■ 平 实
日前,公安部网安局公布了10起打击侵犯公民个人信息犯罪典型案例。10起案件涉案人员均已被依法处置。
梳理这10起案例,一个共性特征十分突出:大量信息泄露的源头,来自有关单位内部。吴某通团伙指使“内鬼”入职房产中介公司,拿到内部系统权限,批量爬取经纪人信息……这些“内鬼”和“诱饵”的存在说明一个问题:再坚固的防火墙,也防不住主动递钥匙的内部人。
企业内部的数据管理,漏洞不小。房产中介的员工能轻易拿到系统爬取权限,电商平台的注册流程能被批量利用,教育机构的学生名单可以几毛钱一条对外兜售。数据的价值被精确计算,但数据的安全却被大大忽视。
部分技术手段也被用来“助纣为虐”。批量爬取、设备激活、验证码劫持,这些词听起来专业,实际操作门槛却越来越低。犯罪团伙不需要多高的技术能力,只需要知道哪里有漏洞、谁愿意配合。技术在进步,而防护体系的响应速度没有跟上。攻防之间的不对等,让信息倒卖变得低门槛。
再看需求端。装修公司买经纪人信息搞推销,教培机构买学生名单打电话,境外平台收购老年人手机卡用于诈骗。有买才有卖,这条黑色产业链的每一环都在互相喂养。打击供给端的同时,同样需要审视需求端。
公安部集中公布典型案例,传递出持续高压严打的明确信号。但法律的事后追惩,替代不了事前的制度防护。企业内部的数据权限管理需要收紧,谁有权访问、谁能导出,必须有规可循。技术防护需要主动升级,不能总等到信息被爬走了才发现漏洞。同时,非法购买个人信息的行为应当承担明确的法律后果。只有买卖同查,才能从供需两端掐断这条利益链。
保护个人信息,不只是抓几个人、破几起案的事。它需要整个系统动起来:制度上健全完善,企业管住自己的人,技术堵住漏洞,法律抓住每一只伸出的黑手。每一个环节都扎好信息安全的防线,我们才能真正守住数字生活的安全。