多地社保信息漏洞已修復四成
多地社保信息漏洞已修復四成
針對《經濟參考報》報道,人社部回應稱已要求涉事地區排查隱患
《經濟參考報》22日報道,目前重慶、上海、山西、沈陽、貴州、河南等省市衛生和社保系統出現大量高危漏洞,數千萬用戶的社保信息可能因此被泄露。記者日前采訪獲悉,目前,40%的漏洞已經修復,但仍有涉及超過千萬居民的數據漏洞未能修復。
記者從補天漏洞響應平臺獲得的數據顯示,從2014年4月以來,涉及居民社保信息泄露的報告達46個,其中高危44個,至少涉及江蘇、陜西、四川、浙江、山西等多個省份,涉及人員高達5200萬。截至22日,多省市社保系統已對漏洞進行修復。根據補天平臺排查的數據顯示,40%的漏洞已經修復,但還有部分省市社保系統未能修復,其中超過千萬居民的相關信息漏洞至今未修復。
人力資源和社會保障部副部長胡曉義23日回應稱,已要求涉事地區排查隱患。確實存在漏洞的,要在第一時間采取措施,予以封堵。同時,從目前的監控情況看,全國社保系統總體運行平穩,未發現公民個人信息泄露事件。
“與互聯網企業相比,政府機構網站的信息安全漏洞都非常低級,不應該出現。”記者通過多個渠道聯系到了幾位提交社保漏洞的“白帽子”,他們表示,這些漏洞大多為SQL注入或者弱口令等初級安全問題,只要稍有技術基礎的人利用專門的工具就可以獲取信息,而這些專門的工具很多,在網上搜索就能夠下載。
來自烏云漏洞報告平臺的數據顯示,該平臺從2011年以來提交的社會保障、醫保和公積金類的信息泄露名單,數量高達近200個,至少涉及20個省份,事實上,多地社保部門在漏洞發現后的數月間,沒有采取任何行動,有的至今未修復漏洞。比如,涉及345萬人的湖北省十堰市社保某系統泄露社保信息問題、涉及428萬人的四川省內江市社保某系統泄露參保1398家企業單位的員工社保信息問題,都屬于通過簡單操作就能修復,但從今年1月漏洞被發現至今,均未做任何修復。
在人社部回應之外,接受記者采訪的多位專家紛紛表示,這些漏洞的存在就像是敞開的大門,讓不法分子可以輕易竊取隱私信息。中國計算機學會計算機安全專業委員會主任嚴明告訴《經濟參考報》記者,大多數信息泄露時是沒有破壞原有數據的。攻擊者竊取數據時也經常是想要竭力做到“來無影去無蹤”,而數字化信息的特點就是易于復制和編輯,易于傳輸,黑客完全可能做到不被發現的竊取信息。類似漏洞爆出之后,管理者即使將漏洞彌補,但之前已經泄露的信息往往難于追回、銷毀,甚至可能對是否有人曾經入侵過都不得而知,直至這些被竊取的信息被利用而且暴露時,才被人知曉。