欧美变态口味重另类在线视频-欧美变态另类人妖-欧美变态另类牲交-欧美变态味孕交蓝光-欧美不卡-欧美不卡二区

行業新聞

您當前的位置:首頁 > 新聞資訊 > 行業新聞

萬豪數據泄漏門再敲警鐘,專家探討如何防止數

發布源:深圳維創信息技術發布時間:2020-10-20 瀏覽次數:

前言11月30日,萬豪酒店官方發布消息稱,多達5億人次預訂喜達屋酒店客人的詳細個人信息可能遭到泄露。

萬豪國際在調查過程中了解到,自2014年起即存在第三方對喜達屋網絡未經授權的訪問,但公司直到2018年9月才第一次收到警報。

萬豪國際還表示,泄露的5億人次的信息中,約有3.27億人的信息包括如下信息的組合:姓名、郵寄地址、電話號碼、電子郵件地址、護照號碼、SPG俱樂部賬戶信息、出生日期、性別、到達與離開信息、預訂日期和通信偏好;更為嚴重的是,對于某些客人而言,信息還包括支付卡號和支付卡有效期,雖然已經加密,但無法排除該第三方已經掌握密鑰。

酒店行業數據泄漏頻繁發生酒店集團的數據泄漏問題已經不是第一次。

近些年洲際、希爾頓、凱悅、文華東方等酒店集團等不止一次遭遇過這類安全事件。

上一次華住集團的數據泄露事件我們還記憶猶新。

以下是最近幾年發生在酒店行業的部分數據泄漏事件:2018.10:麗笙(Radisson)酒店,具體泄露數據量未公布。

2018.8:華住酒店集團,泄露數據量:5億條,并在暗網售賣。

2017.10:凱悅酒店集團,泄露數據涉及全球的41家凱悅酒店。

2017.4:洲際酒店集團,泄露數據涉及超過1000家酒店。

2014和2015:希爾頓酒店集團,泄露數據涉及超過36萬條支付卡數據。

酒店集團數據泄露事件三大主因從這幾起典型的酒店數據泄露事件的原因來看,主要有以下幾種:

1. 未經授權的第三方組織竊取數據雖然萬豪并未明確指出數據泄露的原因,但從官方聲明中提到的”an unauthorized party”,可以猜測本次數據泄露與第三方支持人員有很大關系。

酒店管理系統比較復雜,通常涉及大量第三方參與系統開發與運維支持。

因此很容易出現第三方支持人員或者內部人員利用系統漏洞取得數據庫訪問權限。

而2017年凱悅酒店集團的數據泄露事件也是一些酒店IT系統被注入第三方惡意軟件代碼,通過酒店管理系統的漏洞獲取數據庫的訪問權限,從而提取酒店客戶的支付卡信息并解密。

2. 特權賬號被公開至Github導致泄露這類原因以華住集團的泄漏事件為典型代表,開發人員將包含有數據庫賬號和密碼的代碼傳至了Github上,被黑客掃描到以后進行了拖庫。

這一類原因已經成為全行業數據泄露的主要原因之一,Uber在2107年因此泄露了5700萬用戶信息。

3. POS機被惡意軟件感染這一原因的典型事件是希爾頓和洲際酒店集團。

據公開的消息,這兩起數據泄露事件都是由于POS機被植入了惡意程序,導致支付卡信息被竊取。

事件暴露的數據安全隱患數據安全問題是一個很大的話題,無法用一篇文章講完。

我們僅綜合近些年的數據泄露事件和企業在數據安全領域最常見的幾個誤區,總結出以下幾個最明顯的問題:內部安全意識不強,開發人員的安全紅線要求缺失;管理者對業務系統存在的漏洞和安全風險心存僥幸,不發生安全事件就假裝視而不見;對敏感數據資產梳理不清,哪些人、哪些系統有訪問權限情況不明,數據安全管控無從下手;敏感數據字段未進行加密,一旦泄露就是明文數據;或使用了數據庫自身的密鑰管理機制做加密,但數據庫本身無法保證安全,密鑰也可以被黑客所竊取;對數據異常訪問行為缺乏檢測和審計手段,導致泄露發生多年后才被發現(更大的可能性是大多數企業從來沒有發現過)。

