第三方云成数据泄露隐形炸弹——从Amgen和CareCloud事件说起

2026-08-07 09:51:51 上邦科技

8 月 3 日,全球生物制药巨头安进(Amgen)发布一则公告:公司部分患者数据通过第三方云服务商被窃取。同一天,医疗云软件公司 CareCloud 披露更严重事件 ——超过 34.5 万名患者的敏感医疗记录被黑客从 AWS 环境中窃取。

两起事件,同一个关键词:第三方云。

这并非新鲜攻击手法,却是最易让企业掉以轻心的漏洞。不少管理者认为,数据存放在阿里云、腾讯云、Salesforce 等平台就万事大吉,毕竟 “对方是专业做安全的”。但现实反复证明:你的数据在他人服务器里裸奔,你却浑然不觉。

一、云服务商不是 “保险箱”,责任共担模型被普遍误解

云安全的核心常识:上云≠安全归云厂商。主流云平台均采用责任共担模型—— 云厂商负责底层基础设施安全,而数据加密、访问权限配置、API 密钥管理,完全由企业自主负责。

据 IBM《2026 年数据泄露成本报告》,全球单次数据泄露平均成本达499 万美元,同比上涨 12%;其中超四分之一攻击由 AI 驱动,攻击者工具与手法快速迭代,云配置稍有松懈,几分钟内就会被自动化扫描工具锁定。

二、医疗数据为何成为攻击重灾区?

医疗数据在黑市价值是普通个人信息的10 倍以上。完整病历包含姓名、身份证号、医保卡号、病史、用药记录甚至基因信息,一旦泄露,受害者将面临骚扰电话、精准诈骗、保险欺诈乃至基因歧视。

医疗行业 IT 现状堪忧:多数医院 HIS 系统、检验系统为十年前开发,接口暴露、权限混乱。上云后,这些问题并未消失,只是转移至 “第三方服务器”。

同时,医疗行业合规要求严苛,《数据安全法》《个人信息保护法》《健康医疗数据安全管理办法》层层监管,一旦发生泄露,监管处罚、患者诉讼、品牌声誉损失难以避免。

三、SaaS 应用的数据,到底由谁管控?

企业日常运营中,大量 SaaS 应用被广泛使用:销售用 CRM、财务用 ERP、设计用 Figma、协作用钉钉 / 企业微信,还有各类小众工具。

每一个 SaaS 应用,都是一个数据出口

SecurityWeek 此前报道,安保巨头 Brinks Home 的 Salesforce 平台被攻陷,490 万条客户记录泄露。Salesforce 本身安全性可靠,问题多出现于集成环节、API 配置或第三方插件。

多数企业 IT 部门无法厘清内部 SaaS 账号数量,更无法管控各账号的数据流向。

四、企业防护方案:三道防线守住云数据

上邦科技建议,构建三道防线筑牢云数据安全:

第一道:数据加密,上云先 “锁门”

数据存储前优先加密,文件级透明加密为基础底线 —— 即便黑客突破云环境,获取的仅为加密乱码。 上邦文档加密方案支持 AES/SM4 国密算法,文件本地加密后上传云端,全程保持密文状态。

第二道:访问控制,权限可追溯

云数据泄露的核心诱因之一是权限过度:销售可查看全公司客户名单、实习生可下载全部财务报表,此类现象在中小企业尤为普遍。 建议遵循最小权限原则梳理内部权限,开启云平台操作审计日志,实现访问行为全留痕。

第三道:数据分级分类,重点保护核心资产

并非所有数据需同等防护力度。客户名单、财务报表、核心技术文档、员工隐私等高敏感数据,应单独分类、加密存储、限制流转。 上邦数据安全方案支持按部门、项目、密级自动分级,为不同级别数据匹配差异化防护策略。

五、总结

云是高效的数字化工具,但绝非万能安全屏障。数据本地存储时,丢失可溯源;数据上云后,一旦出事,企业甚至无法明确数据所在服务器。

第三方云服务商只是数据处理链条的一环,数据安全最终责任在企业自身。与其事后补救,不如提前落实加密、权限、审计三大核心措施。

毕竟,患者不会因 “数据在云里” 而原谅泄露。

—— 上邦科技安全团队

 


免费体验