数据外包不是甩手掌柜,一科研单位外包运维人员窃取核心数据的警示
今年7月,国家安全部通报了一起让人后背发凉的案子:某科研单位把实验数据库的运维工作外包给第三方公司,结果一名外包运维人员被境外间谍机构利诱,利用远程运维权限下载了大量核心科研数据,跨境提供出去。人被抓住了,但数据已经出去了,相关责任人也被追责。
这不是孤例。同一份通报里还提到了医院数据外包服务泄露28万余条挂号用户信息、门户网站外包后被植入违法内容等案例。看起来是"第三方出事",但根子往往在发包单位自己身上——以为签了合同、付了钱,就可以把数据和权限一并交出去当甩手掌柜。
一、数据外包,最大的错觉是"外包=免责"
很多企业把系统运维、数据清洗、平台开发甚至整个IT基础设施外包出去,出发点很简单:省钱、省心、专业的人做专业的事。但《数据安全法》《网络数据安全管理条例》写得明明白白:委托第三方处理数据,责任主体还是你。
换句话说,外包商出了事,甲方跑不掉。更何况,外包人员往往不是甲方员工,背景审查、权限边界、日常监管都比内部人更难把控。通报里的外包运维人员能直接远程下载核心数据,说明几个问题同时存在:
◆权限给得太大,一个运维账号能接触核心实验数据;
◆操作没有留痕,下载行为没人知道;
◆数据本身没加密,拿到就能带走、就能看懂。
这三条,随便中一条就够要命,三条全中,数据泄露只是时间问题。
二、外包数据泄露,风险集中在三个环节
从这些年通报和落地的项目来看,外包场景的数据泄露风险高度集中在三个环节:
1. 准入把关不严
选外包商时只看报价和交付周期,不看安全资质、不看人员背景、不看历史信用。有些小公司本身就不具备处理敏感数据的资质,接了活儿之后员工顺手把数据挂到暗网卖,甲方连谁经手过都说不清。
2. 权限管控松软
"为了方便",甲方把数据库查询、导出、远程运维的权限一股脑下放。外包人员今天调日志、明天导报表、后天拷图纸,没有任何审批和留痕。最小授权原则在安全领域说了多少年,一到外包场景就被人情和效率打败了。
3. 闭环管理缺失
项目结束后,外包人员手里的账号有没有回收?他本地电脑、个人网盘、移动硬盘里有没有留存数据?这些问题很多企业没有答案。结果就是,合作结束了,风险还在。
三、不是不能外包,而是要学会"外包带锁"
外包本身不是问题,裸奔式外包才是问题。对制造业、设计院、科研院所、医疗机构这些手握核心数据的单位来说,至少要做到以下几点:
●数据先加密,再谈权限
核心图纸、实验数据、患者信息、客户资料,落地先加密。上邦的透明加密方案可以在不影响业务的前提下,对CAD图纸、Office文档、数据库文件等进行自动加密。外包人员即便拿到文件,脱离授权环境也是乱码,从源头卡住泄露。
●权限最小化,操作全留痕
给外包人员开账号,按岗位能开多低开多低;能只读就不给写,能查单表就不给查全库。同时把操作日志、文件访问、外发行为全部纳入审计,出现异常下载、批量导出、非工作时间访问时立刻告警。
●外发和拷贝要审批
外包人员经常需要把数据拷走调试、带回家加班。这种场景必须走审批,外发文件加水印、加打开次数和有效期限制,必要时设置外发文件的自动销毁时间。不要考验人性,要把流程变成硬约束。
●项目结束,权限和数据一起清
验收单上不能只有功能有没有做完,还要确认账号已回收、数据已删除、权限已注销。对涉及敏感数据的外包项目,最好由甲方IT人员现场核验外包人员的电脑和存储设备,防止数据残留。
四、总结
数据外包是降本增效的常用手法,但数据安全没有"外包"这一说。你交出去的是业务,责任还是自己的。每一次把核心数据交给第三方之前,先问问自己:如果这个人明天把数据卖了,我能发现吗?能拦住吗?能追责吗?
如果答案是否定的,那就别急着签合同,先把加密、权限、审计、外发管控这四把锁加上。上邦科技在帮助企业做外包场景的数据防泄漏落地时,见过太多"本来可以避免"的案例。数据安全这件事,花钱买的是心安,但真正的安心,来自每一个环节的硬约束。