酒店集團7步安全建議當前,以數據安全生命周期進行安全管控的最佳實踐已經成為業內數據安全治理的共識。

我們也深知,大部分企業不可能一次性把所有事情全部做完,我們從防丟失、防濫用、防篡改、防泄露四個方向出發,按照先易后難、風險從高到低的優先級給出如下建議:嚴控代碼:此時此刻,就立即告訴包括第三方外包服務商在內的所有開發人員,不允許將任何的開發代碼上傳到第三方平臺,已經傳上去的代碼立即刪除;阿里云已經看到太多企業因為代碼傳至Github而引發的大規模數據泄露事件;全業務滲透測試:如果你的企業已經有超過半年以上沒有進行過滲透測試,盡快啟動一次針對全業務的滲透,堵上可能存在威脅數據安全的漏洞。

為什么是全業務?因為你可能并不清楚一些不起眼的邊緣業務系統里可能就有公司內部人員的賬號;權限梳理:盡快完成對業務系統敏感數據、訪問人員和權限的梳理。

對大部分中小企業來說,完成梳理并不需要太多時間,而且自己就可以完成,成本較低;數據加密:對梳理出來的敏感數據進行分類分級,確定哪些字段必須加密,利用第三方的透明加密系統、云上的加密服務/密鑰管理服務逐步完成系統改造;審計與分析:建設數據訪問控制、日志審計和異常行為分析手段,對第三方系統、外包人員和內部人員的權限進行嚴格限制,對數據訪問行為進行審計、分析和監控;數據脫敏:在開發測試和運維環節,建設數據靜態/動態脫敏手段,確保生產數據的抽取、查看受到嚴格保護;在應用系統后臺管理中嚴格限制數據導出落地,同時在系統中做好日志埋點;辦公網安全:建設辦公網的文件加密軟件之數據防泄密系統,完成文件加密軟件之數據防泄密從生產網到辦公網的閉環。


  • 上一篇:瀏覽器已成新的終端 安全管理方式需要更新
  • 下一篇:虛擬化安全存儲的三種實現方式
  • Copyright © 2021 深圳市維創信息技術有限公司 版權所有

    粵ICP備2021016007號

    主站蜘蛛池模板: 日韩精品免费一区二区 | 国产日韩精品一区在线观看播放 | 99久久无码一区人妻a片潘金莲 | 日韩三级影片 | 亚洲国产激情一区二区三区 | 亚洲综合久久久久久久久久网 | 欧洲丰满大乳人妻无码欧美 | 蜜臀色欲av无码人妻 | 国产成人久久一区二区三区 | 亚洲精品中文字幕无码A片老网站 | 毛片一级 | 中文字幕无码久久精品 | 国产真实愉拍系列在线视频 | 日本黄在线观看免费播 | 在线免费观看成人网站 | 免费看成人AA片无码视频羞羞网 | 国产99一区二区三 | 亚洲韩国偷拍在线观看 | 精品少妇人妻av无码专区不卡 | 91制片厂果冻传媒天美传媒在线观看 | 亚洲精品无码色情AV在线观看 | 蜜臀av无码精品人妻色欲 | 天天综合免费精品7799视频 | 国产肥白大熟妇BBBB视频 | 丁香五月激情综合亚洲 | 99久久国产综合精品五月天喷水一个少妇二区黑人久久老师 | 黑人巨大精品欧美一区二区 | 免费无码一区二区三区A片蜜臀 | 中文字幕免费视频精品一 | 日本一道一区二区视频 | 免费看片亚洲 | 波多野结衣蓝光中文字幕 | 亚洲人妻在线播放 | av中文无码乱人伦 | 久久久久久精品毛片a级蜜桃 | 日本成本人三级在线观看2024 | 亚洲精品无AMM毛片 亚洲精品无播放器在线观 亚洲精品无码 | 香蕉久久一区二区不卡无毒影院 | 日韩福利影视 | 日韩欧美亚洲国产精品字幕久久 | 国产一区二区在线观看麻豆 |