泰国数字与经济社会部正加速推进应对数据泄露的工作,计划于8月11日向内阁提交短期措施,并同步提出对该国数据安全系统进行全面升级的长远规划。
数字经济与社会部长柴查诺克·奇绰博表示,该部已收集相关信息,以评估与泄露数据相关的系统结构、来源及漏洞情况,使当局能更清晰地掌握问题的规模。
评估结果显示,全球范围内约有560亿条登录记录遭泄露,其中约2.21亿条与泰国相关。政府领域发现约3万个工作系统与泄露的登录信息有关,私营部门则有超过3.5万个工作系统的数据遭泄露。柴查诺克指出,调查结果表明该问题不仅限于政府机构,仍需公私部门协同合作。
全国范围强制重置旨在控制即时损失
最紧迫的措施是重置或更改可能已泄露的登录凭证,防止已暴露的信息被再次利用以非法访问系统。柴查诺克将此举措定性为短期措施,旨在为政府解决国家数字基础设施中更深层、更复杂的隐患“争取时间”。
仅重置登录信息并非长久之计,必须对受影响系统进行彻底清理。负责关键系统和敏感信息的机构必须同步加强安全配置。该部计划召集相关政府部门,组织负责数字系统的官员与技术专家进行全面评估。要求各方制定方案并建立长期机制,以堵塞漏洞、防止数据进一步泄露。柴查诺克表示,由于公私领域均曝出大量数据,此项工作必须在全国范围内展开。他补充道,当务之急是个人与机构重置相关登录凭证,同时管理重要系统或敏感数据的机构与企业需同步提升安全防护水平。
内阁拟审议关键政府系统强制多因素认证
即将提交内阁的主要提案之一,是升级政府机构(尤其是运营关键服务部门)的认证系统。该提案将以多因素认证(MFA)取代仅依赖用户名和密码的模式。
国家网络安全局秘书长阿蒙·差猜益空军中将表示,单层密码保护已不再足够,尤其是在如此庞大的账户信息已经泄露的情况下。攻击者还可利用自动化系统和人工智能加速网络攻击,使其更有效率,从而增加了利用泄露凭证入侵政府系统的风险。根据计划于8月11日提交的措施,关键国家系统将被要求至少采用两种身份验证方式。这可以是将密码与额外验证方式结合,例如泰国数字身份系统(ThaiD)或一次性密码(OTP)。额外的验证层将大大增加黑客直接使用已泄露用户名和密码入侵系统的难度。
政府规划更广泛的安全体系升级
柴查诺克表示,最近一次会议还收到了公众提供的关于数据可能泄露来源、信息可能外泄渠道以及恶意行为者可能利用方式的信息与建议。与会代表还提出了需要政府机构配合的更多合作形式。但由于部分细节涉及调查程序及数字系统保护,暂无法对外公开。
相关机构现将对各项建议进行更深入的审查,首先聚焦于可于8月11日提交内阁的短期措施。随后,政府将召集更广范围的国有机构召开会议,制定加强网络安全、升级认证机制及全面封堵全国信息系统漏洞的长期规划。
(来源:泰国《民族报》编辑部)
