信息搜集

DS · 知识域。数据侧的侦察与盘点。标签:数据识别、数据分类与分级、数据资产盘点。

触发特征

  • 给业务系统/数据集,要求识别敏感数据分布或做分级;攻防视角:找"最有价值的数据在哪"。

数据识别

  • 敏感数据模式:身份证(18 位 + 校验位)、手机号、银行卡(Luhn 校验)、邮箱、车牌;正则库(敏感数据识别引擎)。
  • 结构化数据:表名/列名语义匹配(name/idcard/salary)、采样校验;非结构化:文档关键词、图片 OCR(证件照识别)。
  • 代码侧:数据模型(ORM/实体类)反推数据结构;配置文件里的连接串定位数据源(→ WEB-文件泄露)。

数据分类与分级

  • 国内基准:《数据安全法》分类分级义务、GB/T 43697(数据分类分级规则)、行业标准(金融 JR/T 0197、工信 YD/T 3813)。
  • 分级要素:影响对象(个人/组织/公共利益)、影响程度(一般/严重/特别严重)→ 一般/重要/核心数据。
  • 攻防映射:核心/重要数据 = 攻击目标优先级;分级结果 = 防护投入依据。

数据资产盘点

  • 数据源发现:数据库实例(端口扫描 + 版本指纹,→ 渗透测试-信息搜集)、大数据组件(Hive/ES/ClickHouse)、文件服务(S3/OSS/NAS)、API 出口。
  • 血缘梳理:数据从哪来(采集)、到哪去(共享/接口);API 资产(接口文档泄露 → WEB-信息搜集)。
  • 影子数据:测试库复制、BI 导出、个人网盘外泄面。

转向

  • 识别出的数据接口漏洞 → WEB;数据使用合规 → 隐私保护

评论