复。但从今年1月漏洞被发现至今,均未做任何修复。

专家表示,数据保管不当也是此次信息泄露危机的重要原因。

一些地方政府相关部门的懒政惰政,从漏洞报告平台与之沟通的情况也可见端倪。补天平台相关负责人告诉记者,该平台对信息安全漏洞的发布和处理,会经过提交漏洞、确认漏洞、通报机构、机构确认、机构修复五个步骤。漏洞数据将被同步实时通报给公安部、网信办和国家漏洞库,相关情况还会反馈给涉事机构。但在实际操作中,如果涉事对象是政府网站,就往往得不到回应。“好一点的虽然不愿意沟通,但至少能悄悄地把漏洞修复了。但还有一些,却连花几分钟修复最简单的漏洞都不愿意。”

政府部门信息系统重建设轻维护

专家指出,个人信息保护变得越来越重要,要防堵政府网站的个人信息泄露,需要提升意识、引入优秀人才,还要建立问责机制,责任到人,防止“集体负责”变成“无人负责”。

公安部相关信息安全专家指出,随着社会保障体系的建设加快,机构管理与公民的互动日益加强,这使公民信息的类别、属性变得更加敏感,相关信息安全管理也变得越来越重要。

孟卓说,不少政府部门在信息管理方面依然是重建设轻维护。政府机构的网站往往由传统机构进行维护,有的简单外包给第三方企业,对系统安全性不够重视,技术人员对安全的理解也较为老旧,已经不能适应当今信息安全的发展。

本文地址:/xinwen/106883.html
为了社保知识的普及、信息的传播,中国社保网欢迎您转载分享。但请注明文章出处并保留完整链接。
【免责声明】文章采自网友投稿刊登及网络转载,本文仅代表作者本人观点,与本网站无关。本网站对文中陈述、观点判断保持中立,对文中内容的真实性和完整性不作任何保证或承诺,仅供读者参考交流。中国社保网是一个公益性质网站。文章版权永归原作者所有。如有异议,请联系我们
本文已帮助

最新刊登

1

赞助商链接

猜你喜欢

今日热点

全国电子社保卡覆盖230个城市 社保卡“拥

点击排行榜

  • 新闻
  • 观点
  • 政策
  • 案例
  • 知识
  • 办理
  1. 2016事业单位事假、休假、病假的有关政策规定
  2. 2017年上海最新社保缴费基数上下限一览表
  3. 国家医保局:全国跨省异地就医直接结算达93万人次
  4. 社保怎么补交?农村户口的要怎么补交社保费?
  5. 2017年已经到来:社保卡等新规你必须知道
  6. 内蒙古社保卡进度查询
  7. 2016公务员最新级别工资一览表
  8. 2015机关事业单位职业年金单位缴费比例
  9. 个人可以补缴社保吗?个人补缴社保流程
  10. 2016公务员病假最新规定

随机推荐